CISA ordina l'installazione delle patch per le vulnerabilità di Cisco, Citrix e Fortinet entro il 12 settembre
Immagine generata con IA

CISA ordina l'installazione delle patch per le vulnerabilità di Cisco, Citrix e Fortinet entro il 12 settembre

La CISA ha ordinato alle agenzie federali di correggere entro il 12 settembre tre vulnerabilità sfruttate in prodotti Cisco, Citrix e Fortinet.

La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto tre vulnerabilità di sicurezza attivamente sfruttate al suo catalogo Known Exploited Vulnerabilities (KEV), un elenco pubblico di debolezze che gli attaccanti stanno già usando in attacchi reali. I prodotti interessati provengono da Cisco, Citrix e Fortinet, tutti comuni nelle reti aziendali. Le agenzie del ramo esecutivo civile federale devono applicare le patch per queste vulnerabilità entro il 12 settembre 2026. Le falle riguardano dispositivi di rete che si trovano al margine dell'infrastruttura di un'organizzazione, dove gestiscono il traffico internet, gli accessi degli utenti e l'accesso remoto.

La prima vulnerabilità, CVE-2026-20079, ha il punteggio CVSS più alto possibile, 10.0. È una vulnerabilità di bypass dell'autenticazione nell'interfaccia web del software Cisco Secure Firewall Management Center (FMC). Un attaccante remoto non autenticato può aggirare l'autenticazione ed eseguire file di script su un dispositivo interessato per ottenere l'accesso root al sistema operativo sottostante. L'accesso root conferisce a un attaccante il pieno controllo del dispositivo. Cisco ha aggiornato il suo avviso per questa vulnerabilità per segnalare che è venuta a conoscenza di tentativi di sfruttamento attivo mirati ad essa nell'agosto 2026, ma l'azienda non ha divulgato ulteriori dettagli sugli attacchi.

La seconda vulnerabilità, CVE-2026-19490, ha un punteggio CVSS di 9.3. Si tratta di un bypass dell'autenticazione in Citrix NetScaler ADC e NetScaler Gateway quando l'appliance è configurata come server virtuale AAA o come Gateway per SSL VPN, ICA Proxy, CVPN o RDP Proxy. Ciò significa che gli attaccanti possono superare le schermate di login su questi dispositivi quando determinate funzionalità di accesso remoto sono attivate. La società di sicurezza Previdian ha osservato attività di sfruttamento mirata ai propri sistemi honeypot, registrando un totale di 56 tentativi dal 3 settembre 2026. Di questi, 36 tentativi sono stati registrati solo l'8 settembre 2026.

La terza vulnerabilità, CVE-2025-25249, ha un punteggio CVSS di 7.3. È una vulnerabilità di buffer overflow basato su heap in Fortinet FortiOS, FortiSwitchManager e FortiSASE. Un attaccante remoto non autenticato può sfruttarla inviando richieste appositamente create che gli consentono di eseguire codice o comandi arbitrari sul dispositivo. La CISA ha aggiunto questa vulnerabilità al catalogo KEV dopo che SOCRadar ha pubblicato un rapporto su una campagna di attacco malevola che si sospetta abbia weaponizzato la falla per distribuire un ricco trojan di accesso remoto (RAT) Node.js chiamato PivotC2. Il framework di post-sfruttamento supporta shell interattive, tunneling, scansione di rete e raccolta di configurazioni. SOCRadar stima che siano stati presi di mira più di 3.000 indirizzi IP, con conseguente infezione di 178 dispositivi con PivotC2. La maggior parte delle compromissioni è concentrata negli Stati Uniti e si valuta che l'attività sia opera di un attore di minaccia di lingua russa mosso da guadagni finanziari. La prima prova dello sfruttamento attivo della vulnerabilità risale a luglio 2026.

Negli attacchi osservati, uno script shell contenente un binario di exploit prende di mira un'istanza FortiGate vulnerabile per stabilire una reverse shell ed eseguire un comando JavaScript su una sola riga tramite Node.js. Ciò porta al download di un payload JavaScript di secondo stadio, che viene decifrato ed eseguito per distribuire PivotC2. SOCRadar ha descritto PivotC2 come capace di stabilire una connessione TLS (Transport Layer Security) in uscita persistente verso un server di comando e controllo (C2) remoto. Il suo set di funzionalità include shell interattive, trasferimenti di file, tunneling proxy SOCKS5/HTTP, port forwarding locale e remoto, scansione di intervalli CIDR e raccolta di configurazioni e decifratura di credenziali specifiche di FortiGate. Un flag di modalità automatica consente operazioni autonome, eseguendo automaticamente una sequenza di comandi predefinita all'infezione iniziale.

L'aggiunta di Cisco arriva anche insieme a un rapporto separato della società di sicurezza Sygnia, che ha dichiarato di aver osservato un gruppo di spionaggio informatico legato alla Cina, soprannominato Fire Ant, ottenere accesso non autorizzato a router Cisco IOS XR e abusarne per facilitare persistenza, raccolta di dati e accesso più profondo a reti di alto valore tramite malware personalizzato. Sygnia ha osservato che questo comportamento sposta il ruolo del router da dispositivo di transito a piattaforma di raccolta, dando all'attaccante un punto di osservazione privilegiato per monitorare il traffico che passa attraverso percorsi di rete fidati. Sebbene questo rapporto riguardi una diversa linea di prodotti Cisco, sottolinea la più ampia attenzione che gli attaccanti dedicano all'infrastruttura di rete.

Questi sviluppi dimostrano che gli attori di minaccia scansionano continuamente i dispositivi perimetrali esposti per ottenere l'accesso iniziale, spesso approfittando della mancanza di un monitoraggio robusto o di registrazione di telemetria. Per le organizzazioni che utilizzano prodotti Fortinet, SOCRadar raccomanda di limitare l'accesso a internet, cercare indicatori di compromissione, ruotare le credenziali e applicare le patch più recenti. Per le aziende che gestiscono appliance di rete, AEU-I fornisce consulenza IT e infrastrutturale orientata alla sicurezza per supportare la gestione delle patch e il monitoraggio della sicurezza.

Come Proteggerti

  1. Se la tua azienda utilizza apparecchiature Cisco, Citrix o Fortinet, contatta il tuo fornitore IT o la persona che gestisce la tua rete e chiedi se sono installati gli ultimi aggiornamenti di sicurezza.
  2. Non collegare a internet le pagine di gestione (la schermata che usi per accedere e modificare le impostazioni) di qualsiasi dispositivo di rete; se devi farlo, proteggile con password complesse e passaggi di accesso aggiuntivi.
  3. Attiva gli aggiornamenti automatici per tutto il software e i dispositivi che usi, inclusa la piattaforma del tuo sito web e qualsiasi apparecchiatura di rete.
  4. Tieni un elenco di ogni dispositivo che si collega a internet a casa o in ufficio e controlla gli aggiornamenti di ciascun produttore almeno una volta al mese.
  5. Se gestisci un sito web, chiedi alla tua società di hosting se i loro server e le apparecchiature di rete sono mantenuti aggiornati con le patch di sicurezza.
  6. Fai attenzione a email o link inaspettati che ti chiedono di accedere a qualsiasi dispositivo o servizio, perché gli attaccanti spesso li usano per ottenere l'accesso.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • CVE Un codice univoco assegnato a una vulnerabilità di sicurezza di dominio pubblico, così tutti possono parlare dello stesso problema.
  • Known Exploited Vulnerabilities (KEV) catalog Un elenco pubblico mantenuto dalla CISA delle vulnerabilità di sicurezza che gli attaccanti stanno usando attivamente in questo momento, con scadenze per le agenzie federali per correggerle.
  • CVSS score Un numero da 0 a 10 che valuta quanto è grave una vulnerabilità di sicurezza, dove 10 è il massimo della criticità.
  • Authentication bypass Una debolezza che consente a qualcuno di superare la schermata di login senza una password valida.
  • Buffer overflow Un tipo di errore di programmazione in cui troppi dati vengono inseriti in uno spazio di dimensione fissa, consentendo a un attaccante di eseguire il proprio codice.
  • Remote access trojan (RAT) Un tipo di software malevolo che dà a un attaccante il controllo remoto di un dispositivo infetto.
  • Command-and-control (C2) server Un computer che gli attaccanti usano per inviare istruzioni al malware installato sui dispositivi delle vittime.
  • Honeypot Un sistema esca allestito dai ricercatori di sicurezza per attirare e osservare gli attacchi.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza