cybersecurity
La superficie d'attacco invisibile: switch, controller e moduli di comunicazione, il tallone d'Achille dell'OT italiano
In una sola settimana CISA ha aggiunto quattro vulnerabilità al catalogo KEV e pubblicato sette advisory ICS. Le infrastrutture di rete e i sistemi di controllo industriale espongono le aziende italiane a rischi sistemici che la gestione tradizionale delle patch non copre.
Pubblicato il
La settimana dal 16 al 22 settembre 2026 non passerà alla storia per un singolo exploit devastante, ma per la quantità e l'eterogeneità di vulnerabilità emerse contemporaneamente su dispositivi che formano il sistema nervoso delle infrastrutture critiche. CISA ha aggiornato il suo Known Exploited Vulnerabilities (KEV) Catalog con quattro nuove voci in cinque giorni — tra cui un buffer overflow nello stack su switch Zyxel GS1900 e tre falle nel kernel Linux attivamente sfruttate (CISA Adds One Known Exploited Vulnerability to Catalog) (CISA Adds Two Known Exploited Vulnerabilities to Catalog) (CISA Adds One Known Exploited Vulnerability to Catalog) (CISA Adds One Known Exploited Vulnerability to Catalog) — mentre nello stesso giorno, il 17 settembre, sono stati pubblicati sette advisory ICS che coinvolgono vendor come Schneider Electric, ABB, Hitachi Energy, Mitsubishi Electric e Bransys (Schneider Electric Modicon M340 Controller and Communication Modules) (ABB Ability Edgenius) (Bransys ELD) (Schneider Electric PowerChute Serial Shutdown) (Schneider Electric NetBotz 5 750/755) (Hitachi Energy FACTS Control Platform (FCP)) (Mitsubishi Electric GX Works3 and Motion Control Settings) (Mitsubishi Electric CC-Link IE TSN Communication Protocol (Update A)).
Per le aziende italiane soggette a NIS2 e DORA, questo quadro rappresenta molto più di un aggiornamento di routine: è l'evidenza concreta che la superficie d'attacco si è estesa ben oltre server e workstation, inglobando switch di accesso, moduli di comunicazione PLC, gateway edge, software di ingegneria e persino dispositivi di monitoraggio ambientale. La gestione del rischio basata solo su CVE score o su asset IT tradizionali non basta più.
L'infrastruttura di rete nel mirino: dallo switch di accesso al backbone industriale
L'ingresso di CVE-2026-7273 nel catalogo KEV — un buffer overflow nello stack degli switch Zyxel GS1900 Series — segna un punto di svolta: non si tratta di un firewall di perimetro o di un core router, ma di switch gestibili di fascia media, onnipresenti in sedi remote, uffici distaccati e segmenti di rete OT per la connettività di sensori e PLC (CISA Adds One Known Exploited Vulnerability to Catalog). La direttiva BOD 26-04 impone alle agenzie federali USA la remediation prioritaria su asset esposti pubblicamente che concedono il controllo totale post-sfruttamento; lo stesso principio vale per qualsiasi organizzazione che esponga interfacce di gestione di questi dispositivi su VLAN accessibili da reti IT compromesse.
In parallelo, l'advisory sul protocollo CC-Link IE TSN di Mitsubishi Electric (CVE-2026-13584) descrive una race condition che permette a un attaccante sullo stesso segmento di rete di iniettare pacchetti malevoli e causare denial-of-service o malfunzionamenti del controllo su controller MELSEC MX-R ed MX-F (Mitsubishi Electric CC-Link IE TSN Communication Protocol (Update A)). La vulnerabilità colpisce il livello 2/3 del modello Purdue: la rete di controllo dove il determinismo temporale è requisito di sicurezza funzionale. Non serve codice arbitrario: basta interferire con il timing.
Chiude il quadro l'advisory sui moduli di comunicazione Ethernet/Serial RTU, Modbus/TCP e Global Data di Schneider Electric per Modicon M340 e M580 (Schneider Electric Modicon M340 Controller and Communication Modules). Versioni firmware antecedenti alla SV3 per i controller e specifiche release per i moduli (es. BMXNOE0100 < 3.60, BMXNOR0200H < SV1.7_IR27) espongono a denial-of-service che rende indisponibili i dispositivi. In un impianto di trattamento delle acque o una linea di produzione continua, l'indisponibilità del modulo di comunicazione equivale a perdita di visibilità e controllo sul processo.
L'ombra lunga del kernel Linux nell'OT: container, gateway e firmware
Tre delle quattro nuove voci KEV riguardano il kernel Linux: CVE-2025-39964 (race condition), CVE-2026-53266 (out-of-bounds write) e CVE-2025-39682 (improper check for unusual conditions) (CISA Adds Two Known Exploited Vulnerabilities to Catalog) (CISA Adds One Known Exploited Vulnerability to Catalog). Ma il campanello d'allarme per l'OT suona nell'advisory ABB Ability Edgenius: la vulnerabilità CVE-2026-31431 ("Copy Fail") origina nel sottosistema crittografico del kernel Linux e colpisce tutte le maggiori distribuzioni dal 2017 in poi. Su ABB Ability Edgenius Gateway bE100 (versioni 3.2.0.0 – 3.2.4.1) un utente locale autenticato o un workload container compromesso può ottenere privilegi root (ABB Ability Edgenius).
Il pattern è chiaro: i gateway edge industriali eseguono Linux, ospitano container per analytics locale, protocol translation e connettività cloud, e condividono lo stesso kernel dell'host. Una privilege escalation locale diventa movimento laterale verso il cloud o verso il livello di controllo se i container non sono rigidamente isolati (gVisor, Kata Containers) e se il kernel non è patchato tempestivamente. La raccomandazione ABB di aggiornare a Edgenius 3.2.4.1 è necessaria ma non sufficiente: serve una pipeline di aggiornamento kernel per tutti i dispositivi edge basati su Linux, inclusi quelli dei vendor che non pubblicano advisory tempestivi.
Anche i controller Modicon M340 richiedono firmware SV3 o superiore per mitigare i rischi sui moduli di comunicazione (Schneider Electric Modicon M340 Controller and Communication Modules). In molti impianti italiani questi PLC operano da anni su firmware legacy per compatibilità con librerie di funzione validate; l'aggiornamento richiede test di regressione funzionale, fermi pianificati e gestione del cambiamento documentata — tutti fattori che allungano la finestra di esposizione ben oltre i tempi imposti da BOD 26-04 (14 giorni per asset critici esposti).
Credenziali hardcoded, authentication bypass e command injection: l'edge non presidiato
L'advisory Bransys ELD (Electronic Logging Device per autotrasporto) rivela tre vulnerabilità (CVE-2026-86520, CVE-2026-86689, CVE-2026-77960) su versioni Android < 11.00.00 e iOS < 1.1.54: credenziali MQTT hardcoded che concedono accesso in lettura a dati telemetrici in tempo reale di tutti i dispositivi connessi allo stesso broker, e trasmissione in chiaro di informazioni sensibili (Bransys ELD). CVSS 7.5/8.7. Questi dispositivi viaggiano su reti cellulari e Wi-Fi pubbliche, fuori dal perimetro aziendale, eppure trasmettono posizione, ore di guida, dati veicolo — informazioni che ai sensi del GDPR e delle normative sui trasporti sono dati personali e operativi critici.
Sul fronte del software di ingegneria, Mitsubishi Electric GX Works3 e Motion Control Settings (tutte le versioni) implementano erroneamente l'algoritmo di autenticazione (CWE-303), permettendo a un attaccante locale con accesso alla workstation di bypassare la password del blocco del progetto e modificare/cancellare programmi di controllo in memoria (Mitsubishi Electric GX Works3 and Motion Control Settings). CVSS 8.8. La mitigazione (versione 1.096A) richiede l'aggiornamento manuale su ogni workstation di ingegneria — asset spesso non inventariati nel CMDB, gestiti da system integrator esterni, ed esclusi dai cicli di patch management standard.
Chiudono il cerchio due prodotti Schneider Electric "IT-adjacent" ma critici per la continuità: PowerChute Serial Shutdown (CVE-2026-13348, improper restriction of excessive authentication attempts su versioni ≤ 1.5) e NetBotz 5 750/755 (CVE-2026-13336/37, OS command injection e SQL injection tramite ripristino malevolo di backup su versioni ≤ 5.5.2) (Schneider Electric PowerChute Serial Shutdown) (Schneider Electric NetBotz 5 750/755). PowerChute gira su server e workstation per gestire UPS; NetBotz monitora sale server, data center edge e ambienti industriali. Entrambi sono spesso installati "set-and-forget", senza account di servizio dedicati, senza rotazione credenziali, e con interfacce web esposte su VLAN di gestione condivise.
Implicazioni per le imprese italiane: visibilità, prioritizzazione e convergenza IT/OT
Il quadro che emerge impone tre azioni concrete per CISO e risk owner italiani:
1. Inventario unificato IT/OT/IoT/Edge. Non basta conoscere server e endpoint. Serve mappare ogni switch gestibile (Zyxel, Cisco, HPE, ecc.), ogni modulo di comunicazione PLC (Modicon, S7, MELSEC, ControlLogix), ogni gateway edge (ABB Edgenius, Advantech, Moxa, Siemens IE), ogni software di ingegneria (GX Works3, TIA Portal, Studio 5000, EcoStruxure Control Expert), ogni dispositivo di monitoraggio ambientale (NetBotz, AKCP, Sensaphone) e ogni endpoint mobile/veicolare (ELD, telematica flotte). L'inventario degli asset deve includere versione firmware/software, ciclo di vita supportato dal vendor, esposizione di rete (VLAN, segmentazione, accesso remoto), e classificazione della criticità per processo servito.
2. Prioritizzazione basata su KEV + contesto OT. Il catalogo KEV CISA è il punto di partenza, non l'arrivo. Le tre CVE kernel Linux nel KEV vanno patchate ovunque: server, container host, gateway edge, PLC basati su Linux (es. Siemens S7-1500, Phoenix Contact PLCnext). Ma vanno integrate con advisory ICS vendor-specific (come i sette del 17 settembre) e con threat intelligence su sfruttamento attivo in settori manifatturiero, energetico, dei trasporti e idrico italiani. La BOD 26-04 suggerisce 14 giorni per asset critici esposti; per OT la finestra reale è spesso 60-180 giorni per via dei fermi pianificati. La strategia deve includere mitigazioni compensative immediate (segmentazione, disabilitazione servizi non necessari, regole IDS/IPS specifiche, monitoraggio anomalie traffico Modbus/TCP, DNP3, EtherNet/IP, PROFINET, CC-Link IE).
3. Supply chain e gestione vendor estesa. Mitsubishi Electric richiede download manuale dal sito del vendor per GX Works3 1.096A (Mitsubishi Electric GX Works3 and Motion Control Settings). Schneider Electric pubblica fix su portale di download per NetBotz 5.6.0 e PowerChute 1.6 (Schneider Electric NetBotz 5 750/755) (Schneider Electric PowerChute Serial Shutdown). ABB richiede aggiornamento a Edgenius 3.2.4.1 (ABB Ability Edgenius). Bransys rimanda agli store Apple/Google (Bransys ELD). Hitachi Energy richiede azioni immediate per FCP con componente GWS (Hitachi Energy FACTS Control Platform (FCP)). Ogni vendor ha canali, tempi, formati diversi. Serve un processo strutturato di vendor security notification management: iscrizione a feed advisory (CISA, vendor, ISAC settoriali), triage automatico per il matching con l'asset inventory, escalation agli owner OT/IT, tracciamento stato remediation in GRC tool, verifica dell'efficacia post-patch.
La convergenza IT/OT non è una buzzword: è la realtà di switch Zyxel che connettono PLC, gateway ABB che eseguono container Linux, software Mitsubishi su laptop degli ingegneri collegati via VPN, sensori Bransys su reti cellulari, UPS monitorati da PowerChute su server Windows. Una vulnerabilità in qualsiasi anello compromette la catena. La settimana del 16-22 settembre 2026 lo dimostra con dati, non con scenari ipotetici.
Fonti
- https://www.cisa.gov/news-events/alerts/2026/09/21/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-two-known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/news-events/alerts/2026/09/18/cisa-adds-one-known-exploited-vulnerability-catalog
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-04
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-06
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-01
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-07
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-05
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-03
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-260-02
- https://www.cisa.gov/news-events/ics-advisories/icsa-26-211-07
- https://www.cisa.gov/news-events/alerts/2026/09/16/cisa-adds-one-known-exploited-vulnerability-catalog
Altre letture
- Kernel Linux nel mirino: il dilemma del patch management tra IT e infrastrutture critiche italiane Tre vulnerabilità del kernel Linux finite nel catalogo KEV di CISA in 48 ore, un gateway industriale ABB esposto a escalation dei privilegi tramite sottosistema crittografico, e decine di advisory su software di gestione OT: la superficie d'attacco si sposta dove le patch non arrivano facilmente.
- Difesa Attiva e Superficie d'Attacco Invisibile: Cyber Deception e Crisi dei Dispositivi di Sicurezza Fisica Mentre CISA lancia le linee guida sulle cyber decoy per rilevare avversari che usano credenziali legittime, un'ondata di advisory rivela vulnerabilità critiche in videosorveglianza, protezione elettrica e piattaforme marittime. Le imprese italiane devono guardare oltre l'IT tradizionale.
- Le vulnerabilità delle piattaforme di integrazione dati: un rischio crescente per la cybersecurity delle imprese italiane Le ultime advisory CISA evidenziano criticità in sistemi di gestione di immagini mediche, motori di integrazione sanitaria e soluzioni di monitoraggio industriale. Questo articolo analizza le minacce emergenti, le loro conseguenze per le aziende italiane e le contromisure più efficaci.