Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 23 settembre 2026 il TrendAI Zero Day Initiative ha divulgato pubblicamente la vulnerabilità ZDI-26-747, una falla di esecuzione di codice remoto nel parser RF4CE di Wireshark. La segnalazione al vendor risale al 10 settembre 2026: una finestra di tredici giorni che ha consentito a Wireshark di preparare e rilasciare un aggiornamento correttivo prima della disclosure coordinata. La falla colpisce uno strumento installato su milioni di workstation di professionisti della sicurezza e amministratori di rete.
- La vulnerabilità ZDI-26-747 consente esecuzione di codice remoto tramite buffer overflow nel parsing dei pacchetti RF4CE key exchange di Wireshark.
- Il difetto specifico è la mancata validazione della lunghezza dei dati utente prima della copia in un buffer, secondo l'advisory ZDI.
- L'exploit richiede interazione utente: la vittima deve visitare una pagina malevola o aprire un file malevolo.
- Wireshark ha emesso un aggiornamento per correggere la vulnerabilità; il CVE associato è CVE-2026-96417, attualmente in stato reserved.
Il meccanismo del buffer overflow nel parser RF4CE
L'advisory ZDI-26-747 identifica con precisione la superficie di attacco: il parsing dei pacchetti di key exchange del protocollo RF4CE (Radio Frequency for Consumer Electronics), un profilo Zigbee impiegato in telecomandi, sistemi smart home e dispositivi consumer a basso consumo. Il protocollo trasporta dati di handshake crittografico tra periferiche che spesso gli analisti catturano e ispezionano con Wireshark.
Secondo la descrizione tecnica dell'advisory, "the specific flaw exists within the parsing of RF4CE key exchange packets". La fonte prosegue: "The issue results from the lack of proper validation of the length of user-supplied data prior to copying it to a buffer". La conseguenza è un buffer overflow scrivibile che consente a un attaccante remoto di eseguire codice arbitrario nel contesto del processo Wireshark.
Il vettore è particolarmente insidioso perché sfrutta un formato file — il pcap o pcapng — che gli analisti di sicurezza aprono quotidianamente senza sospetto. Un file di cattura di rete apparentemente legittimo, contenente pacchetti RF4CE opportunamente malformati, diventa veicolo di compromissione della workstation dell'analista.
"This vulnerability allows remote attackers to execute arbitrary code on affected installations of Wireshark." — TrendAI Zero Day Initiative, Advisory ZDI-26-747
RF4CE: un protocollo domestico che arriva sul desktop dell'analista
RF4CE opera nella banda dei 2,4 GHz, la stessa di Zigbee e Wi-Fi, ed è progettato per comunicazioni a corto raggio con requisiti di latenza minimi: telecomandi TV, sistemi di illuminazione, termostati, serrature. Per un analista di rete, questi pacchetti sono routine. Li si cattura, li si archivia, li si condividono in team, li si allega a ticket di incident response.
La vulnerabilità sposta il perimetro del rischio dal dispositivo IoT alla workstation che lo analizza. L'analista non deve possedere hardware RF4CE: basta che apra un file di cattura contenente pacchetti malevoli. La catena di trasformazione è file → parser Wireshark → buffer overflow → esecuzione di codice nel processo dell'applicazione. Il contesto di esecuzione è rilevante: Wireshark gira spesso con privilegi elevati per catturare su interfacce di rete, e anche quando non è elevato, il processo ha accesso a risorse sensibili della sessione utente.
Interazione utente e condizioni di exploit
L'advisory ZDI specifica esplicitamente che "user interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file". La condizione di interazione esclude lo scenario zero-click ma non mitiga il rischio in ambienti operativi reali. Gli analisti di sicurezza aprono file pcap da fonti esterne — colleghi, clienti, repository pubblici, email di incident response — con frequenza che rende il vettore socialmente credibile.
La pagina web malevola introduce un secondo vettore: il download automatico di un file di cattura che l'utente apre successivamente, o che in alcuni browser e configurazioni viene aperto direttamente nell'applicazione associata. Il perimetro di attacco si allarga dal laboratorio di analisi malware al normale flusso di lavoro di un SOC.
Timeline coordinata e stato del CVE
La timeline è documentata dall'advisory primario: segnalazione al vendor il 10 settembre 2026, rilascio pubblico coordinato il 23 settembre 2026. Tredici giorni di finestra di coordinamento sono compatibili con la procedura standard ZDI, che prevede disclosure dopo correzione o scadenza del termine concordato.
Il CVE associato è CVE-2026-96417. Il record è in stato reserved: l'identificatore è assegnato ma i dettagli non sono ancora popolati dalla CNA (CVE Numbering Authority). Questo significa che il punteggio CVSS, il vettore di scoring e le versioni specifiche affette non sono disponibili nel record ufficiale al momento della pubblicazione. L'advisory ZDI non riporta un punteggio CVSS autonomo, lasciando questa metrica non determinata.
Il ricercatore che ha scoperto la falla è identificabile con probabilità elevata ma non certezza assoluta. La lista upcoming ZDI-CAN-31780, relativa a Wireshark con data di segnalazione 2026-09-10, attribuisce la scoperta a Meshaal (@unrealmesh). La corrispondenza temporale e per prodotto supporta l'identificazione, ma l'advisory ZDI-26-747 non la conferma esplicitamente.
Cosa fare adesso
Wireshark ha rilasciato un aggiornamento per correggere la vulnerabilità: la fonte primaria lo afferma senza riserve. Gli utenti devono verificare la disponibilità della versione corretta attraverso i canali ufficiali del progetto.
Le misure operative prioritarie derivano direttamente dai fatti documentati:
- Verificare la versione installata di Wireshark e confrontarla con l'aggiornamento disponibile; la fonte non specifica il numero di versione correttivo, che va ricercato nelle release notes ufficiali.
- Trattare i file di cattura di rete da fonti non attendibili come potenziali vettori di attacco fino a verifica di patch applicata, dato che l'interazione utente è il trigger d'exploit.
- Valutare l'apertura di file pcap in ambienti isolati o sandboxati quando la provenienza è esterna o non verificabile, considerando che il parser RF4CE è il componente vulnerabile.
- Monitorare il record CVE-2026-96417 per il popolamento dei dettagli tecnici e del punteggio CVSS, attualmente non disponibili.
Lettura: quando il laboratorio diventa bersaglio
Questa vulnerabilità inverte la direzione abituale dell'attacco IoT. Non si compromette il dispositivo domestico per muoversi lateralmente: si usa il dispositivo domestico come esca per compromettere l'analista che lo studia. Il professionista della sicurezza, armatosi di Wireshark per ispezionare il traffico RF4CE, diventa egli stesso la superficie di attacco.
Il pattern è coerente con una evoluzione dei vettori di supply chain e degli strumenti di lavoro: attaccare le toolchain di analisi ha effetto moltiplicativo, perché un analista compromesso può propagare l'accesso a molteplici ambienti cliente. Il file pcap condiviso in team, caricato su piattaforma di collaboration, allegato a report: ogni nodo diventa potenziale punto di ingresso.
La finestra di tredici giorni tra segnalazione e disclosure è relativamente breve, suggerendo che la correzione non ha incontrato ostacoli tecnici significativi. L'assenza di dettagli sull'exploit in-the-wild nel dossier non esclude che vettori di prova-of-concept possano emergere: la natura del difetto — buffer overflow con dati controllati dall'attaccante in un parser di file — è una superficie di exploit ben documentata nella letteratura di sicurezza.
L'impatto concreto dipende dalla postura operativa delle organizzazioni che usano Wireshark come strumento di primo ricorso. L'apertura automatica di file di cattura, la mancanza di sandboxing delle sessioni di analisi, l'esecuzione con privilegi elevati per cattura: queste pratiche comuni amplificano la criticità di una vulnerabilità che, sulla carta, richiede solo un click dell'utente.
Fonti
- http://www.zerodayinitiative.com/advisories/ZDI-26-747/
- http://www.zerodayinitiative.com/advisories/published/
- https://www.cve.org/CVERecord?id=CVE-2026-96417
- http://www.zerodayinitiative.com/advisories/upcoming/
- https://gitlab.com/wireshark/wireshark/-/commit/b2d359a23f9557d1740ded6b5e71ec8eea4b1695
- https://www.trendmicro.com/
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.