// 1 CRITICAL · 6 ZERO-DAY · 9 CVE · 6 EXPLOIT NELLE ULTIME 24H
Il software di configurazione industriale DTM Soft ha una falla di deserializzazione nei file di progetto che permette esecuzione remota di codice con interazione

Il 15 luglio 2026 Trend Micro Zero Day Initiative ha reso pubblica la vulnerabilità ZDI-26-404 che colpisce Delta Electronics DTM Soft, software di configurazione industriale. La falla, catalogata come CVE-2026-12578 con punteggio CVSS 4.0 di 8.4 su scala HIGH, sfrutta la deserializzazione non sicura di dati in file BIN di progetto per eseguire codice arbitrario nel contesto del processo applicativo. L'entità della base installata di DTM Soft in ambienti industriali non è documentata nel brief. Il vendor ha rilasciato un aggiornamento correttivo dopo 175 giorni di coordinazione con i ricercatori.

Punti chiave
  • La vulnerabilità risiede nel parser di file BIN di progetto di Delta Electronics DTM Soft e consente esecuzione remota di codice tramite deserializzazione di dati non attendibili.
  • L'attacco richiede interazione utente: l'apertura di un file BIN malevolo o la visita a una pagina web che lo serva è condizione necessaria per l'exploit.
  • Il CVE Record ufficiale assegna CVSS 4.0 8.4 (HIGH), con impatto completo su confidenzialità, integrità e disponibilità; una lista ZDI published riporta alternativamente 7.8.
  • Il report iniziale è stato inviato al vendor il 22 gennaio 2026; la disclosure coordinata è avvenuta il 15 luglio 2026 con patch disponibile.

La catena d'attacco: interazione utente come prerequisito

DTM Soft è il software che gli ingegneri di automazione usano per configurare e parametrizzare dispositivi industriali Delta. Il suo ruolo lo colloca in una posizione a monte della catena operativa: non è in diretto contatto con i PLC o le linee di produzione, ma è il punto dove si progetta la logica che poi scende in campo.

La falla scoperta dai ricercatori ZDI si annida in questa fase di progettazione. Il parser che DTM Soft usa per leggere i file BIN di progetto non valida i dati forniti dall'utente. L'assenza di questa validazione permette l'inserimento di oggetti serializzati malevoli che, una volta deserializzati, eseguono codice nel processo dell'applicazione con gli stessi privilegi dell'utente che ha aperto il file.

Il brief non documenta tecniche specifiche di post-exploitation né percorsi di movimento laterale verso reti industriali. Il dossier non riporta exploit in-the-wild né campagne di targeting attive.

"The specific flaw exists within the parsing of BIN files. The issue results from the lack of proper validation of user-supplied data, which can result in deserialization of untrusted data." — Trend Micro Zero Day Initiative, Advisory ZDI-26-404

Il meccanismo: deserializzazione come arma

La deserializzazione di dati non attendibili è una classe di vulnerabilità ben nota. Nel caso di DTM Soft, il formato BIN di progetto contiene strutture dati serializzate che il software ricostruisce in memoria. Quando questa ricostruzione avviene senza verifica del tipo o dell'origine degli oggetti, un attaccante può sostituire strutture legittime con payload costruiti ad hoc.

L'EVIDENCE MAP del dossier riporta esplicitamente che la condizione triggerante è l'assenza di "proper validation of user-supplied data". Non è un buffer overflow né un format string bug: è un errore di architettura del parser che dà fiducia implicita a input esterni. La conseguenza è l'esecuzione di codice arbitrario "in the context of the current process", come documenta l'advisory ZDI.

Il dossier non specifica quale libreria o framework di serializzazione sia coinvolto, né dettagli sul formato BIN come schema o firme attese. Questi limiti rendono impossibile una valutazione della facilità di costruzione di exploit funzionali, ma non attenuano la gravità della condizione di sicurezza identificata.

I numeri della severity: 8.4 vs 7.8

Il CVE Record ufficiale per CVE-2026-12578 assegna un punteggio CVSS 4.0 di 8.4 con severity HIGH. Il vettore completo è CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N: attacco locale (AV:L) perché richiede file system access, complessità di attacco bassa (AC:L), nessun prerequisito di privilegi (PR:N), ma interazione utente attiva (UI:A). L'impatto colpisce al massimo livello confidenzialità, integrità e disponibilità del componente vulnerabile.

La lista published di ZDI riporta per lo stesso identificatore un punteggio di 7.8. Il dossier non chiarisce se questo valore derivi da una versione CVSS 3.1, da un calcolo diverso sulla stessa versione, o da una valutazione preliminare non aggiornata. La discrepanza è rilevante per chi usa questi punteggi per la prioritizzazione: 8.4 su CVSS 4.0 e 7.8 su scala presumibilmente diversa non sono direttamente confrontabili senza esplicitazione della metodologia.

Il percorso di disclosure: 175 giorni di coordinazione

La timeline documentata mostra un report iniziale del 22 gennaio 2026 e una disclosure pubblica coordinata il 15 luglio 2026. Questo intervallo di 175 giorni rientra in pratiche standard di coordinated vulnerability disclosure, dove il vendor ha tempo per sviluppare e testare una patch prima che i dettagli tecnici diventino pubblici.

Il dato positivo è che Delta Electronics ha rilasciato un aggiornamento correttivo, come attestato dall'advisory ZDI. Il dato incompleto è che il dossier non contiene l'URL diretto della patch né le versioni specifiche di DTM Soft interessate. L'advisory ZDI linka a sé stesso, non a un portale di download del vendor, il che costituisce un punto di frizione operativo per gli utenti che devono verificare se la propria installazione è a rischio.

Cosa fare adesso

Le seguenti raccomandazioni sono pratiche standard di sicurezza OT, non derivate dal brief del caso specifico.

Verificare con il vendor Delta Electronics la disponibilità dell'aggiornamento correttivo per le installazioni di DTM Soft in uso.

Trattare i file BIN di progetto ricevuti da fonti esterne come potenzialmente pericolosi, indipendentemente dalla provenienza apparente.

Isolare le workstation di ingegneria da internet e da reti operative quando non è richiesta attività di download o aggiornamento.

Implementare scansioni antivirus o EDR sui file BIN prima dell'apertura in ambienti di progettazione.

Analisi editoriale: perché questa falla rientra nel radar OT

La seguente sezione è analisi editoriale, non fatti documentati nel brief.

La struttura della vulnerabilità CVE-2026-12578 presenta caratteristiche che la rendono rilevante per gli ambienti industriali anche senza dati sulla base installata. Il vettore di attacco — file di progetto scambiati tra ingegneri — si sovrappone a flussi di lavoro quotidiani che non possono essere eliminati senza bloccare la produzione.

La richiesta di interazione utente (UI:A nel vettore CVSS) non è una mitigazione sufficiente in contesti dove la pressione operativa e la complessità dei progetti industriali rendono difficile la verifica sistematica di ogni file. La workstation di ingegneria compromessa rimane un punto di ingresso potenzialmente esplorabile, anche se il brief non documenta tecniche di post-exploitation specifiche.

Il punteggio CVSS 8.4 riflette impatto massimo sul componente vulnerabile, ma la metrica UI:A e l'assenza di exploit documentati in-the-wild indicano una superficie di attacco condizionata, non automatica. La gestione del rischio richiede equilibrio tra urgenza di patching e realismo sulle condizioni di exploit effettive.

Le informazioni sono state verificate sulle due fonti primarie strutturate e convergenti citate e aggiornate al momento della pubblicazione.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. cve.org