cybersecurity
Gestione del rischio basata su evidenze: KEV Catalog, Kernel Linux e workstation di ingegneria nel mirino delle imprese italiane
L'aggiornamento settimanale del CISA KEV Catalog e i nuovi advisory ICS rivelano una convergenza critica: vulnerabilità del kernel Linux attivamente sfruttate e workstation di ingegneria OT compromesse. Per le aziende italiane, l'approccio risk-based della BOD 26-04 e l'adozione di cyber decoys diventano imperativi operativi.
Pubblicato il
Il 18 settembre 2026, il CISA ha aggiunto al proprio Known Exploited Vulnerabilities (KEV) Catalog tre nuove vulnerabilità del kernel Linux — CVE-2025-39964 (race condition), CVE-2026-53266 (out-of-bounds write) e CVE-2025-39682 (improper check for unusual conditions) — tutte con evidenze di sfruttamento attivo (Fonte 1) (Fonte 2). Due giorni prima, lo stesso catalogo aveva accolto CVE-2026-76460 su Cisco Identity Services Engine e CVE-2026-87886 su Acronis Backup (Fonte 12). Non si tratta di semplici aggiornamenti burocratici: ogni inserimento nel KEV attiva, per le agenzie federali USA, l'obbligo di remediation prioritaria sancito dalla Binding Operational Directive (BOD) 26-04, che impone di patchare prima le vulnerabilità su asset esposti pubblicamente che concedono il controllo totale post-sfruttamento (Fonte 1). Il messaggio per il settore privato italiano è chiaro: il KEV Catalog è diventato lo standard de facto per una gestione del rischio basata su evidenze, non su punteggi CVSS teorici.
La portata del fenomeno emerge incrociando i dati del KEV con l'ondata di advisory ICS pubblicati il 17 settembre da CISA. Sette vendor critici — ABB, Mitsubishi Electric (due advisory distinti), Schneider Electric (tre advisory), Hitachi Energy e Bransys — hanno rilasciato aggiornamenti per vulnerabilità che spaziano dall'escalation di privilegi locale all'authentication bypass, fino a command injection e hardcoded credentials (Fonte 3) (Fonte 4) (Fonte 5) (Fonte 6) (Fonte 7) (Fonte 8) (Fonte 9) (Fonte 10). Il filo conduttore non è il dispositivo di campo, ma il layer software che lo governa: kernel Linux, workstation di ingegneria, software di gestione UPS e monitoraggio ambientale. Per un'impresa italiana che opera in manifatturiero, energia o trasporti, la superficie d'attacco si è spostata dal PLC alla workstation dell'integratore e al gateway edge containerizzato.
Il Kernel Linux come "common denominator": dal cloud all'edge OT
L'advisory ABB Ability Edgenius (ICSA-26-260-06) è emblematico: CVE-2026-31431, battezzata "Copy Fail", risiede nel sottosistema crittografico del kernel Linux e colpisce tutte le principali distribuzioni rilasciate dal 2017 in poi (Fonte 3). Un utente locale autenticato o un carico di lavoro container compromesso può ottenere privilegi di root. Il gateway ABB bE100, cuore dell'edge computing industriale, gira su Linux; la vulnerabilità trasforma un container escape in un takeover completo dell'edge node. Lo stesso pattern — kernel Linux come vettore unificato — lega le tre CVE aggiunte al KEV il 18 settembre: race condition, out-of-bounds write e improper check sono classi di bug che affliggono il kernel upstream e si propagano a cascata su ogni dispositivo che lo incorpora, dal server cloud al gateway OT. Per il CISO italiano, la lezione operativa è duplice: primo, il patch management del kernel non può più essere delegato al solo team IT; secondo, l'inventario degli asset deve includere quale versione del kernel gira su ogni gateway, PLC di nuova generazione, hypervisor edge e workstation di ingegneria.
Le workstation di ingegneria: il tallone d'Achille trascurato
Mentre l'attenzione si concentra sui dispositivi di campo, gli advisory Mitsubishi e Schneider rivelano che il vettore d'ingresso più critico risiede spesso sul laptop dell'integratore o sulla stazione HMI. CVE-2026-15688 su GX Works3 e Motion Control Settings (CVSS 8.8) permette a un attaccante locale di bypassare l'autenticazione modificando in memoria l'eseguibile, ottenendo così controllo totale sui programmi di controllo (Fonte 6). Nessuna patch al momento: solo workaround (aggiornare alla 1.096A). Parallelamente, Schneider Electric PowerChute Serial Shutdown (CVE-2026-13348, CVSS 5.3) espone a brute-force account locali su software di gestione UPS ubiquitario in server room IT e OT (Fonte 5), mentre NetBotz 5 750/755 (CVE-2026-13336/37, CVSS 6.4) soffre di OS command injection e SQL injection durante il restore di backup malevoli (Fonte 8). Sono tutti software di gestione, installati su workstation Windows/Linux che spesso condividono rete con l'OT, hanno accesso a credenziali privilegiate e raramente sono sottoposti allo stesso rigore di patching dei PLC. La direttiva BOD 26-04, pur rivolta alle agenzie federali USA, traccia la rotta: asset esposti pubblicamente o che concedono controllo totale post-sfruttamento vanno patchati per primi. Una workstation di ingegneria con GX Works3 vulnerabile, se compromessa, concede proprio quel "controllo totale" sui programmi di automazione.
La filiera estesa: credenziali hardcoded e protocolli legacy
Due advisory evidenziano rischi sistemici nella supply chain software. Bransys ELD, usato nel trasporto USA, include credenziali MQTT hardcoded (CVE-2026-86520) e trasmette dati in cleartext (CVE-2026-86689) (Fonte 10). Hitachi Energy FCP (CVSS 9.9 su multiple CVE) presenta SQL injection, path traversal, authentication bypass e open redirect su sistemi che governano compensatori statici e condensatori sincroni nella rete elettrica globale (Fonte 7). Mitsubishi CC-Link IE TSN (CVE-2026-13584) permette DoS via packet crafting sul bus di campo (Fonte 4). Questi casi mostrano che la fiducia nel vendor non basta: serve un processo di vendor risk management che richieda SBOM, verifica di assenza di hardcoded secrets e test di fuzzing sui protocolli proprietari prima del deployment in infrastrutture critiche italiane.
Cyber Deception: moltiplicatore di forza per la detection post-breach
Di fronte a una superficie d'attacco che include kernel Linux ubiquitario, workstation di ingegneria non immediatamente patchabili e software di gestione con credenziali deboli, la prevenzione pura non basta. La guida CISA "Using Cyber Decoys to Strengthen Detection and Response" (16 settembre) offre un framework operativo allineato a MITRE Engage e ATT&CK (Fonte 11). Decoys, tripwires, breadcrumbs e honeytokens — ad esempio un file progetto GX Works3 fittizio su una share di rete monitorata, o un container honeypot che emula un gateway ABB vulnerabile — generano alert ad alta fedeltà quando un attaccante, già dentro la rete, interagisce con asset che non dovrebbero essere toccati. In architetture Zero Trust, dove si assume il breach, i decoys riducono l'alert fatigue e coprono il gap tra compromissione iniziale (es. exploit del kernel su edge node) e movimento laterale verso workstation di ingegneria. Per le imprese italiane, integrare decoys nei segmenti OT/IT convergenti — dove girano PowerChute, NetBotz, moduli di comunicazione Modicon M340 (Fonte 9) — trasforma la detection da reattiva a proattiva, allineandosi allo spirito risk-based della BOD 26-04: non solo patchare le KEV, ma assumere che alcune saranno sfruttate prima del patch e preparare la trappola.
Fonti
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-06
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-07
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-02
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-03
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-05
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-04
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-01
- https://www.cisa.gov/resources-tools/resources/using-cyber-decoys-strengthen-detection-and-response
- https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-two-known-exploited-vulnerabilities-catalog
Altre letture
- Kernel Linux nel mirino: il dilemma del patch management tra IT e infrastrutture critiche italiane Tre vulnerabilità del kernel Linux finite nel catalogo KEV di CISA in 48 ore, un gateway industriale ABB esposto a escalation dei privilegi tramite sottosistema crittografico, e decine di advisory su software di gestione OT: la superficie d'attacco si sposta dove le patch non arrivano facilmente.
- Le vulnerabilità delle piattaforme di integrazione dati: un rischio crescente per la cybersecurity delle imprese italiane Le ultime advisory CISA evidenziano criticità in sistemi di gestione di immagini mediche, motori di integrazione sanitaria e soluzioni di monitoraggio industriale. Questo articolo analizza le minacce emergenti, le loro conseguenze per le aziende italiane e le contromisure più efficaci.
- Gestione basata sul rischio delle vulnerabilità note sfruttate: come il KEV di CISA e gli assessment red team guidano la difesa delle infrastrutture italiane Le ultime aggiunte al KEV di CISA evidenziano le falle più pericolose sfruttate in ambito IT. Analizzando Vulnerability Review e le lezioni dagli assessment red team, vediamo come le aziende italiane possono priorizzare le patch, migliorare il rilevamento e ridurre l’esposizione alle minacce concrete.