cybersecurity

Catena di fornitura software e rischio degli integratori: il nuovo fronte OT tra lwIP onnipresente e accelerazione del KEV

Una vulnerabilità critica nella libreria lwIP MQTT espone otto settori critici, mentre il catalogo KEV di CISA aggiunge 12 vulnerabilità sfruttate in sei giorni. La guida FBI/CISA sugli integratori ICS di terze parti impone il principio del minimo privilegio per ridurre la superficie d'attacco industriale.

Pubblicato il

Mentre l'attenzione mediatica si concentra spesso sulle grandi piattaforme enterprise, nell'ultima settimana le fonti ufficiali CISA hanno delineato un quadro silenzioso ma pervasivo: la catena di fornitura software dell'operational technology (OT) è sotto assalto su più livelli, dal componente embedded onnipresente fino alla gestione degli accessi umani. Tra il 22 e il 27 settembre 2026, il catalogo Known Exploited Vulnerabilities (KEV) si è arricchito di dodici nuove voci (CISA Adds Four Known Exploited Vulnerabilities to Catalog) (CISA Adds Two Known Exploited Vulnerabilities to Catalog) (CISA Adds Two Known Exploited Vulnerabilities to Catalog) (CISA Adds One Known Exploited Vulnerability to Catalog) (Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway) (CISA Adds Two Known Exploited Vulnerabilities to Catalog), mentre un advisory ICS ha portato alla luce una falla RCE (CVSS 9.8) in una libreria TCP/IP presente in dispositivi dei settori chimico, energetico, sanitario, dei trasporti e delle acque (lwIP TCP/IP Stack MQTT Client Application). In parallelo, FBI e CISA hanno pubblicato una fact sheet che sposta il focus sul fattore umano: gli integratori ICS di terze parti (Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators). Per le aziende italiane che gestiscono infrastrutture critiche o impianti industriali, la convergenza di questi segnali impone una revisione immediata della gestione del rischio di fornitura, sia software che di servizio.

Il caso lwIP: quando una libreria onnipresente diventa arma globale

L'advisory ICSA-26-265-01 del 22 settembre descrive una vulnerabilità di tipo out-of-bounds write (CVE-2026-87121) nel client MQTT dello stack lwIP, versioni dalla 2.0.1 alla 2.2.1 (lwIP TCP/IP Stack MQTT Client Application). Il punteggio CVSS v3.1 è 9.8 (CRITICAL), con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H: sfruttabile da remoto, senza autenticazione né interazione utente, e conduce a esecuzione arbitraria di codice sul dispositivo. Ciò che rende questo caso sistemico è l'elenco dei settori d'impiego dichiarati: Chemical, Communications, Critical Manufacturing, Energy, Financial Services, Healthcare and Public Health, Transportation Systems, Water and Wastewater Systems. In pratica, otto dei sedici settori di infrastrutture critiche definiti dagli Stati Uniti — e analogamente rilevanti per il perimetro nazionale italiano — dipendono da componenti che incorporano questa libreria open source.

La remediation indicata richiede l'aggiornamento al commit f89407ea711879c04d91c92b35d67be78bbaf0f1 del repository lwIP su Savannah (lwIP TCP/IP Stack MQTT Client Application). Per un asset owner italiano, questo significa dover tracciare non solo i firmware dei PLC o degli HMI, ma anche le librerie di comunicazione incorporate in gateway IoT, concentratori di dati, sensori intelligenti e apparati di rete industriale che usano MQTT come protocollo leggero. La difficoltà sta nell'inventario: molti vendor non dichiarano l'uso di lwIP nei Software Bill of Materials (SBOM), rendendo la scoperta dell'esposizione un esercizio di analisi binaria o di interrogazione dei vendor stessi. La segnalazione è arrivata da Shahriyar Jalayeri di ByteRay Ltd., a conferma che la ricerca indipendente continua a scavare nel codice legacy che alimenta l'OT moderno.

L'accelerazione del KEV Catalog: 12 vulnerabilità sfruttate in 6 giorni

Tra il 22 e il 27 settembre CISA ha pubblicato cinque alert di aggiornamento del KEV Catalog, per un totale di dodici CVE aggiunte con evidenza di sfruttamento attivo (CISA Adds Four Known Exploited Vulnerabilities to Catalog) (CISA Adds Two Known Exploited Vulnerabilities to Catalog) (CISA Adds Two Known Exploited Vulnerabilities to Catalog) (CISA Adds One Known Exploited Vulnerability to Catalog) (Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway) (CISA Adds Two Known Exploited Vulnerabilities to Catalog). La lista copre uno spettro trasversale:

  • Infrastruttura di rete e sicurezza: Check Point (validazione del certificato e path traversal), Arista VeloCloud Orchestrator (validazione dell'input), F5 BIG-IP APM (heap buffer overflow), Citrix NetScaler ADC/Gateway (otto vulnerabilità, due zero-day RCE già in KEV: CVE-2026-88771 e CVE-2026-88772) (Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway) (CISA Adds Two Known Exploited Vulnerabilities to Catalog).
  • Applicazioni enterprise e cloud: WSO2 (path traversal), Adobe Commerce/Magento (bypass dell'autorizzazione), Microsoft SharePoint (iniezione di codice), WordPress Core (inclusione remota di file).
  • Dispositivi di rete periferici: Mikrotik RouterOS (behavioral workflow enforcement).

Ogni alert richiama la Binding Operational Directive 26-04, che impone alle agenzie federali statunitensi la remediation prioritaria delle KEV su asset esposti pubblicamente che concedono controllo totale post-sfruttamento, e la verifica di compromissione prima dell'applicazione della patch (CISA Adds Four Known Exploited Vulnerabilities to Catalog). Sebbene la BOD 26-04 sia cogente solo per il settore pubblico federale USA, CISA ne raccomanda esplicitamente l'adozione a tutte le organizzazioni. Per un CISO italiano, il messaggio è chiaro: la velocità di aggiunta al KEV (quasi due CVE al giorno in questa finestra) rende obsoleto qualsiasi ciclo di patch management mensile o bimestrale su asset esposti. La superficie d'attacco non è più solo il server web o il concentratore VPN, ma l'intera catena di dispositivi che terminano il traffico TLS, gestiscono l'accesso remoto, orchestrano il multi-cloud o espongono API di gestione.

Integratori ICS terzi: il fattore umano nella catena di fornitura OT

Il 23 settembre FBI e CISA hanno diffuso una fact sheet dedicata ai rischi derivanti dagli integratori ICS di terze parti (Considerations for Critical Infrastructure Operators Working With Third-Party ICS Integrators). Il documento definisce gli ICS come "reti integrate di hardware e software progettate per monitorare e automatizzare processi fisici", inclusi SCADA e PLC, ed elenca i servizi tipici degli integratori: progettazione, installazione, analisi dati operativi, supporto ai dispositivi, controllo operativo quotidiano. Il punto critico è l'accesso: "Critical infrastructure owners and operators should maintain caution when granting third-party ICS integrators high levels of access or control over industrial processes, ensuring the principle of least privilege (PoLP) is applied." Il PoLP in ambienti OT si traduce nel concedere "only the minimum access necessary to perform their assigned tasks, and no more."

La mancata adozione di PoLP espone a "malicious cyber actors seeking to compromise critical infrastructure, possibly providing sensitive access to pathways that actors can exploit to cause disruptive and destructive effects." La fact sheet raccomanda di implementare controlli contrattuali e tecnici: accordi di livello di servizio (SLA) che includano requisiti di sicurezza, gestione dedicata e tracciabile degli account, accesso just-in-time con approvazione, segmentazione di rete che isoli le stazioni di lavoro degli integratori, monitoraggio delle sessioni remote, revoca immediata al termine dell'incarico. Per le realtà italiane — dove la manutenzione di impianti energetici, idrici, manifatturieri e dei trasporti è spesso affidata a system integrator esterni, talvolta con connessioni VPN persistenti — questo documento costituisce un benchmark operativo immediato. Non si tratta solo di patchare un firmware, ma di governare l'identità e l'accesso di chi tocca l'impianto.

Risposte vendor: tra retraction e patching, la gestione della vulnerabilità nell'industriale

La stessa settimana ha mostrato due modelli di risposta vendor agli advisory ICS. Siemens ha revocato l'advisory ICSA-26-209-02 su Mendix Runtime (CVE-2026-7891) dopo una reinvestigazione che ha classificato il comportamento come configurazione attesa della piattaforma, non esposizione di attributi protetti (Siemens Mendix Runtime (Update A). Lo status del CVE è passato a "not_affected" con nota "Vulnerable Code Not Present". Contestualmente, per i dispositivi WTV676 e WTV776 del settore Energy, Siemens ha rilasciato versioni aggiornate (V3.94 e V4.17) che correggono un DoS da input non validato (CVE-2026-89207, CVSS 6.5) che costringe il dispositivo in protection mode disabilitando l'accesso web remoto (Siemens WTV676 and WTV776).

Sul fronte consumer/ICS, Eufy (robot aspirapolvere Omni C20/X10 Pro) e Botslab (dashcam G980H) hanno pubblicato aggiornamenti per vulnerabilità gravi: command injection non autenticata durante il pairing, credenziali hard-coded, validazione impropria dei certificati (Eufy, CVSS 9.4/9.0) (Eufy Omni C20, Omni X10 Pro); bypass dell'autenticazione, chiavi crittografiche hard-coded, path traversal, trasmissione in chiaro (Botslab, CVSS 8.8) (Botslab G980H Dashcams). Entrambi i vendor hanno sede in Cina e i dispositivi sono distribuiti globalmente. La presenza di questi apparati negli advisory ICS — settore Transportation per le dashcam, Information Technology per i robot — segnala che CISA considera rilevante per le infrastrutture critiche anche l'ecosistema di dispositivi "smart" che possono finire in rete aziendale o essere usati per movimento laterale.

Per le organizzazioni italiane, la lezione operativa è articolata in tre punti. Primo: stabilire un processo di vulnerability intake che inglobi feed KEV, advisory ICS CISA e bollettini vendor, con SLA di triage differenziati per asset OT esposti (ore/giorni) vs interni (giorni/settimane). Secondo: estendere il principio di least privilege non solo agli account umani (integratori, manutentori, vendor) ma anche alle identità macchina: il client MQTT lwIP che gira su un gateway di campo non deve avere credenziali broker valide per l'intero namespace, ma solo per i topic strettamente necessari. Terzo: richiedere SBOM (Software Bill of Materials) dai fornitori di sistemi OT e IoT industriale, per poter rispondere in ore — non settimane — alla prossima CVE-2026-87121 che colpisce una libreria trasversale. La catena di fornitura non è più solo chi fornisce il PLC, ma chi ha scritto la libreria TCP/IP che vi gira dentro, e chi ha le credenziali VPN per aggiornarlo.

Fonti