cybersecurity

CISA KEV Catalog: bussola per la gestione del rischio OT nelle infrastrutture critiche italiane

Le nuove CVE nel catalogo KEV di CISA colpiscono dispositivi OT italiani: building automation, ricarica EV, controllo accessi e protezione energetica. Analisi e raccomandazioni per una difesa basata sul rischio nei settori energia, trasporti, produzione.

Pubblicato il

CISA KEV Catalog: bussola per la gestione del rischio OT nelle infrastrutture critiche italiane

Negli ultimi sette giorni, la Cybersecurity and Infrastructure Security Agency (CISA) ha inserito nel suo Known Exploited Vulnerabilities (KEV) Catalog diverse nuove CVE, tutte accompagnate da prove di sfruttamento attivo. Queste aggiunte riguardano prodotti ampiamente impiegati nelle infrastrutture critiche italiane: dai controller di automazione degli edifici Johnson Controls EasyIO, alle piattaforme cloud per dispositivi IoT di Meari, passando per le soluzioni Monta per la ricarica dei veicoli, i sistemi di controllo accessi Armatura One e i dispositivi di protezione energetica ABB PCM600. Inoltre, sono state aggiunte vulnerabilità in strumenti di difesa come CISA Malcolm e in gateway cellulari Lantronix G520. Questo panorama dimostra come le minacce non si limitino più ai soli ambienti IT tradizionali, ma colpiscano profondamente il livello operativo (OT) che sostiene la continuità dei servizi essenziali.

Il KEV Catalog: cos'è e perché è rilevante per l'Italia

Il KEV Catalog di CISA è un elenco di vulnerabilità per le quali esiste evidenza concreta di sfruttamento in ambiente reale. Ogni voce include un CVE ID, una breve descrizione e indicazioni di mitigazione. Sebbene il catalogo sia stato concepito per le agenzie governative statunitensi (FCEB) e sia collegato alla Binding Operational Directive (BOD) 26-04, che impone la priorizzazione delle patch in base al rischio, CISA stessa invita tutte le organizzazioni, indipendentemente dalla giurisdizione, ad adottare un approccio basato sul rischio e a dare la precedenza alla correzione delle vulnerabilità presenti nel catalogo (Fonte 1).

Per le aziende italiane, il KEV Catalog rappresenta una fonte affidabile di intelligence sulle minacce più attuali. Quando una vulnerabilità appare nel catalogo, significa che gli attaccanti l'hanno già utilizzata con successo, aumentando la probabilità che possa essere impiegata anche contro obiettivi italiani, soprattutto se il prodotto è distribuito a livello globale. Le recenti aggiunte riguardano settori strategici per l'Italia: produzione manifatturiera, energia, trasporti, servizi pubblici e strutture commerciali. Ignorare queste segnalazioni equivale a sottovalutare un vettore di attacco già dimostrato sul campo.

Vulnerabilità recenti negli OT: da building automation a ricarica veicoli

Building automation e controllo degli impianti

Le fonti relative a Johnson Controls EasyIO Neo Series EC e CW Controllers rivelano due vulnerabilità distinte: una che permette la trasmissione in chiaro di credenziali e dati di sessione (CVE-2026-64893, CVSS 5.4) (Fonte 3) e un'altra che espone informazioni sensibili a utenti non autorizzati (CVE-2026-64892, CVSS 3.5) (Fonte 8). Entrambe riguardano versioni specifiche dei controller utilizzati per gestire HVAC, illuminazione e sistemi energetici negli edifici commerciali e industriali. La possibilità di intercettare credenziali in chiaro può consentire a un attaccante di spostarsi lateralmente all'interno della rete di building automation, potenzialmente arrivando a controllare impianti critici come data center o impianti di produzione.

Piattaforme IoT cloud

La piattaforma Meari IoT Cloud OpenAPI Service presenta due CVE: una di assenza di controlli di autorizzazione che permette a utenti autenticati di modificare la configurazione di dispositivi altrui (CVE-2026-101104, CVSS 7.7) e una di neutralizzazione impropria di elementi speciali nei comandi del sistema operativo (CVE-2026-96613) (Fonte 4). Queste falle possono essere sfruttate per riconfigurare dispositivi connessi (telecamere, sensori, attuatori) senza il consenso del proprietario, aprendo la strada a sabotaggi o a raccolta di dati sensibili su reti industriali.

Infrastrutture di ricarica veicoli elettrici

La piattaforma Monta (monta.app), ampiamente impiegata nelle reti di ricarica pubblica e privata, mostra quattro vulnerabilità, tra cui l'assenza di autenticazione su endpoint WebSocket (CVE-2026-95102, CVSS 9.4) che permette a un attaccante di impersonare una stazione di ricarica e ottenere privilegi elevati (Fonte 5). Altre CVE riguardano la gestione impropria dei tentativi di autenticazione, la scadenza insufficiente delle sessioni e la protezione inadeguata delle credenziali. Dato l'aumento della diffusione di veicoli elettrici in Italia, la compromissione di queste piattaforme potrebbe interrompere servizi di mobilità essenziali e fungere da punto di ingresso verso reti di gestione energetica.

Controllo accessi fisico

Armatura One, utilizzato per la gestione di sistemi di controllo accessi in strutture critiche, presenta molteplici CVE, tra cui deserializzazione di dati non fidati (CVE-2023-46604, CVSS 9.8) che consente l'esecuzione di codice arbitrario con privilegi di sistema, oltre a chiavi crittografiche e credenziali hard‑coded e inserimento di informazioni sensibili nei log (Fonte 6). La compromissione di un simile sistema potrebbe permettere a un attaccante di disattivare porte di sicurezza, manipolare registri di ingresso/uscita e ottenere accesso fisico a zone riservate.

Protezione e controllo energetico

Il gestore di protezione ABB Protection and Control IED Manager PCM600 mostra due vulnerabilità: assegnazione errata dei permessi su risorse critiche (CVE-2026-15952, CVSS 6.4) che permette l'escalation dei privilegi tramite un servizio scheduler, e path traversal che consente la sovrascrittura di file arbitrari (Fonte 7). Dato che questi dispositivi sono impiegati nelle sottostazioni elettriche e nei sistemi di automazione delle reti di distribuzione, un attacco riuscito potrebbe provocare interruzioni del servizio elettrico o manipolazione delle protezioni di rete.

Strumenti di difesa trasformati in vettori: Malcolm, Armatura, ABB

Non solo i dispositivi OT tradizionali sono vulnerabili; anche soluzioni pensate per migliorare la sicurezza possono diventare punti di debolezza. CISA Malcolm, un framework di analisi di traffico di rete usato per il monitoraggio di infrastrutture critiche, è affetto da molteplici CVE, tra cui cross‑site scripting, OS command injection, path traversal, SSRF e bypass di autenticazione (Fonte 10). Queste falle permettono a un attaccante, una volta ottenuta una foothold di basso livello, di elevare i privilegi, eseguire comandi arbitrari e potenzialmente compromettere l'intera piattaforma di monitoraggio, trasformando uno strumento di difesa in un moltiplicatore di danno.

Allo stesso modo, le vulnerabilità di Armatura One e ABB PCM600 mostrano come prodotti destinati a garantire la sicurezza fisica e la stabilità energetica possano, se non aggiornati, diventare porte d'accesso per gli avversari. Questo fenomeno richiama l'attenzione sulla necessità di trattare tutti gli asset OT—indipendentemente dalla loro funzione dichiarata—con lo stesso rigore applicato ai sistemi IT tradizionali.

Implicazioni pratiche per le aziende italiane e raccomandazioni operative

Le evidenze raccolte dalle recenti aggiunte al KEV Catalog suggeriscono alcune azioni concrete che le organizzazioni italiane dovrebbero considerare:

  1. Inventario continuo degli asset OT – Mantenere un registro aggiornato di tutti i dispositivi di building automation, piattaforme IoT, sistemi di ricarica, controllo accessi e sistemi di protezione energetica, includendo versioni firmware e esposizione di rete.
  2. Priorità basata sul rischio – Adottare un modello simile alla BOD 26-04: concentrare le risorse sulle vulnerabilità presenti nel KEV Catalog che interessano asset pubblicamente raggiungibili e che, se sfruttate, possono portare al controllo totale dell'asset. Le vulnerabilità con punteggio CVSS elevato e prova di sfruttamento attivo devono essere affrontate entro le finestre di patching più brevi possibili.
  3. Segmentazione della rete – Isolare i sistemi OT critici (es. controller di automazione, gestori di protezione energetica) dalle reti IT aziendali e da quelle di guest o visitatori, applicando firewall rigorosi e controlli di accesso basati sul principio del minimo privilegio.
  4. Monitoraggio delle configurazioni e dei log – Implementare soluzioni di SIEM che raccolgano log da dispositivi come Armatura One, ABB PCM600 e piattaforme Meari, cercando anomalie quali tentativi di autenticazione falliti, modifiche non autorizzate di configurazione o trasferimenti di dati in chiaro.
  5. Gestione delle terze parti e dei fornitori – Richiedere ai vendor (Johnson Controls, Meari, Monta, Armatura, ABB, Lantronix) dichiarazioni di conformità al patch management e tempi di risposta alle vulnerabilità segnalate nel KEV. Includere clausole contrattuali che obbligino il fornitore a fornire aggiornamenti di sicurezza entro termini definiti.
  6. Formazione e consapevolezza – Sensibilizzare il personale operativo sulle specifiche minacce legate ai dispositivi che gestiscono quotidianamente (es. pericoli di credenziali trasmesse in chiaro su controller EasyIO o di WebSocket non autenticati nelle stazioni di ricarica).

Applicando queste misure, le aziende italiane possono trasformare le informazioni del KEV Catalog da semplice elenco di CVE in un vero e proprio strumento di difesa proattiva, riducendo la superficie di attacco e aumentando la resilienza delle proprie infrastrutture critiche.

Visual brief

{
"subject": "Una sala di controllo di un impianto di distribuzione energetica italiana, con schermi che mostrano lo stato di sottostazioni e un tecnico che verifica gli aggiornamenti di firmware su un gateway ABB PCM600",
"setting": "Ambiente operativo reale: sala controllo con rack di apparecchiature di protezione, luci soffuse, mappe geografiche delle reti elettriche sulle pareti",
"keyElements": [
"Tecnico in uniforme che collega un laptop a un dispositivo ABB PCM600 tramite cavo Ethernet",
"Schermo che mostra una notifica di vulnerabilità CVE-2026-15952 dal KEV Catalog di CISA"
],
"mood": "Atmosfera di attenzione e professionalità, luce naturale filtrata da tende tecniche, tonalità fredde che enfatizzano la serietà del lavoro di sicurezza",
"avoid": [
"Rappresentazioni astratte di codice binario o luci neon tipiche di scenari di hacking cinematografico",
"Immagini di dispositivi consumer come smartphone o smartwatch che non rientrano nel contesto OT descritto"
]
}

Fonti