
Vulnerabilità sfruttate mettono a rischio file, applicazioni e DNS
Cinque vulnerabilità già sfruttate entrano nel catalogo della CISA, con rischi che includono accesso ai file, esecuzione di codice e interruzioni dei servizi DNS; le agenzie federali devono intervenire entro l'11 ottobre.
Secondo The Hacker News, alcune vulnerabilità già sfruttate che interessano trasferimento di file, modifica di documenti, gestione dei contenuti, applicazioni web e DNS sono state aggiunte a un catalogo federale di sicurezza. La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha aggiunto cinque falle al proprio catalogo Known Exploited Vulnerabilities (KEV), un elenco di debolezze di sicurezza che gli attaccanti hanno utilizzato in attacchi reali. Le agenzie federali devono applicare le patch necessarie o smettere di utilizzare il software interessato entro l'11 ottobre 2026.
Le nuove voci riguardano ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts e ISC BIND. Per i proprietari di siti web e i team IT, la distinzione importante è che non si tratta di debolezze puramente teoriche. Il catalogo documenta il loro sfruttamento, anche se l'inclusione non dimostra che una specifica installazione sia stata compromessa. Il resoconto fornito non indica le versioni del software in cui le falle sono state corrette, non propone verifiche specifiche per le singole installazioni e non quantifica il numero di sistemi colpiti.
Il problema di ProFTPD, CVE-2015-3306, ha un punteggio Common Vulnerability Scoring System (CVSS) di 10,0. Il CVSS esprime la gravità di una vulnerabilità su una scala che arriva a 10, anziché misurare quanti attacchi si siano verificati. La falla riguarda un controllo degli accessi inadeguato: il software non limita correttamente un'operazione. Un attaccante remoto potrebbe utilizzare i comandi site cpfr e site cpto per leggere e scrivere file arbitrari. In un ambiente di hosting, questo rende l'accesso ai file e la loro modifica il problema principale, non soltanto la disponibilità del servizio di trasferimento file.
CVE-2021-3199 interessa ONLYOFFICE Docs e ha un punteggio CVSS di 9,8. Si tratta di una vulnerabilità di path traversal, nella quale percorsi di file manipolati consentono di accedere al di fuori della posizione prevista. Il resoconto la descrive come presente quando viene utilizzato JSON Web Token (JWT), un formato di token impiegato per trasmettere informazioni sull'identità o sull'accesso. Una sequenza "/.." in un parametro di caricamento delle immagini, cioè un valore inviato insieme al caricamento, potrebbe consentire l'esecuzione di codice da remoto. Ciò significa che un attaccante potrebbe indurre il sistema interessato a eseguire codice, anziché limitarsi a caricare un'immagine. Il resoconto non fornisce dettagli di configurazione sufficienti per determinare l'esposizione di una singola installazione.
La vulnerabilità di Strapi, CVE-2023-22894, ha un punteggio CVSS di 7,2 e riguarda informazioni sensibili memorizzate in chiaro, cioè senza crittografia. Un attaccante che dispone già dell'accesso al pannello di amministrazione potrebbe scoprire dati sensibili degli utenti attraverso il filtro delle query, la funzione che permette di restringere le informazioni richieste. Questo requisito di accesso è importante: la descrizione non dimostra che un visitatore non autenticato possa recuperare direttamente quei dati. I team che gestiscono contenuti tramite Strapi dovrebbero distinguere questo rischio di divulgazione delle informazioni dai problemi di esecuzione di codice da remoto presenti nelle altre nuove voci del catalogo.
Apache Struts è interessato da CVE-2016-3081, con un punteggio di 8,1. Si tratta di un'iniezione di comandi, nella quale dati in ingresso controllati dall'attaccante vengono trattati come un'istruzione da eseguire. Secondo il resoconto, un attaccante remoto potrebbe eseguire codice arbitrario tramite method:prefix quando Dynamic Method Invocation è abilitata. Questa funzione consente a un'applicazione di selezionare dinamicamente i metodi, quindi la sua attivazione è una condizione rilevante nel meccanismo di attacco descritto. La fonte non indica una versione corretta né stabilisce se una particolare applicazione utilizzi quella configurazione.
La quinta aggiunta, CVE-2015-5477, interessa ISC BIND e ha un punteggio CVSS di 7,5. BIND fornisce servizi Domain Name System (DNS), che aiutano i computer a trovare gli indirizzi associati ai nomi di dominio. La vulnerabilità consiste in un'asserzione raggiungibile: dati in ingresso gestiti in modo particolare possono raggiungere un controllo interno del software che provoca l'arresto del processo. Un attaccante remoto potrebbe provocare una negazione del servizio, rendendolo indisponibile, tramite query TKEY, richieste associate alla creazione di chiavi DNS. La conseguenza riportata è un'interruzione del servizio, non l'accesso ai file o l'esecuzione di codice descritti per altre falle di questo gruppo.
Secondo The Hacker News, un avviso congiunto che accompagna le nuove voci descrive lo sfruttamento di otto vulnerabilità per ottenere l'accesso iniziale alle organizzazioni e sottrarre dati sensibili. Le altre tre erano già presenti nel KEV: CVE-2014-6278, la falla di iniezione di comandi di GNU Bash associata a Shellshock, aggiunta nell'ottobre 2025; CVE-2019-11510, una falla che consente la lettura di file arbitrari in Ivanti Pulse Connect Secure, aggiunta nel novembre 2021; e CVE-2021-22205, una falla di esecuzione di codice da remoto in GitLab Community and Enterprise Edition, anch'essa aggiunta nel novembre 2021.
Le attività tecniche descritte includono strumenti di scansione che cercano sistemi esposti, cross-site scripting che esegue contenuti dannosi in un browser e password spraying contro server Microsoft Exchange, con cui gli attaccanti provano password di uso comune su diversi account. L'avviso descrive inoltre il mantenimento dell'accesso tramite software di rete privata virtuale (VPN), che fornisce una connessione di rete attraverso un tunnel crittografato, e script utilizzati per sottrarre email e credenziali, come i dati di accesso.
Per le aziende non soggette alla scadenza federale, queste vulnerabilità già sfruttate rendono opportuni un inventario concreto del software e un confronto con chi gestisce la manutenzione dei servizi interessati. I proprietari di siti web potrebbero aver bisogno del proprio fornitore di hosting o amministratore IT per stabilire se il software è presente, se ricorrono le condizioni indicate e quale aggiornamento supportato dal produttore sia appropriato. Il termine dell'11 ottobre è un obbligo federale, non una scadenza universale per ogni sito web. Inoltre, questo resoconto non dimostra che un aggiornamento, da solo, eliminerebbe un accesso già ottenuto da un attaccante.
Come Proteggerti
- Invia i nomi dei software interessati e gli identificativi delle vulnerabilità al tuo fornitore di hosting o al team di assistenza IT e chiedi se i tuoi servizi li utilizzano.
- Chiedi all'amministratore dei tuoi servizi di confermare che il software interessato abbia ricevuto gli aggiornamenti di sicurezza appropriati del produttore.
- Se gestisci Strapi, controlla chi può accedere al suo pannello di amministrazione e rimuovi gli account che non hanno più bisogno dell'accesso.
- Usa una password unica per il tuo account email di lavoro e attiva l'autenticazione a più fattori, che aggiunge un ulteriore controllo all'accesso.
- Chiedi al tuo fornitore se sia opportuno mettere offline gli eventuali servizi interessati che non possono essere aggiornati, finché non sarà possibile metterli in sicurezza.
Vulnerabilità e Soluzioni
- CVE-2014-6278 GNU Bash command-injection vulnerability associated with Shellshock, already listed in KEV; the supplied report does not identify a fixed version. Vedi la soluzione e i dettagli →
- CVE-2015-3306 ProFTPD access-control flaw allowing arbitrary file reads and writes; CISA requires affected federal agencies to patch or discontinue use. Vedi la soluzione e i dettagli →
- CVE-2015-5477 ISC BIND denial-of-service flaw triggered through TKEY queries; CISA requires affected federal agencies to patch or discontinue use. Vedi la soluzione e i dettagli →
- CVE-2016-3081 Apache Struts command injection when Dynamic Method Invocation is enabled; CISA requires affected federal agencies to patch or discontinue use. Vedi la soluzione e i dettagli →
- CVE-2019-11510 Ivanti Pulse Connect Secure arbitrary-file-read vulnerability already listed in KEV; the supplied report does not identify a fixed version. Vedi la soluzione e i dettagli →
- CVE-2021-22205 GitLab Community and Enterprise Edition remote code execution vulnerability already listed in KEV; the supplied report does not identify a fixed version. Vedi la soluzione e i dettagli →
- CVE-2021-3199 ONLYOFFICE Docs path traversal flaw that could enable remote code execution; CISA requires affected federal agencies to patch or discontinue use. Vedi la soluzione e i dettagli →
- CVE-2023-22894 Strapi sensitive-information exposure requiring administration-panel access; CISA requires affected federal agencies to patch or discontinue use. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Known Exploited Vulnerabilities Un catalogo di debolezze del software che gli attaccanti hanno già utilizzato in attacchi reali.
- CVSS Il Common Vulnerability Scoring System valuta la gravità di una debolezza del software su una scala che arriva a 10.
- path traversal Una falla che consente, manipolando i percorsi dei file, di raggiungere file al di fuori dell'area prevista dal software.
- remote code execution La possibilità di far eseguire a un altro computer, attraverso una rete, istruzioni scelte da un attaccante.
- DNS Il Domain Name System aiuta i computer a trovare gli indirizzi associati ai nomi dei siti web e di altri servizi internet.
- denial-of-service Un attacco che rende un servizio indisponibile alle persone che ne hanno bisogno.
- password spraying Il tentativo di usare un piccolo gruppo di password comuni su molti account per trovarne una che consenta l'accesso.
- VPN Una rete privata virtuale fa passare una connessione di rete attraverso un tunnel crittografato.