// 1 CRITICAL · 8 ZERO-DAY · 7 CVE · 8 EXPLOIT NELLE ULTIME 24H
CISA added CVE-2023-4346 to KEV on July 15, 2026, with federal deadline July 29. The KNX smart building protocol's BCU key mechanism enables permanent hardware bricking.

Il 15 luglio 2026 la Cybersecurity and Infrastructure Security Agency ha aggiunto CVE-2023-4346 al proprio catalogo Known Exploited Vulnerabilities, confermando che il protocollo KNX per l'automazione degli edifici è oggetto di sfruttamento attivo e in corso. La CISA ha contestualmente emesso la Binding Operational Directive 26-04, che impone alle agenzie civili federali statunitensi di applicare mitigazioni entro il 29 luglio 2026. La decisione federale chiude un ciclo di quasi cinque anni: il primo attacco documentato risale all'ottobre 2021, quando un edificio tedesco ha perso centinaia di dispositivi senza possibilità di recupero.

Questo articolo si basa principalmente sulla sintesi pubblicata da Tech Times, che riporta ricerche di Limes Security e documenti CISA. Il CISA advisory ICSA-23-236-01, pubblicato nel 2023, conferma la classificazione tecnica della vulnerabilità ma non contiene le date del 2026.

Punti chiave
  • La CISA ha inserito CVE-2023-4346 nel catalogo KEV il 15 luglio 2026, con scadenza federale BOD 26-04 fissata al 29 luglio 2026
  • Il meccanismo di attacco sfrutta il BCU key del protocollo KNX, progettato come funzione di sicurezza, per renderne impossibile la riprogrammazione
  • Un singolo incidente nel 2021 in Germania ha causato danni stimati oltre i 100.000 euro per la sostituzione fisica dei dispositivi
  • Non esiste patch software: la vulnerabilità è architetturale e l'unico recupero garantito è la sostituzione dell'hardware

Fatti: Il meccanismo di brick permanente

Il BCU key è una chiave di 4 byte in formato esadecimale, definita dalla KNX Association come meccanismo di autorizzazione per impedire riconfigurazioni non autorizzate. Secondo l'advisory CISA ICSA-23-236-01, gli attaccanti che ottengono accesso alla rete o al bus fisico KNX eseguono due operazioni sequenziali: prima scaricano l'application programming del dispositivo, cancellandone la logica funzionale, poi impostano un BCU key sotto il loro controllo.

Il risultato è un denial of service permanente e irreversibile. Il dispositivo non contiene più codice operativo e non può essere riprogrammato senza la chiave sconosciuta. La CISA conferma che nella maggior parte dei casi gli utenti non possono effettuare un reset di fabbrica per riottenere l'accesso. Secondo Limes Security, i vendor contattati hanno dichiarato unanimemente che nessun reset era possibile e tutti i dispositivi erano considerati brickati.

Il vettore CVSS 7.5 (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) indica accessibilità di rete, bassa complessità, nessun privilegio richiesto e impatto elevato sulla disponibilità. Questo profilo rende l'attacco facilmente automatizzabile su larga scala.

"Gli attaccanti avevano evidentemente compreso come abusare di specifiche funzioni del KNX, perché dopo aver ottenuto accesso hanno prima scaricato i dispositivi e poi impostato il BCU key su di essi. Questo equivale a prima svuotare l'hard disk di un computer e poi impostare una password sull'hard disk." — Markus Maier, Limes Security

Fatti: Cronaca della campagna KNXlock

Limes Security, che ha scoperto e documentato la campagna denominata KNXlock, riferisce che l'incidente originale dell'ottobre 2021 ha colpito un edificio tedesco dove circa tre quarti dei dispositivi hanno smesso di funzionare. I ricercatori hanno stimato un conto di sostituzione superiore ai 100.000 euro. Non è stata ricevuta alcuna richiesta di riscatto; secondo la fonte, non risultano richieste di riscatto in alcun incidente documentato.

La campagna è proseguita nel 2022 e nel 2023. Scansioni condotte da Alpha Strike Labs nell'agosto 2023 hanno rilevato oltre 16.000 sistemi potenzialmente vulnerabili esposti su internet nella regione DACH (Germania, Austria, Svizzera). Nel gennaio 2024 Limes Security ha documentato un'evoluzione tattica: gli attaccanti hanno iniziato a appendere messaggi di scherno, come "system hacked bcu key xx1234xx", direttamente nei dispositivi compromessi. La fonte non identifica l'attore o gli attori responsabili né stabilisce se si tratti del medesimo operatore dell'ottobre 2021.

Nella primavera 2023 è stata aggiunta la tecnica T0892 "Change Credential" al framework MITRE ATT&CK per i sistemi di controllo industriale. Secondo Limes Security, l'aggiunta è avvenuta in connessione con questa campagna.

Analisi: I confini della risposta tecnica

Limes Security ha sviluppato uno strumento open-source denominato KNXunlocker, che recupera le chiavi tramite lettura diretta della memoria CPU su alcuni modelli di dispositivi privi di protezione memoria. Il brute-forcing dell'intero spazio di 2^32 chiavi richiederebbe circa 13 anni alla velocità di circa 10 tentativi al secondo. La fonte non specifica quanti dispositivi siano stati effettivamente recuperati con questo metodo né quali tipologie CPU restino compatibili.

La KNX Association non ha modificato le proprie raccomandazioni dal 2023: impostare il BCU key. Il dossier non indica se l'associazione rilascerà una modifica di protocollo.

Analisi editoriale: La vulnerabilità è classificata CWE-645. Il meccanismo attuale, secondo l'interpretazione di Limes Security, rappresenta un'inversione dell'intento progettuale: una misura di sicurezza concepita per proteggere il proprietario dell'edificio diventa lo strumento di esclusione permanente del proprietario stesso.

Cosa fare adesso

La sezione seguente è analisi editoriale basata sui fatti documentati, non raccomandazioni operative dal brief.

  • Verificare se il BCU key sia impostato nelle installazioni KNX attive: la fonte primaria riporta che la KNX Association raccomanda di impostare la chiave dal 2023
  • La fonte non specifica procedure di ispezione segmento per segmento né fornisce checklist di segmentazione fisica
  • La fonte non indica metodologie per inventariare i dispositivi o verificare procedure di recovery specifiche per vendor

Analisi: Perché la scadenza federale segnala un rischio più ampio

La BOD 26-04 si applica formalmente alle agenzie civili federali statunitensi. La CISA ha incluso CVE-2023-4346 nel catalogo KEV con la deadline del 29 luglio 2026.

Analisi editoriale: Vendor internazionali come Siemens, Schneider Electric, Johnson Controls, GEWISS e STEINEL sono citati da fonti di settore come presenti nel mercato KNX. Il ritardo tra il primo attacco del 2021 e l'azione federale del 2026 solleva interrogativi sulla velocità di risposta alle minacce su protocolli di automazione degli edifici. Non emerge nel dossier se agenzie federali statunitensi operino effettivamente sistemi KNX soggetti alla direttiva.

L'assenza di un percorso di recovery documentato dalla fonte primaria rende la sostituzione fisica l'unica opzione certa per i dispositivi brickati. Secondo l'analisi di Limes Security, questo profilo di impatto distingue la campagna KNXlock da attacchi ransomware convenzionali: non vi è monetizzazione diretta, ma solo costo di sostituzione certo per la vittima.

Chiusura

La conferma federale del luglio 2026 non introduce una nuova vulnerabilità, ma eleva a priorità nazionale un problema architetturale noto dal 2021. Per le organizzazioni che gestiscono infrastrutture KNX, la data del 29 luglio è un termine esterno che non modifica la realtà tecnica: senza BCU key noto e senza protezione memoria, un dispositivo brickato resta irrecuperabile. La campagna continua, attiva, e senza richiesta di riscatto.

Fonti

  • Tech Times: "Active Attacks on KNX Smart Building Protocol Leave Hardware Permanently Bricked" (19 luglio 2026) — sintesi primaria con date CISA 2026, costi e cronologia
  • CISA: ICSA-23-236-01 — advisory tecnico CVE-2023-4346, CVSS 7.5, CWE-645, conferma sfruttamento attivo (2023)
  • Limes Security: "KNXlock" advisory — scoperta campagna, incidente ottobre 2021, meccanismo tecnico, KNXunlocker
  • Limes Security: "A New Twist in the KNXlock Attack Campaign" (gennaio 2024) — evoluzione tattica messaggi di scherno
  • Inside Lighting: "US Issues Cybersecurity Warning for Building Automation Protocol" (26 luglio 2026) — contesto vendor Nord America
  • CISA: Known Exploited Vulnerabilities Catalog — framework KEV
  • CISA: BOD 26-04 — struttura direttiva vincolante
  • KNX Association: support.knx.org — specifiche tecniche BCU key

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. techtimes.com
  2. cisa.gov
  3. inside.lighting
  4. limessecurity.com
  5. support.knx.org