cybersecurity

Il fronte invisibile della connettività critica: gateway cellulari, eNodeB e SD-WAN sotto assalto — la risposta dei vendor fa la differenza

L'ondata di advisory CISA di fine settembre rivela un bersaglio privilegiato: il piano di controllo della connettività industriale. Tra vendor che patchano rapidamente e altri che ignorano le segnalazioni, le aziende italiane devono mappare l'intera catena del dato, dal core SD-WAN all'antenna 5G.

Pubblicato il

L'ultimo week-end di settembre 2026 non ha portato solo l'autunno meteorologico, ma una tempesta di advisory di sicurezza industriale. In un'unica giornata, il 29 settembre, CISA ha pubblicato sette bollettini ICS (ICS Advisory) che coprono uno spettro impressionante: dall'SD-WAN enterprise ai gateway cellulari per l'energia, dalle stazioni radio base 5G alle telecamere IP, fino ai router ubiqui e ai sistemi di gestione terminali per oil & gas. Non è solo il volume a preoccupare, quanto la natura dei bersagli: non più solo server o workstation, ma l'infrastruttura di connettività che tiene in vita le reti OT/IT convergenti. Per le imprese italiane, impegnate nell'attuazione della direttiva NIS2 e nel rafforzamento della postura cyber in base al decreto-legge 138/2024, questi advisory non sono rumore di fondo: sono una mappa aggiornata del perimetro da difendere.

La novità sostanziale rispetto alle ondate precedenti è la conferma che il vettore d'attacco si sta spostando «a monte», verso i dispositivi che gestiscono il traffico prima ancora che raggiunga il firewall perimetrale. Quando CISA aggiunge al catalogo KEV (Known Exploited Vulnerabilities) la CVE-2026-76504 su Cisco Catalyst SD-WAN Manager (Fonte 1), sta segnalando che il piano di controllo della rete definita via software è attivamente sfruttato. Pochi giorni prima, lo stesso catalogo aveva accolto la CVE-2026-86950 su prodotti Apple (Fonte 8), due zero-day su Citrix NetScaler (Fonte 10) e una code injection su Microsoft SharePoint più una vulnerabilità su MikroTik RouterOS (Fonte 12). La Binding Operational Directive 26-04 impone alle agenzie federali USA la remediation prioritaria di questi CVE su asset esposti pubblicamente, ma il principio — risk-based vulnerability management basato su evidenze di sfruttamento — è lo standard de facto per ogni organizzazione matura.

L'assalto al piano di controllo: SD-WAN, RouterOS e gateway cellulari

Il denominatore comune di tre advisory critici del 29 settembre è la capacità di un attaccante remoto, spesso senza autenticazione, di eseguire codice arbitrario con i massimi privilegi sul dispositivo che governa la connettività.

MikroTik RouterOS (versioni < 7.24) presenta un integer underflow nella gestione del body HTTP del servizio di gestione web, raggiungibile prima dell'autenticazione (Fonte 3). CVSS 9.8, esecuzione codice remota come root con una singola richiesta appositamente predisposta. MikroTik è onnipresente in Italia: WISP, PMI, sedi remote, backup LTE, persino edge OT per la sua flessibilità scripting. Il vendor ha rilasciato la versione 7.24 che risolve il problema (Fonte 3), ma la base installata legacy è vasta e spesso non inventariata.

Lantronix G520 Series Cellular Gateway, implementato in settori Transportation Systems, Energy, Water and Wastewater Systems (Fonte 7), combina due difetti: il meccanismo di aggiornamento scarica metadati su HTTP non cifrato e li riflette in una risposta JSON che l'interfaccia web inserisce come HTML (XSS persistente), mentre la stessa origine autenticata espone un'interfaccia per comandi di sistema come root. Un attaccante che controlla i metadati di aggiornamento — ad esempio via compromissione della supply chain o MITM su quel canale HTTP — ottiene RCE. Lantronix ha corretto nella versione 2.6.0.7R6 (Fonte 7).

Toptech TMS7 e TopHAT (v7.6.3), usati in Energy, Chemical, Transportation Systems per la gestione terminali e pipeline (Fonte 9), accumulano dieci vulnerabilità: SQL injection, eval injection, unrestricted file upload, session fixation, XSS, esportazione arbitraria di tabelle del database senza autenticazione. Il vendor ha rilasciato la 7.8 a luglio (Fonte 9), ma la finestra di esposizione per chi non ha applicato la patch è stata ampia.

Questi tre casi disegnano un quadro chiaro: i network controller, i router edge e i gateway cellulari industriali sono il nuovo domain controller dell'OT. Comprometterli significa pivotare lateralmente, manipolare il routing, intercettare telemetria, bloccare la sicurezza fisica (cancelli, semafori, valvole) che transita su quei link.

Il tallone d'Achille del 5G e delle reti private: eNodeB e dispositivi radio esposti "via etere"

L'advisory ICSA-26-272-04 su Baicells Nova 430H eNodeB introduce un vettore che molti modelli di minaccia italiani sottovalutano: l'interfaccia radio (Fonte 2). Un dispositivo non autenticato, entro la copertura radio della cella, può inviare un messaggio uplink malformato con payload NAS invalido. L'eNodeB non valida correttamente e inoltra al core network, innescando la terminazione dell'associazione di segnalazione per quella cella: Denial of Service via radio, CVSS 7.4 (v3.1) / 8.3 (v4.0), settore Communications. La risposta del vendor? "No fix planned", Baicells non ha risposto alle richieste di coordinamento CISA (Fonte 2).

Questo cambia le regole del gioco per le reti private 5G/LTE che l'industria italiana sta implementando (fabbriche connesse, porti, logistica, energia). La sicurezza perimetrale fisica e logica non basta se il protocollo di accesso radio (RRC/NAS) accetta input non validati che arrivano dall'antenna. Non serve rubare credenziali VPN o bucare un firewall: basta un SDR (Software Defined Radio) e la conoscenza del vettore. Per un operatore di infrastruttura critica — pensiamo a una rete privata in una raffineria o in un sito nucleare in dismissione — significa che la superficie d'attacco include lo spettro elettromagnetico.

Accanto all'eNodeB, l'ondata del 29 settembre colpisce duro l'ecosistema videosorveglianza IP: VIVOTEK con una RCE root (CVSS 10) su decine di modelli (Fonte 4), Anjvision YSSD-RTMP-H5 con nove vulnerabilità (hard-coded credentials, OS command injection, SSRF, debug code attivo) (Fonte 5), e l'applicazione Android Viidure Dashcam che espone su cloud storage pubblico (bucket mal configurato) tutti i filmati, firmware e dati utente della piattaforma (Fonte 6). Per Anjvision e Viidure: "No fix planned", nessuna risposta a CISA (Fonte 5)(Fonte 6). VIVOTEK non dichiara esplicitamente lo stato fix nell'advisory, ma la gravità (CVSS 10) e l'ampiezza dei modelli impongono verifica immediata.

Questi dispositivi — telecamere, dashcam, eNodeB — condividono una caratteristica: vivono al bordo fisico dell'infrastruttura, spesso in aree non presidiate, gestiti da fornitori terzi (installatori, system integrator, carrier) e fuori dal perimetro di patch management IT standard.

La dicotomia della responsabilità: chi patcha e chi ignora (e il ruolo del KEV come bussola)

La lettura incrociata degli advisory rivela una frattura netta nella vendor accountability che deve guidare le scelte di procurement e gestione del rischio delle aziende italiane.

Da un lato, vendor reattivi: MikroTik (patch 7.24 in tempi brevi) (Fonte 3), Lantronix (rilascio 2.6.0.7R6) (Fonte 7), Toptech (rilascio 7.8 a luglio, advisory a clienti) (Fonte 9). Dall'altro, vendor assenti: Baicells (no fix, no response) (Fonte 2), Anjvision (no fix, no response) (Fonte 5), Viidure (no fix, no response) (Fonte 6).

Il catalogo KEV di CISA funziona da discriminante operativa: le vulnerabilità che vi entrano (Cisco SD-WAN, Apple, Citrix NetScaler, SharePoint, MikroTik CVE-2026-67279) hanno evidenza di sfruttamento attivo (Fonte 1)(Fonte 8)(Fonte 10)(Fonte 12). La BOD 26-04 richiede alle agenzie federali di verificare segni di compromissione prima di patchare su asset esposti che danno controllo totale post-sfruttamento (Fonte 1). Per un'azienda italiana, questo si traduce in un processo a tre step: **1) Mappare ogni asset di connettività (SD-WAN controller, router edge, gateway cellulari, eNodeB privati, NVR/IP camera) confrontandoli con KEV e advisory ICS. 2) Classificare per vendor responsiveness: se il vendor è nella lista "no fix", il rischio residuo è inaccettabile per asset critici — serve mitigazione compensativa (segmentazione rigorosa, monitoraggio anomalie traffico radio/management, sostituzione pianificata). 3) Applicare patch sui vendor reattivi entro SLA definiti dal rischio (es. 72h per KEV su asset esposti su Internet, 7 gg per interno), conservando evidenze forensi come raccomandato da CISA per Citrix (Fonte 11).

Implicazioni per l'Italia: NIS2, filiera e asset "invisibili" nei settori regolati

I settori colpiti dagli advisory del 29 settembre rispecchiano l'elenco degli essential entities e important entities della NIS2 recepita in Italia: Energia (Toptech, Lantronix), Trasporti (Lantronix, Toptech, Viidure dashcam per flotta), Acque (Lantronix), Chimico (Toptech), Comunicazioni (Baicells, MikroTik), Spazi pubblici/Commercial Facilities (Anjvision, VIVOTEK). A questi si aggiunge la PA centrale e locale che usa MikroTik per connettività sedi periferiche, Cisco SD-WAN per interconnessione cloud, telecamere per videosorveglianza urbana.

Il punto critico è la visibilità dell'asset. Quanti CISO italiani sanno quanti eNodeB Baicells o gateway Lantronix G520 ci sono nella loro rete OT, magari installati dal fornitore dell'impianto telecontrollo o dal carrier per la connettività di backup? Quanti hanno un inventario a livello di versione firmware delle telecamere VIVOTEK/Anjvision sparse nei siti produttivi? La direttiva NIS2 (art. 21, gestione dei rischi per la sicurezza dei sistemi di rete e d'informazione) impone asset inventory accurato e gestione delle vulnerabilità basata su rischio. L'ondata di fine settembre dimostra che l'inventario deve scendere fino al modulo radio, al gateway cellulare, al controller SD-WAN, alla telecamera IP — non fermarsi al firewall perimetrale.

La supply chain aggiunge complessità: Anjvision e Viidure hanno sede in Cina, Baicells in USA ma catena produttiva globale, MikroTik in Lettonia, Lantronix/Toptech/Cisco in USA, VIVOTEK a Taiwan. La due diligence sul vendor security lifecycle (tempo di patch, canale di notifica, end-of-life policy) diventa criterio di gara e clausola contrattuale. Per i dispositivi "no fix", l'unica difesa è architettura a fiducia zero (Zero Trust) applicata all'edge: micro-segmentazione VLAN/VPN per ogni classe di device, blocco interfaccia di gestione da reti non dedicate, monitoraggio passivo traffico radio (per eNodeB) e di rete (flussi anomali da telecamere/gateway), piano di sostituzione con vendor reattivi.

In sintesi: la connettività non è più solo pipe, è compute esposto. La differenza tra un incidente contenuto e una compromissione estesa dell'OT sta oggi nella capacità di conoscere ogni dispositivo che parla sulla rete — via cavo, fibra o etere — e di pretendere (o imporre) che chi lo produce ne garantisca la manutenibilità nel ciclo di vita operativo. Il catalogo KEV e gli advisory ICS non sono lista della spesa: sono intelligence operativa per decidere dove investire la prossima ora di analisi e il prossimo euro di budget.

Fonti