cybersecurity

La crisi silenziosa dei dispositivi 'unpatchable': quando i vendor abbandonano le infrastrutture critiche

Tra eNodeB 5G, gateway cellulari industriali e telecamere IP, una nuova ondata di advisory CISA rivela vulnerabilità critiche senza patch pianificate. Per le aziende italiane che gestiscono infrastrutture energetiche, idriche e dei trasporti, il rischio non è solo tecnico: è contrattuale.

Pubblicato il

L'ultimo bollettino CISA della settimana, pubblicato il 29 settembre 2026, non porta solo una lista di CVE: racconta una frattura sistemica tra chi costruisce la tecnologia che regge i servizi essenziali e chi ne risponde quando quella tecnologia fallisce. Sette advisory ICS in un solo giorno, quattro dei quali con la dicitura "no fix planned". Non sono dispositivi di nicchia: parliamo di stazioni radio base 5G distribuite globalmente, gateway cellulari che collegano reti idriche ed energetiche, telecamere IP installate in impianti critici, dashcam connesse a cloud pubblici mal configurati. La domanda che ogni CISO italiano dovrebbe porsi non è "come applico la patch?" ma "cosa faccio quando il vendor scompare?" (Baicells Nova 430H) (Anjvision YSSD-RTMP-H5) (Viidure Dashcam Android Application) (VIVOTEK Camera Firmware)

Il catalogo KEV di CISA, aggiornato tre volte in cinque giorni tra il 25 e il 29 settembre, aggiunge un'urgenza operativa: vulnerabilità già sfruttate attivamente su Citrix NetScaler, Microsoft SharePoint, MikroTik RouterOS, WordPress e prodotti Apple (CISA Adds Two Known Exploited Vulnerabilities to Catalog - 27 Set) (CISA Adds Two Known Exploited Vulnerabilities to Catalog - 25 Set) (CISA Adds One Known Exploited Vulnerability to Catalog - 25 Set) (CISA Adds One Known Exploited Vulnerability to Catalog - 29 Set). Ma mentre per quei casi esiste una patch — e la direttiva BOD 26-04 impone alle agenzie federali USA di applicarla entro scadenze stringenti — per una fascia crescente di dispositivi OT e IoT industriali la patch semplicemente non arriverà mai.

Quando "no fix planned" diventa la norma, non l'eccezione

Il caso Baicells Nova 430H è emblematico. L'eNodeB modello pBS3101SH, versione firmware BaiBLQ_3.0.12 e precedenti, soffre di un'eccezione non gestita (CWE-248) nel parsing di payload NAS malformati durante il setup della connessione: un aggressore non autenticato entro portata radio può iniettare un messaggio uplink che fa collassare l'associazione di segnalazione con la rete core, causando denial-of-service temporaneo finché eNodeB e core non ristabiliscono la connettività. CVSS 3.1: 7.4 HIGH, vettore AV:A/AC:L/PR:N/UI:N/S:C/C:N/I:N/A:H. La risposta di Baicells Technologies? "No fix planned. Baicells has not responded to requests to work with CISA to mitigate this vulnerability." (Baicells Nova 430H)

Stesso copione per Anjvision YSSD-RTMP-H5, firmware 3.3.2.4_build_2024-12-26: nove CVE in un colpo solo (CVE-2026-100291 attraverso 100299), CVSS 9.8 CRITICAL. La lista di debolezze è un catalogo di errori elementari: endpoint ONVIF senza autenticazione, OS command injection, credenziali hardcoded, credenziali deboli, debug code attivo in produzione, SSRF, verifica di firma crittografica assente. Settore critico: Commercial Facilities. Distribuito globalmente. Sede: Cina. Risposta del vendor: "No fix planned. Anjvision has not responded to requests to work with CISA." (Anjvision YSSD-RTMP-H5)

Viidure Dashcam Android Application (≤3.3.1.260403) alza il tiro: il backend cloud storage centrale è configurato con permessi di lettura pubblica, esponendo "sensitive user records, live dashcam footage, application packages, and firmware files" a chiunque su Internet. CVE-2026-94204, CVSS 7.5 HIGH. Ulteriori credenziali hardcoded (CVE-2026-96587). Settore: Transportation Systems. Risposta: "No fix planned. Viidure did not respond to CISA's coordination attempts." (Viidure Dashcam Android Application)

Tre vendor, tre settori critici (Communications, Commercial Facilities, Transportation Systems), tre "no fix planned". Non è coincidenza: è un pattern.

Superficie d'attacco eterogenea: dal 5G alle dashcam, nessun settore è immune

La varietà dei dispositivi colpiti nella sola tornata del 29 settembre disegna una mappa dell'esposizione che travalica i perimetri tradizionali IT/OT:

  • Comunicazioni 5G/4G: Baicells Nova 430H eNodeB, componente di accesso radio per reti private e pubbliche, settore Communications e Information Technology (Baicells Nova 430H)
  • Networking industriale: MikroTik RouterOS <7.24, integer underflow pre-autenticazione in HTTP request body handling, RCE come root con singola richiesta appositamente predisposta. CVSS 9.8 CRITICAL. Settori: Communications, Information Technology. Qui almeno la patch esiste (v7.24) (MikroTik RouterOS)
  • Video sorveglianza industriale: VIVOTEK Camera Firmware, CVE-2026-22755 CVSS 10.0, esecuzione remota di comandi con privilegi root su 40+ modelli tra dome, bullet, panoramic, fisheye. Settore: Commercial Facilities (VIVOTEK Camera Firmware)
  • Gateway cellulari per infrastrutture: Lantronix G520 Series 2.6.0.4R6_stable, CVE-2026-84409 (XSS via metadati di aggiornamento su HTTP non cifrato) e CVE-2026-91191. Il meccanismo di update scarica metadati su HTTP, li riflette in JSON, l'interfaccia web li renderizza come HTML, e la stessa interfaccia autenticata espone funzionalità per comandi di sistema come root. Settori: Transportation Systems, Energy, Water and Wastewater Systems. Patch disponibile in 2.6.0.7R6 (Lantronix G520 Series Cellular Gateway)
  • SCADA/ICS software: Toptech TMS7 e TopHAT 7.6.3, dieci CVE tra SQL injection, caricamento file senza restrizioni, eval injection, XSS, session fixation, esportazione arbitraria di tabelle del DB senza autenticazione. Settori: Energy, Chemical, Transportation Systems. Fix in release 7.8 (Toptech TMS7 and TopHAT)
  • Consumer/trasporto con backend cloud: Viidure dashcam, già citato, settore Transportation Systems (Viidure Dashcam Android Application)

Questa eterogeneità non è rumore: è la nuova normalità. Un'azienda italiana che gestisce un impianto idrico può avere gateway cellulari Lantronix per telemetria remota, switch MikroTik per la rete di campo, telecamere VIVOTEK per sorveglianza perimetrale, software SCADA Toptech per controllo processo, e magari dashcam Viidure sui mezzi di servizio. Ogni dispositivo ha un ciclo di vita, un vendor, un modello di supporto diverso. E quattro su sette in questo campione non offrono via d'uscita.

Il contrasto: vendor responsabili vs vendor assenti

La dicotomia è netta. MikroTik, Toptech Systems, Lantronix hanno risposto: advisory ai clienti, patch rilasciate, coordinamento con CISA. MikroTik raccomanda aggiornamento a RouterOS 7.24 (MikroTik RouterOS). Toptech ha inviato advisory ai clienti il 20 luglio 2026, fix in 7.8 (Toptech TMS7 and TopHAT). Lantronix ha rilasciato 2.6.0.7R6 (Lantronix G520 Series Cellular Gateway). VIVOTEK non specifica lo stato della patch nel testo dell'advisory, ma la gravità (CVSS 10) e l'ampiezza dei modelli colpiti richiedono verifica immediata (VIVOTEK Camera Firmware).

Dall'altra parte: Baicells (USA), Anjvision (Cina), Viidure (Cina). Tre vendor che non rispondono alle richieste di coordinamento CISA. Due con sede in Cina, uno negli USA — la geografia non predice il comportamento. Il denominatore comune è l'assenza di accountability verso la supply chain critica.

Per un'organizzazione italiana, la lezione è operativa: l'inventario degli asset non basta. Serve una valutazione della sostenibilità del fornitore (vendor viability assessment) continua. Chi fornisce firmware per il gateway che collega il tuo impianto di depurazione? Risponderebbe a una richiesta CISA/ACN? Ha uno storico di patch tempestive? Se la risposta è "non lo so", l'asset è un buco nero nel tuo registro dei rischi.

Implicazioni per l'Italia: NIS2, supply chain e gestione del rischio residuo

La direttiva NIS2 (D.Lgs. 138/2024) estende gli obblighi di gestione del rischio cyber alla supply chain: articolo 21, paragrafo 2, lettera d) richiede alle entità essenziali e importanti di "valutare i rischi connessi alla catena di fornitura, inclusi i fornitori di servizi ICT". L'articolo 23 impone misure proporzionate al rischio, inclusa la "gestione delle vulnerabilità" e la "sicurezza nell'acquisizione, sviluppo e manutenzione di sistemi".

Quando un vendor dichiara "no fix planned" o ignora le richieste di coordinamento, l'entità regolata non può scaricare la responsabilità. Il rischio residuo diventa proprio. Le opzioni tecniche — segmentazione di rete, controlli compensativi, monitoraggio anomalie, sostituzione anticipata — hanno costi e complessità che vanno budgetizzati prima dell'incidente, non dopo.

Il catalogo KEV di CISA, pur non avendo forza vincolante diretta in UE, è diventato riferimento de facto per la prioritizzazione. La BOD 26-04 richiede alle agenzie federali USA di risolvere le KEV su asset esposti pubblicamente che concedono controllo totale post-sfruttamento (CISA Adds Two Known Exploited Vulnerabilities to Catalog - 27 Set). In Italia, l'Agenzia per la Cybersicurezza Nazionale (ACN) emana circolari analoghe: la circolare ACN 2024/01 su "Gestione delle vulnerabilità note sfruttate" allinea di fatto le PA e gli operatori essenziali al paradigma KEV.

Ma le KEV coprono solo vulnerabilità con evidenza di sfruttamento attivo. Le CVE "no fix planned" di Baicells, Anjvision, Viidure — CVSS 7.4, 9.8, 7.5/10 — potrebbero non entrare nel KEV domani, ma il rischio è già presente. Un aggressore che scopre un eNodeB Baicells esposto entro portata radio ha un DoS affidabile, senza autenticazione, senza patch in arrivo. Un impianto che usa telecamere Anjvision ha nove vettori di compromissione root. Una flotta aziendale con dashcam Viidure ha i dati di tutti i viaggi, video inclusi, su bucket pubblico.

La mitigazione non è banale. Per Baicells: isolamento radio, monitoraggio segnalazione anomala, piano di sostituzione hardware. Per Anjvision: segmentazione VLAN stretta, blocco ONVIF da rete non affidabile, sostituzione. Per Viidure: dismissione immediata, rotazione credenziali, verifica violazione dei dati su bucket esposto. Per Lantronix e MikroTik: patch immediata, verifica compromissione pre-patch (indicatori di compromissione per Citrix NetScaler sono pubblicati da Citrix via NetScaler Console (Critical Zero-Day Vulnerabilities Exploited in Citrix NetScaler ADC, Gateway) — stessa logica va applicata qui). Per Toptech: upgrade a 7.8, audit codice custom su endpoint esposti.

Il filo conduttore è la visibilità. Non puoi mitigare ciò che non sai di avere. La convergenza IT/OT/IoT industriale ha reso ogni dispositivo connesso — dal gateway cellulare alla dashcam — un potenziale pivot verso il cuore operativo. La settimana del 29 settembre 2026 lo dimostra: sette advisory, quattro vendor silenti, cinque settori critici coinvolti. La prossima settimana ne arriveranno altre. La differenza tra subire e gestire sta nell'avere già mappato, classificato e pianificato per l'inevitabile: il giorno in cui il vendor non risponderà.

Fonti