// 2 CRITICAL · 4 ZERO-DAY · 10 CVE · 7 EXPLOIT NELLE ULTIME 24H
Una vulnerabilità heap-based buffer overflow nel parser AVRCP del Sony XAV-9500ES consente esecuzione remota di codice a un attaccante con dispositivo Bluetooth

Il 29 luglio 2026 TrendAI Zero Day Initiative ha reso pubblica l'advisory ZDI-26-475, una vulnerabilità nel sistema infotainment Sony XAV-9500ES che consente esecuzione remota di codice tramite Bluetooth. La falla, scoperta in contesto Pwn2Own, richiede quattro mesi di coordinazione tra ricercatori e vendor per arrivare a un firmware correttivo che l'utente finale deve installare manualmente con procedure da officina.

Punti chiave
  • L'advisory ZDI-26-475 (CVE-2026-18282, CVSS 8.0) documenta un heap-based buffer overflow nel parser AVRCP_Br_Response del Sony XAV-9500ES
  • L'attaccante deve ottenere il pairing di un dispositivo Bluetooth malevolo con il sistema target per sfruttare la vulnerabilità
  • Sony ha rilasciato il firmware 3.04.00 il 16 luglio 2026, che corregge vulnerabilità Bluetooth, Wi-Fi e USB
  • La timeline di disclosure è stata di oltre quattro mesi: report il 19 marzo 2026, pubblicazione coordinata il 29 luglio 2026

Il difetto nel parser AVRCP: quando il profilo audio-video diventa vettore d'attacco

Il nucleo tecnico risiede nel gestore dei pacchetti AVRCP (Audio/Video Remote Control Profile), il profilo Bluetooth che consente il controllo remoto di riproduzione multimediale. Nel Sony XAV-9500ES, il parser AVRCP_Br_Response non valida la lunghezza dei dati forniti dall'utente prima di copiarli in un buffer allocato dinamicamente sulla heap. Questa mancata validazione genera un heap-based buffer overflow direttamente sfruttabile per esecuzione remota di codice.

La condizione di attacco è circoscritta ma non banale: l'attaccante deve trovarsi nel raggio d'azione Bluetooth e aver completato con successo il pairing del proprio dispositivo con l'infotainment. Una volta superata questa soglia, la compromissione avviene nel contesto del processo che gestisce il profilo AVRCP, con possibilità di prendere controllo del sistema.

"Questa vulnerabilità consente ad attaccanti network-adjacent di eseguire codice arbitrario su installazioni vulnerabili di Sony XAV-9500ES. Un attaccante deve prima ottenere la capacità di accoppiare un dispositivo Bluetooth malevolo con il sistema target per sfruttare questa vulnerabilità." — Advisory ZDI-26-475, TrendAI Zero Day Initiative

Da Pwn2Own al rilascio Sony: quattro mesi di coordinazione responsabile

La provenienza Pwn2Own della vulnerabilità emerge dal tag esplicito nell'entry ZDI-CAN-28995, pubblicata nella lista advisory TrendAI. La competizione, organizzata da Zero Day Initiative, offre scenario controllato per dimostrare exploit su target selezionati: la partecipazione con un infotainment Sony indica che la ricerca ha superato le difese del sistema in condizioni realistiche, non solo teoriche.

La timeline di coordinamento è stata estesa. Il report iniziale è datato 19 marzo 2026. Sony ha rilasciato il firmware correttivo 3.04.00 il 16 luglio 2026. L'advisory ZDI è uscita il 29 luglio 2026, oltre quattro mesi dopo la segnalazione. Questo intervallo riflette la complessità del ciclo di aggiornamento nel settore automotive, dove il firmware non è distribuibile con la stessa frequenza di un patch Tuesday software tradizionale.

L'advisory Sony riconosce esplicitamente i ricercatori che hanno collaborato con TrendAI Zero Day Initiative, sebbene non associ nomi specifici alla singola vulnerabilità Bluetooth. La documentazione Sony elenca gruppi multipli senza mappatura dettagliata su quale team abbia scoperto quale falla.

Il problema del fix manuale: perché l'aggiornamento non è automatico

La procedura di installazione del firmware 3.04.00 documentata da Sony richiede intervento attivo del proprietario con operazioni non banali. Il file di aggiornamento deve essere caricato su unità di storage USB o utilizzato tramite tethering da smartphone, con il veicolo in condizioni di accensione specifiche. La documentazione Sony include avvertenze sul rischio di danni agli amplificatori audio se la procedura viene interrotta o eseguita con parametri errati.

Questa frizione tra disponibilità della patch e applicazione effettiva rappresenta un pattern ricorrente nell'ecosistema automotive. A differenza degli aggiornamenti over-the-air diffusi nei veicoli elettrici premium, i sistemi infotainment aftermarket o le unità di primo equipaggiamento di alcuni produttori mantengono canali di distribuzione tradizionali che lasciano sistemi vulnerabili operativi per periodi indefiniti.

Il dossier non specifica se altri modelli della famiglia XAV condividano lo stesso codice parser AVRCP. Sony ha correto vulnerabilità Bluetooth, Wi-Fi e USB nella stessa release firmware: la portata esatta dell'aggiornamento oltre il modello XAV-9500ES non è documentata nelle fonti disponibili.

Cosa fare adesso

  • Verificare la versione firmware installata sul proprio Sony XAV-9500ES e aggiornare alla release 3.04.00 se inferiore
  • Seguire la procedura Sony di aggiornamento tramite USB o smartphone tethering con il veicolo acceso secondo le specifiche tecniche del manuale
  • Rimuovere dalla memoria Bluetooth del dispositivo profili accoppiati non riconosciuti o non più utilizzati
  • Contattare il supporto Sony per confermare compatibilità del proprio unità con il firmware 3.04.00 prima di procedere all'installazione

L'infotainment come superficie d'attacco: oltre il singolo dispositivo

La vulnerabilità ZDI-26-475 si colloca in un trend più ampio di ricerca su sistemi embedded veicolari. Il profilo Bluetooth AVRCP è progettato per funzionalità di controllo remoto: la sua implementazione nel contesto di un infotainment con accesso al bus veicolo amplifica la rilevanza di un overflow di memoria che in altri contesti resterebbe confinato all'ambito multimediale.

La scoperta in contesto Pwn2Own conferma che gli attaccanti con risorse dedicate possono compromettere fisicamente veicoli attraverso vettori di prossimità standardizzati. Il CVSS 8.0 assegnato a CVE-2026-18282 riflette la completezza dell'impatto sui tre pilastri della triade CIA — riservatezza, integrità, disponibilità — pur mantenendo la complessità dell'attacco legata alla condizione di pairing.

Resta non documentato se la dimostrazione Pwn2Own abbia incluso escalation verso altri sistemi veicolari oltre il contesto del processo AVRCP compromesso. L'advisory ZDI non dettaglia la catena completa di exploit: descrive il punto di ingresso e le condizioni, ma non la post-sfruttazione.

Domande frequenti

È necessario essere nel veicolo per sfruttare la vulnerabilità?

L'advisory ZDI qualifica l'attaccante come "network-adjacent", che nel caso Bluetooth implica prossimità fisica nel raggio di copertura del segnale radio. Il dossier non specifica se siano state dimostrate tecniche di estensione del raggio d'azione o relay dell'attacco.

Il firmware 3.04.00 corregge solo questa vulnerabilità?

No. Secondo l'advisory Sony, il firmware 3.04.00 rilasciato il 16 luglio 2026 corregge vulnerabilità nella funzione di comunicazione Bluetooth, nella funzione di comunicazione Wi-Fi e nella funzione USB. La fonte non specifica se queste siano correlate tecnicamente o indipendenti.

È confermato che CVE-2026-18282 corrisponda esattamente a ZDI-26-475?

La corrispondenza non è esplicitata testualmente nell'advisory ZDI, che non riporta CVE nel corpo principale. La lista pubblicata ZDI (Fonte 2) associa l'ID interno ZDI-CAN-28995 alla CVE-2026-18282 con le stesse caratteristiche tecniche del modello e del parser. Il dossier registra questa convergenza senza conferma ufficiale di identità assoluta tra gli identificatori.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. zerodayinitiative.com
  2. sony.com