cybersecurity
Il perimetro invisibile: quando badge, termostati e colonnine di ricarica diventano un unico vettore d'attacco
Le advisory CISA di fine settembre rivelano una convergenza critica: sistemi di controllo accessi fisici, building automation, ricarica EV e protezione della rete elettrica condividono vulnerabilità simili. La segmentazione IT/OT non basta più.
Pubblicato il · Aggiornato il
L'ultimo bollettino CISA, pubblicato il 1° ottobre 2026, non lascia spazio a interpretazioni: sette advisory ICS in un solo giorno, più tre vulnerabilità aggiunte al catalogo KEV nel giro di 72 ore. Ma al di là del volume, è la natura dei sistemi colpiti a disegnare un quadro inedito. Non si tratta più di «dispositivi OT» astratti, bensì della convergenza operativa tra sicurezza fisica, automazione degli edifici, mobilità elettrica e protezione della rete elettrica (Fonte 1) (Fonte 2) (Fonte 3) (Fonte 4) (Fonte 6) (Fonte 11).
Per le aziende italiane — che gestiscono portafogli immobiliari vasti, flotte in transizione elettrica e impianti energetici distribuiti — questa convergenza significa che un singolo vettore di compromissione (un badge clonato, un controller HVAC esposto, una colonnina non autenticata) può aprire l'accesso logico a sistemi che la segmentazione di rete classica considera separati. La lezione delle ultime settimane è che il perimetro si è spostato: non sta più al firewall, ma nel controller edge che governa la porta, il termostato o il relè di protezione.
Il nuovo perimetro fisico-digitale: quando il badge apre anche la rete
L'advisory ICSA-26-274-01 su Armatura One (CVSS 9.8) è l'emblema di questa nuova realtà. Armatura One è una piattaforma di controllo accessi fisico — badge, tornelli, serrature intelligenti — implementata in settori critici: energia, trasporti, manifatturiero, comunicazioni (Fonte 1). La vulnerabilità principale, CVE-2023-46604 (deserializzazione Apache ActiveMQ OpenWire), permette a un attaccante non autenticato di eseguire codice arbitrario con i massimi privilegi sul server host. Altre quattro CVE (2026-94591/92/93/94) aggiungono chiavi crittografiche hardcoded, credenziali hardcoded e informazioni sensibili nei log.
Il vendor ha rilasciato la versione 4.7.2 (e 4.6.1 per la versione USA), ma il punto non è la patch: è che **il sistema che decide chi entra fisicamente nel data center, nella sottostazione elettrica, nel locale server, gira su software che espone una superficie d'attacco da applicazione web enterprise. Se un attacker compromette Armatura One, non solo apre le porte — ne acquisisce i log, le credenziali, potenzialmente la mappa degli accessi privilegiati. In Italia, dove molti impianti critici (reti ferroviarie, porti, campus industriali) usano badge RFID/NFC integrati con directory aziendali, la compromissione del controller accessi diventa pivot per il domain controller**.
Building automation sotto assalto: i controller edge come pivot
Due advisory consecutive — ICSA-26-274-04 e ICSA-26-274-05 — colpiscono la stessa famiglia di prodotti: Johnson Controls EasyIO Neo Series EC e CW Controllers (Fonte 4) (Fonte 7). Sono controller programmabili edge per building automation: HVAC, illuminazione, gestione energetica, protocolli aperti BACnet e Modbus. Settori: manifatturiero critico, strutture commerciali, servizi governativi, trasporti, energia.
- CVE-2026-64892 (CVSS 3.5): esposizione di informazioni sensibili utili per attacchi successivi.
- CVE-2026-64893 (CVSS 5.4): trasmissione in chiaro di credenziali e dati di sessione sulla rete.
Entrambe le vulnerabilità affliggono versioni recenti (V3.3b62/b63 per EC, V3.3b24/b25 per CW). Nessuna patch indicata nell'advisory. Il rischio per il contesto italiano è duplice: molti edifici pubblici e privati (ospedali, università, ministeri, sedi bancarie) usano controller BACnet/Modbus esposti su VLAN «di servizio» che in realtà hanno route verso la rete amministrativa. Un attacker che intercetta credenziali in chiaro su un controller luci può riutilizzarle sul server BMS centrale, e da lì raggiungere il domain controller via account di servizio. La segmentazione «OT vs IT» crolla quando lo stesso account di servizio gira su entrambi i lati.
Infrastrutture energetiche e ricarica EV: la catena di fornitura fisica
Due advisory puntano dritto al cuore della transizione energetica italiana.
Monta (monta.app) (ICSA-26-274-02, CVSS 9.4) gestisce stazioni di ricarica EV in tutto il mondo, settori Energy e Transportation (Fonte 3). Quattro CVE: mancata autenticazione su WebSocket (CVE-2026-95102) che permette di impersonare una colonnina, tentativi di brute-force non limitati, sessioni che non scadono, credenziali insufficientemente protette. Monta sta spingendo l'adozione di OCPP 1.6 Security Profile 2 (HTTP Basic Auth + TLS) e rate-limiting, ma tutte le versioni attuali sono affette. In Italia, dove il PNRR finanzia migliaia di colonnine pubbliche e private, una colonnina compromessa può diventare punto di ingresso nella rete dell'operatore (CPO) e, via roaming, nelle piattaforme di interoperabilità nazionali.
ABB PCM600 (ICSA-26-274-03, CVSS 6.4) è il tool di gestione per IED (Intelligent Electronic Devices) di protezione e controllo — i relè che decidono se aprire un interruttore in sottostazione (Fonte 6). Due CVE: escalation di privilegi via servizio scheduler che gira come LocalSystem (CVE-2026-15952) e path traversal (CVE-2026-15953). ABB raccomanda un workaround (far girare il servizio con l'account utente dell'operatore), non una patch. PCM600 gira su workstation Windows di ingegneria — lo stesso laptop che l'ingegnere porta in sito, connette alla VPN aziendale, usa per aprire ticket su ServiceNow. La compromissione di PCM600 è compromissione della workstation di ingegneria, vettore noto per attacchi supply-chain su ambienti OT (si veda il caso Triton/Trisis).
La risposta dei vendor: tra patch tempestive e silenzi pericolosi
Il quadro delle risposte vendor fotografa una maturità disomogenea che le organizzazioni italiane devono mappare nei propri registri dei fornitori:
| Vendor / Prodotto | Vulnerabilità chiave | Risposta | Note per l'Italia |
|---|---|---|---|
| Armatura One | RCE pre-auth (ActiveMQ), hardcoded secrets | Patch rilasciata (v4.7.2 / 4.6.1) | Verificare versioni in uso presso sedi critiche; ruotare tutte le credenziali post-patch |
| Johnson Controls EasyIO Neo | Info leak, cleartext creds | Nessuna patch indicata | Mitigazione: isolare VLAN BACnet/Modbus, forzare TLS dove supportato, monitorare traffico anomalo |
| Monta monta.app | No auth WebSocket, weak session mgmt | Mitigazioni parziali (OCPP Sec Profile 2, rate-limit), nessuna patch full | Richiedere ai CPO conferma adozione Security Profile 2; segmentare rete colonnine da backend CPO |
| ABB PCM600 | PrivEsc locale, path traversal | Workaround only (cambio account servizio) | Applicare workaround su tutte le workstation ingegneria; auditare account locali con privilegi |
| Lantronix G520 | XSS via update metadata → RCE root | Patch rilasciata (2.6.0.7R6) | Gateway cellulari in siti remoti (acqua, energia, trasporti): priorità patching immediato |
| MikroTik RouterOS | Integer underflow → RCE root pre-auth | Patch rilasciata (v7.24) | Ampiamente usato in PMI e sedi secondarie italiane: inventariare e patchare entro 72h |
| Meari IoT Cloud | Missing authorization, no fix planned | Vendor non risponde a CISA | Sostituire se in uso in contesti aziendali; bloccare API cloud a livello perimetrale |
| CISA Malcolm | XSS, cmd injection, SSRF, auth bypass, default creds | Patch rilasciata (v26.06+) | Tool open-source per analisi traffico: aggiornare istanze interne SOC/IR |
A questo si aggiungono le tre KEV aggiunte al catalogo CISA in una settimana: Fortinet FortiMail (path traversal, 1° ott), Cisco Catalyst SD-WAN Manager (hex encoding, 30 set), Apple (out-of-bounds write, 29 set) (Fonte 5) (Fonte 9) (Fonte 12). BOD 26-04 impone alle agenzie federali USA la remediation prioritaria su asset esposti pubblicamente; per le aziende italiane, la KEV rimane la bussola per la priorizzazione del patch management basato sul rischio reale.
Implicazioni operative per il CISO italiano
La lezione sintetica è che la distinzione tra «sicurezza fisica», «building automation», «ricarica EV» e «protezione della rete elettrica» è artificiale dal punto di vista dell'attaccante. Sono tutti controller edge connessi in rete, spesso gestiti da fornitori diversi, spesso con credenziali condivise o account di servizio che attraversano i domini.
Tre azioni concrete per la prossima settimana:
- Mappare la «convergenza edge»: inventariare tutti i sistemi che prendono decisioni fisiche (apri porta, accendi chiller, eroga kWh, apri interruttore) e verificare se la loro interfaccia di gestione è raggiungibile da reti amministrative, VPN fornitori, o internet.
- Audit account di servizio trasversali: l'account che gira su PCM600, su Armatura One, sul server BMS Johnson Controls, sul portal CPO Monta — è lo stesso? Ha privilegi di domain admin? È monitorato per logon anomali?
- Inserire le KEV nel ciclo di patch management OT: non solo «patchare tutto», ma patchare prima le KEV su asset edge esposti (gateway cellulari Lantronix, router MikroTik, FortiMail perimetrali, SD-WAN Cisco, workstation di ingegneria con PCM600).
Il perimetro non è più una linea. È un grafo di controller edge. E ogni nodo non patchato è un'arco che l'attaccante può percorrere dal badge alla sottostazione.
Fonti
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-01
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-06
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-02
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-04
- https://www.cisa.gov/news-events/alerts/2026/10/01/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-03
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-274-05
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-254-01
- https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-06
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-272-01
- https://www.cisa.gov/news-events/alerts/2026/09/29/cisa-adds-one-known-exploited-vulnerability-catalog
Altre letture
- La superficie d'attacco invisibile: switch, controller e moduli di comunicazione, il tallone d'Achille dell'OT italiano In una sola settimana CISA ha aggiunto quattro vulnerabilità al catalogo KEV e pubblicato sette advisory ICS. Le infrastrutture di rete e i sistemi di controllo industriale espongono le aziende italiane a rischi sistemici che la gestione tradizionale delle patch non copre.
- Il fronte invisibile della connettività critica: gateway cellulari, eNodeB e SD-WAN sotto assalto — la risposta dei vendor fa la differenza L'ondata di advisory CISA di fine settembre rivela un bersaglio privilegiato: il piano di controllo della connettività industriale. Tra vendor che patchano rapidamente e altri che ignorano le segnalazioni, le aziende italiane devono mappare l'intera catena del dato, dal core SD-WAN all'antenna 5G.
- L'OT invisibile: building automation e IoT consumer come vettori d'attacco per le infrastrutture critiche italiane Una nuova ondata di advisory CISA rivela come sistemi di building automation, dispositivi IoT consumer e librerie embedded stiano espandendo la superficie d'attacco OT oltre i confini tradizionali. Per le aziende italiane, il rischio non sta più solo negli switch o nei PLC, ma nei sistemi di videosorveglianza, aspirapolvere robot e stack TCP/IP ubiqui.