// 1 CRITICAL · 1 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
CISA ha imposto alle agenzie federali una deadline di 3 giorni per cinque vulnerabilità N-day in software open-source. L'operazione è legata a un advisory di sette

CISA ha aggiunto cinque vulnerabilità al catalogo Known Exploited Vulnerabilities l'8 ottobre 2026, con una deadline federale fissata all'11 ottobre. Il tempo concesso alle agenzie FCEB per patchare o dismettere i sistemi affetti è di tre giorni: un intervallo eccezionalmente breve, giustificato dalla conferma di exploitation attiva in una campagna coordinata da attori cibernetici associati a Integrity Technology Group, azienda cinese di cybersecurity.

Le cinque falle interessano ProFTPD, ONLYOFFICE Docs, Strapi, Apache Struts e ISC BIND: software open-source largamente distribuito nell'infrastruttura server mondiale. Quattro su cinque risalgono al periodo 2015-2021, con patch disponibili da anni. La campagna dimostra che gli attori nation-state non necessitano di zero-day per compromettere obiettivi critici.

Punti chiave
  • CISA ha inserito cinque CVE nel catalogo KEV l'8 ottobre 2026 con deadline federale all'11 ottobre, secondo i record NVD e il bollettino CISA.
  • Le vulnerabilità sono CVE-2015-3306 (ProFTPD, CVSS 10.0), CVE-2021-3199 (ONLYOFFICE Docs, CVSS 9.8), CVE-2023-22894 (Strapi, CVSS 7.2), CVE-2016-3081 (Apache Struts, CVSS 8.1) e CVE-2015-5477 (ISC BIND, CVSS 7.5).
  • L'exploitation è attribuita a attori cinesi associati a Integrity Technology Group, con un advisory congiunto emesso da sette nazioni: Australia, Canada, Giappone, Nuova Zelanda, Spagna, Regno Unito e Stati Uniti.
  • Quattro delle cinque vulnerabilità richiedono forensic triage per il BOD 26-04; la sola eccezione è CVE-2015-5477 (ISC BIND), per cui CISA non impone tale requisito.

Il catalogo KEV e la corsa delle 72 ore

Il catalogo Known Exploited Vulnerabilities di CISA non elenca genericamente le falle più gravi: documenta quelle per cui esiste evidenza confermata di exploitation in-the-wild. L'inserimento attiva l'obbligo di mitigazione per le agenzie federali FCEB secondo il BOD 22-01, con scadenze che CISA calibra sulla base della gravità e del rischio operativo.

La deadline dell'11 ottobre 2026 è tra le più ravvicinate mai imposte. I record NVD per CVE-2023-22894, CVE-2021-3199 e CVE-2016-3081 confermano la struttura standard: "Date Added: October 08, 2026 | Due Date: October 11, 2026". Tre giorni non consentono cicli di test estesi: impongono l'applicazione immediata della patch o la rimozione del sistema dalla rete federale.

Quattro delle cinque vulnerabilità richiedono inoltre il forensic triage previsto dal BOD 26-04, il che significa che le agenzie devono conservare immagini dei sistemi e log per analisi successiva. La sola eccezione è CVE-2015-5477 in ISC BIND, per cui CISA non attiva tale requisito.

Il meccanismo delle cinque falle: da read/write arbitrario a RCE concatenata

Ogni vulnerabilità presenta un profilo tecnico distinto, ma tutte condividono la caratteristica di interessare componenti infrastrutturali spesso gestiti con priorità di manutenzione bassa.

CVE-2015-3306 in ProFTPD ha CVSS 10.0, il punteggio massimo. Security Affairs documenta che la falla consente lettura e scrittura arbitraria di file abusando dei comandi SITE CPFR e SITE CPTO nel modulo mod_copy. Il record CVE.org conferma la presenza del modulo mod_copy e le cross-reference ai vendor advisory.

CVE-2021-3199 in ONLYOFFICE Docs ha CVSS 9.8 ed è classificata come path traversal. Security Affairs riporta che sequenze "/.." in un parametro di upload di immagini possono portare a esecuzione remota di codice; CISA nel KEV descrive la falla come in grado di permettere remote code execution.

CVE-2023-22894 in Strapi ha CVSS 7.2 ed è la più recente del batch. CISA KEV documenta archiviazione in chiaro di informazioni sensibili e la possibilità di concatenazione con CVE-2023-22621 per ottenere remote code execution. 7IT Solutions corrobora la catena di exploitation.

CVE-2016-3081 in Apache Struts ha CVSS 8.1 ed è una falla storica nel framework Java ampiamente adottato per applicazioni enterprise. Il suo riemergere nel KEV 2026 indica installazioni non aggiornate ancora esposte su internet.

CVE-2015-5477 in ISC BIND ha CVSS 7.5 ed è l'unica del gruppo per cui CISA non richiede forensic triage. Il dossier non specifica se questa falla sia stata effettivamente sfruttata in-the-wild nella campagna o inserita per completezza contestuale.

Integrity Technology Group e l'advisory di sette nazioni

Il contesto geopolitico distingue questo KEV da un'inserzione tecnica ordinaria. L'advisory congiunto di sette nazioni collega l'exploitation delle cinque vulnerabilità a operazioni cyber attribuite a attori cinesi. The Hacker News identifica esplicitamente il threat actor come Flax Typhoon. Security Affairs riferisce attori associati a Integrity Technology Group. L'advisory CISA/FBI/NSA descrive TTPs consistenti con Flax Typhoon, Ethereal Panda e Red Juliett.

Integrity Technology Group è un'azienda cinese di cybersecurity che, secondo le agenzie occidentali, fornisce tool-as-a-service a threat actors. Il Department of Justice e l'FBI hanno sequestrato due piattaforme: Microscan, per network scanning, e FishHub, per spear-phishing e distribuzione di malware. L'operazione rappresenta un'escalation nella risposta pubblica: il targeting non è più solo l'attore, ma l'enabler commerciale.

"Chinese government-affiliated actors continue to position themselves within critical infrastructure networks, including operational technology (OT) systems, with the aim of disrupting critical functions at a future time of their choosing"
— Chris Butera, Acting Executive Assistant Director for Cybersecurity, CISA

L'FBI ha confermato la strategia duale. Secondo l'Assistant Director Brett Leatherman, divisione cyber dell'FBI: "Under the FBI Cyber Strategy, we pursue both the actors who threaten critical infrastructure and the enterprises that support them".

La persistenza del debito tecnico open-source

Il dato più disturbante è cronologico. Quattro vulnerabilità su cinque hanno più di tre anni, due hanno quasi dieci. CVE-2015-3306 e CVE-2015-5477 risalgono al 2015: patch disponibili da undici anni. La loro presenza nel KEV 2026 non è un problema di disclosure responsabile, ma di adozione irresponsabile.

Il software open-source infrastrutturale — FTP server, DNS resolver, headless CMS, framework web — alimenta stack tecnologici che le organizzazioni spesso non mappano completamente. La "patch fatigue" si combina con la visibilità ridotta: componenti che non hanno interfaccia utente, non generano revenue diretto, non ricevono attenzione dei board. Restano in produzione fino a quando un attore nation-state non li evidenzia.

La campagna documentata da CISA conferma che questa superficie di attacco non è teorica. Gli attori hanno impiegato scanning tools, cross-site scripting, password-spraying su Exchange, VPN per persistenza e script dedicati per l'exfiltrazione. The Hacker News riporta che l'operazione ha coinvolto otto vulnerabilità totali: le cinque nuove inserite nel KEV più tre già presenti (CVE-2014-6278, CVE-2019-11510, CVE-2021-22205).

Cosa fare adesso

Per le organizzazioni che gestiscono i prodotti affetti, le azioni prioritarie derivano direttamente dal dossier:

Applicare le patch corrispondenti ai CVE elencati, verificando la versione corrente rispetto alle release notes ufficiali dei vendor. CISA KEV e i record NVD documentano le versioni corrette per ciascuna falla.

Verificare la presenza di Strapi con CVE-2023-22621, dato che CVE-2023-22894 può essere concatenata con questa seconda falla per ottenere RCE. La catena richiede entrambe le componenti.

Eseguire il forensic triage per le quattro vulnerabilità che lo richiedono secondo il BOD 26-04, conservando immagini di sistema e log per eventuali analisi successive.

Rivedere la postura sui sistemi EOL: 7IT Solutions sottolinea esplicitamente il rischio di software end-of-life, che non riceve patch anche quando le falle sono note.

La lezione delle patch non applicate

Il contrasto è netto: tre giorni di reazione federale contro undici anni di patch disponibili. La velocità della risposta CISA dimostra capacità operativa; la necessità di quella risposta dimostra fallimento sistemico nella gestione del software infrastrutturale. Gli attori che CISA collega a Integrity Technology Group non hanno scoperto nuove falle: hanno semplicemente raccolto quelle che il mercato non aveva mai chiuso.

Il sequestro di Microscan e FishHub, l'advisory di sette nazioni, la citazione esplicita di OT systems nel quote di Chris Butera: tutti segnali che l'operazione non è catalogata come cybercrimine ordinario, ma come posizionamento strategico in infrastrutture critiche. La domanda per i decisori non è più se patchare, ma perché la patch non sia già stata applicata.

"Attackers don't need new bugs while old ones still pay. A 2015 CVE in production isn't legacy. It's an open door."
— Lior Aharonov, 7IT Solutions

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityaffairs.com
  2. thehackernews.com
  3. 7it.co.il
  4. cisa.gov
  5. cve.org
  6. nvd.nist.gov