Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il CISA ha inserito cinque vulnerabilità nel catalogo Known Exploited Vulnerabilities, attribuendone lo sfruttamento al threat actor cinese Flax Typhoon. Le agenzie federali del civilian executive branch hanno fino all' per patchare o dismettere i sistemi interessati: un intervallo di 72 ore che trasforma falle conosciute da anni in un rischio operativo immediato.
- Tre delle cinque vulnerabilità hanno oltre 5 anni: CVE-2015-3306 (ProFTPD) porta un CVSS 10.0, il massimo della scala
- Il catalogo KEV di CISA impone BOD 26-04 con forensic triage obbligatorio per quattro dei cinque CVE, escluso CVE-2015-5477 (ISC BIND)
- L'operazione Flax Typhoon targetta otto vulnerabilità totali: cinque nuove in KEV più tre già catalogate (Shellshock, Ivanti, GitLab)
- Un advisory congiunto di sette paesi (Five Eyes, Giappone, Spagna) sanziona Integrity Technology Group, cybersecurity company cinese
Il profilo tecnico delle cinque falle: da RCE a DoS
La superficie di attacco coperta dai cinque CVE è eccezionalmente ampia, a testimonianza di un approccio opportunistico che privilegia l'esposizione su Internet rispetto a una catena tecnologica specifica.
CVE-2015-3306 interessa il modulo mod_copy in ProFTPD 1.3.5. Il record ufficiale CVE.org conferma che un attaccante remoto può leggere e scrivere file arbitrari tramite i comandi SITE CPFR e SITE CPTO. Il punteggio CVSS 3.1 è 10.0, il valore massimo possibile, con vettore di rete, complessità di attacco bassa, nessun privilegio richiesto e impatto sui tre pilastri della triade CIA.
CVE-2021-3199 colpisce ONLYOFFICE Docs. La vulnerabilità di path traversal sfrutta una sequenza /.. in un parametro di caricamento immagini quando è attivo JSON Web Token (JWT), con conseguente esecuzione remota di codice. Il CVSS è 9.8.
CVE-2023-22894 riguarda Strapi: storage in chiaro di informazioni sensibili che espone dati utente attraverso query filter nel pannello di amministrazione. Con CVSS 7.2, è la meno severa in assoluto, ma CISA segnala che può essere concatenata con CVE-2023-22621 per ottenere RCE.
CVE-2016-3081 in Apache Struts abilita command injection via prefisso method: quando Dynamic Method Invocation è attivo (CVSS 8.1). CVE-2015-5477 in ISC BIND causa denial of service tramite query TKEY malformate (CVSS 7.5). Per quest'ultima, CISA non richiede forensic triage.
Vintage vulnerability come arma attuale: il paradosso della patch debt
Il dato che colpisce è la distribuzione temporale: una falla del 2015, una del 2016, una del 2021, due del 2023. CVE-2015-3306 ha quasi 11 anni, supera interi cicli di pianificazione infrastrutturale, ed è ancora presente in ambienti federali esposti.
Il meccanismo è noto agli analisti di minaccia: gli APT sofisticati costruiscono arsenali su vulnerabilità obsolete proprio perché gli asset legacy restano in produzione oltre la loro fine vita di sicurezza. La sofisticazione di Flax Typhoon—posizionamento in reti OT, persistenza tramite software VPN, esfiltrazione di email e credenziali—si appoggia su falle tecnicamente banali. Il contrasto è deliberato: l'attore investe nell'accesso e nella persistenza, non nella ricerca di zero-day.
Chris Butera, Acting Executive Assistant Director for Cybersecurity di CISA, ha dichiarato:
"Chinese government-affiliated actors continue to position themselves within critical infrastructure networks, including operational technology (OT) systems, with the aim of disrupting critical functions at a future time of their choosing."
La dichiarazione, rilasciata contestualmente all'aggiornamento KEV, inquadra l'operazione nel più ampio contesto di preparazione del terreno per potenziali disruzioni future, non di attacchi immediati.
L'advisory congiunto e Integrity Technology Group
La mossa CISA coincide con un advisory congiunto rilasciato da Australia, Canada, Giappone, Nuova Zelanda, Spagna, Regno Unito e Stati Uniti. Il documento descrive attacchi "abilitati" da Integrity Technology Group, cybersecurity company cinese oggetto di sanzioni da Washington e Londra.
La formulazione è precisa: l'advisory parla di attacchi resi possibili dall'infrastruttura della compagnia, non identifica direttamente Integrity Technology Group come Flax Typhoon. Questa distinzione è rilevante per la lettura geopolitica: descrive un ecosistema di supporto alle operazioni di intelligence più che una coincidenza nominale tra entità commerciale e threat actor.
Cosa fare adesso
- Verificare la presenza di ProFTPD 1.3.5, ONLYOFFICE Docs con JWT, Strapi con pannello admin esposto, Apache Struts con Dynamic Method Invocation, o ISC BIND nelle proprie superfici di attacco Internet-facing
- Per le agenzie federali soggette a BOD 26-04: completare entro l'11 ottobre 2026 patch applicabili o procedura di dismissione documentata, con forensic triage per i quattro CVE che lo richiedono
- Riallineare la prioritizzazione del patch management: le vulnerabilità con CVSS alto e età superiore ai 5 anni richiedono verifica attiva di presenza, non solo scansione delle nuove disclosure
- Controllare la presenza nelle reti dei tre CVE già in KEV che completano l'arsenale documentato di Flax Typhoon: CVE-2014-6278 (Shellshock), CVE-2019-11510 (Ivanti Pulse Secure), CVE-2021-22205 (GitLab)
Il limite del dossier e i punti aperti
Il brief non specifica lo stato attuale delle patch rilasciate dai vendor interessati, né la disponibilità di exploit weaponized per tutti e cinque i CVE. CVE-2015-3306 ha record exploit-db confermato, ma per gli altri quattro non emergono dettagli analogi nel dossier. La timeline precisa di inizio sfruttamento da parte di Flax Typhoon resta non documentata: si sa che CISA ha catalogato lo sfruttamento attivo, non quando sia iniziato.
Non emergono nel dossier stime sul numero di organizzazioni federali effettivamente esposte, né conferme di compromissioni già avvenute attraverso queste specifiche falle. L'impatto operativo rimane potenziale ma non quantificato.
Per le organizzazioni private non soggette a BOD 26-04, la scadenza dell'11 ottobre non ha valore vincolante. Tuttavia, l'inclusione KEV con conferma di sfruttamento nation-state trasforma queste vulnerabilità in indicatori di priorità indipendenti dal contesto normativo.
Il segnale che CISA invia con una deadline di 72 ore è chiaro: la distinzione tra vulnerabilità "vecchia" e "nuova" è operativamente irrilevante quando un APT la sta sfruttando. Il tempo di reazione richiesto—due giorni lavorativi—è incompatibile con i cicli di change management tradizionali. Chi gestisce infrastrutture critiche deve assumere che la finestra di esposizione sia quella che conta, non la data di pubblicazione della CVE.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/10/flax-typhoon-exploits-five-flaws-as.html
- https://blog.netmanageit.com/flax-typhoon-exploits-five-flaws-as-cisa-sets-october-11-deadline-for-federal-agencies/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://www.vulncheck.com/blog/flax-typhoon-botnet
- https://nvd.nist.gov/general/news/cisa-exploit-catalog
- https://www.cve.org/CVERecord?id=CVE-2015-3306
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
- https://thehackernews.com/search/label/Threat%20Intelligence
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.