Il 5 agosto 2026 Trend Micro ha reso pubblica la vulnerabilità ZDI-26-525 nel terminale di pagamento PAX Technology Q80. Il difetto consente esecuzione di codice arbitrario a un attaccante in prossimità di rete, senza autenticazione. PAX Technology ha confermato il 23 aprile 2026 che il firmware interessato è end-of-life e non più supportato, lasciando i dispositivi esposti senza via d'uscita.
- ZDI-26-525 è una vulnerabilità zero-day RCE nel terminale POS PAX Technology Q80, pubblicata senza patch disponibile
- L'attacco sfrutta il parsing di file AIP tramite symbolic link per ottenere scrittura arbitraria di file, combinabile con altre vulnerabilità per esecuzione come root
- PAX Technology ha dichiarato il firmware end-of-life il 23 aprile 2026 e ha richiesto un'estensione fino ad aprile 2027, respinta da ZDI
- L'unica mitigazione documentata nella fonte è la limitazione dell'interazione con il prodotto
Il meccanismo: come un file AIP diventa una porta di ingresso
Il difetto risiede nel parser di file AIP del terminale PAX Q80. Secondo l'advisory ZDI, la procedura di installazione segue i link simbolici senza validare il percorso reale nel filesystem. Un attaccante con accesso alla stessa rete locale può creare un symbolic link che redirige l'operazione di scrittura del processo installer verso una destinazione arbitraria.
Questa tecnica rientra nella famiglia di weakness CWE-59 (Link Following) e CWE-61 (Symbolic Link Following), entrambe documentate nel catalogo MITRE. La scrittura arbitraria di file da sola non garantisce l'esecuzione di codice con privilegi massimi: l'advisory specifica che l'attaccante deve combinare questa vulnerabilità con "altre vulnerabilità" per raggiungere il contesto di root. Il dossier non identifica quali siano queste vulnerabilità complementari.
"The specific flaw exists within the parsing of AIP files. By creating a symbolic link, an attacker can abuse the installer process to write arbitrary files."
La condizione di network-adjacent restringe il raggio d'azione rispetto a un attacco completamente remoto, ma rimane criticamente rilevante per i POS: questi dispositivi si trovano tipicamente in reti locali di negozi, ristoranti e piccole imprese, spesso con segmentazione debole o assente, dove un compromesso iniziale su un altro nodo della rete può propagarsi lateralmente verso il terminale di pagamento.
La timeline che inchioda il vendor: da aprile ad agosto senza soluzione
La cronologia di coordinazione documentata nell'advisory ZDI traccia un percorso senza esito positivo. Il 22 aprile 2026 la vulnerabilità è stata segnalata a PAX Technology. Il 23 aprile il vendor ha confermato che il firmware segnalato era end-of-life e non più supportato. Questa dichiarazione, in apparenza una chiusura della questione, ha invece aperto uno scenario più grave: l'assenza di qualsiasi percorso di remediation per gli utenti che continuano a utilizzare l'hardware.
Il 13 luglio 2026 PAX Technology ha contestato l'impatto sulle release ancora supportate, una mossa che lascia intendere l'esistenza di firmware più recenti per lo stesso modello Q80. Il 27 luglio il vendor ha richiesto un'estensione della deadline di pubblicazione fino ad aprile 2027. ZDI ha rifiutato e ha notificato l'intenzione di procedere con la classificazione 0-day. La pubblicazione coordinata è avvenuta il 5 agosto 2026.
Il dossier non chiarisce se il firmware end-of-life sia l'unico esistente per il Q80 o se versioni successive risolvano il problema. Il riferimento del vendor a "supported releases" al plurale suggerisce la prima ipotesi, ma l'advisory ZDI non conferma né smentisce questa interpretazione. Resta un'area di incertezza rilevante per gli operatori che cercano di valutare il proprio rischio.
Perché è importante
Il caso ZDI-26-525 espone una frattura sistemica nel modello di sicurezza dei dispositivi IoT industriali e dei sistemi di pagamento embedded. Quando un vendor dichiara end-of-life un firmware ma l'hardware rimane in produzione attiva, si crea un debito tecnico di sicurezza che ricade integralmente sull'utilizzatore finale, spesso senza competenze né risorse per gestirlo.
Il PAX Q80 è un terminale POS diffuso in ambienti commerciali con margini operativi ristretti, dove la sostituzione dell'hardware rappresenta un investimento non banale. La classificazione zero-day di ZDI, applicata quando non esiste patch né mitigazione ufficiale, rende esplicito che il rischio non è teorico: è un rischio presente e non risolvibile con gli strumenti standard.
L'advisory non documenta misure correttive specifiche né alternative tecniche per gli utenti legacy. Il dossier non specifica se il firmware successivi non end-of-life per lo stesso hardware siano effettivamente disponibili o se presentino la stessa superficie di attacco. Il catalogo ZDI collegato, che assegna uno score di 7.5 alla entry ZDI-CAN-30583 relativa alla stessa vulnerabilità, non fornisce dettagli aggiuntivi sulle condizioni di exploit o sulla sua diffusione.
L'assenza di CVE assegnato e di CVSS ufficiale nell'advisory principale — con il solo score 7.5 presente nell'elenco catalogo separato — riduce la tracciabilità standard della vulnerabilità nei sistemi di gestione delle patch e nei database di intelligence sulle minacce. Gli operatori di sicurezza devono fare riferimento esplicito all'identificatore ZDI-26-525, meno integrato nei workflow automatizzati rispetto a un identificatore CVE canonico.
Il confine tra adjacent e remoto: un POS mai davvero isolato
La classificazione network-adjacent di ZDI distingue tecnicamente l'attacco da uno completamente remoto, ma questa distinzione ha un valore operativo limitato nelle reti aziendali reali. I terminali POS si collegano a gateway di pagamento, server locali, stazioni di lavoro dei commessi e, sempre più frequentemente, a servizi cloud per la gestione degli inventari e la reportistica.
Un attaccante che abbia compromesso un altro nodo della rete locale — tramite phishing, malware o vulnerabilità secondaria — si trova in posizione di sfruttare ZDI-26-525 senza ulteriori barriere. Il dossier non documenta exploit in-the-wild né campagne attive, ma il meccanismo di attacco descritto non richiede condizioni complesse: la creazione di un symbolic link e il posizionamento di un file AIP manipolato sono operazioni tecnicamente banali una volta ottenuto accesso alla rete.
L'impatto concreto per il commerciante o il ristoratore che utilizza un PAX Q80 non è immediatamente quantificabile dall'advisory. Il dossier non specifica la natura dei dati esposti né se la compromissione del POS permetta accesso diretto ai dati delle carte di pagamento o richieda ulteriori passaggi. La certificazione PCI-DSS del terminale, se presente, potrebbe essere compromessa da una vulnerabilità non patchabile, con conseguenze contrattuali e normative che esulano dal mero aspetto tecnico.
L'assenza di un advisory di sicurezza proprio da parte di PAX Technology costituisce un ulteriore vuoto informativo. Gli utenti che non monitorano attivamente le pubblicazioni ZDI possono rimanere completamente ignari della condizione di rischio del proprio dispositivo, senza ricevere notifiche ufficiali dal vendor né indicazioni di replacement.
Cosa resta nel buio: i limiti del dossier
L'advisory ZDI-26-525 fornisce una mappa tecnica solida ma circoscritta. Restano documentati come non noti: l'identità delle "altre vulnerabilità" necessarie per completare la catena di exploit fino a root; la versione firmware specifica vulnerabile; il numero di dispositivi PAX Q80 effettivamente distribuiti e potenzialmente esposti; la presenza di firmware successivi non end-of-life per lo stesso hardware; e qualsiasi evidenza di sfruttamento attivo.
Il dossier non specifica inoltre se il formato AIP sia proprietario PAX Technology o derivi dal formato Android Application Package (APK), un'ambiguità che riguarda la superficie di attacco potenziale: se il parser fosse condiviso con altri modelli o generazioni di firmware, il raggio della vulnerabilità potrebbe estendersi oltre il Q80. L'advisory non tratta questa eventualità.
Per gli operatori di sicurezza e i responsabili IT dei punti vendita che utilizzano hardware PAX, la fonte unica e l'assenza di corroborazione indipendente impongono cautela nell'interpretazione. L'advisory ZDI è autorevole nel suo dominio, ma la mancanza di una risposta ufficiale del vendor lascia irrisolte questioni di portata e di gestione del ciclo di vita che non possono essere dedotte dal testo disponibile.
Le informazioni sono basate sull advisory citata e aggiornate al momento della pubblicazione.
Fonti
- http://www.zerodayinitiative.com/advisories/ZDI-26-525/
- http://www.zerodayinitiative.com/advisories/published/
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.