84 vulnerabilità nel core 4G e 5G: a tradire le reti è la fiducia implicita tra le funzioni di segnalazione
Scoperte 84 vulnerabilità nel core 4G e 5G causate dalla fiducia implicita nelle funzioni di segnalazione. Rischio DoS e dirottamento di sessione.
Immagine illustrativa generata con AI
La scoperta: un unico errore di progettazione genera decine di falle
Un gruppo di ricerca della Nanyang Technological University di Singapore ha portato alla luce 84 vulnerabilità che colpiscono le reti core di quarta e quinta generazione. I difetti, resi noti il 31 luglio 2026, condividono la stessa radice: la “fiducia implicita” (iTrue) che le funzioni di rete si accordano reciprocamente nello scambio di messaggi di segnalazione. In concreto, i moduli coinvolti accettano ed elaborano dati senza alcuna validazione formale, semantica o di coerenza con le risorse disponibili.
Le implementazioni open source analizzate – Open5GS, OpenAirInterface (sia in versione LTE sia 5G), free5GC, SD-Core ed eUPF – sono quelle in cui il team ha replicato gli attacchi. Alcune di esse alimentano testbed accademici ma trovano impiego anche in ambienti commerciali leggeri. Per 81 delle 84 vulnerabilità sono già stati assegnati identificativi CVE, a conferma della rilevanza trasversale delle lacune. Protocolli colpiti: GTPv2-C sul piano di controllo e il PFCP (Packet Forwarding Control Protocol) che governa il piano utente.
iFinder, il cacciatore automatico basato su intelligenza artificiale
I ricercatori non hanno condotto una revisione manuale delle codebase. Hanno sviluppato iFinder, un sistema multi-agente che sfrutta modelli linguistici di grandi dimensioni (LLM) per automatizzare la scoperta di falle legate alla iTrue. Il sistema analizza specifiche, implementazioni e flussi di segnalazione, individuando in modo automatico i punti in cui l’assenza di controlli apre la strada a messaggi malformati o non autorizzati. Il metodo ha permesso di mappare con precisione i contesti in cui la fiducia implicita si trasforma in una vulnerabilità sfruttabile.
Due scenari d’attacco: dal crash del controllo al furto di sessione
L’impatto è elevato. I ricercatori hanno dimostrato due classi principali di attacco, entrambe con complessità media per un avversario che riesca a raggiungere interfacce interne (traguardo agevolato da configurazioni cloud errate o da dispositivi utente malevoli connessi alla rete).
- Denial of Service: l’invio di messaggi GTPv2-C malformati al Serving Gateway Control Plane (SGW-C) ne provoca il crash, interrompendo la gestione delle sessioni e rendendo indisponibili i servizi.
- Dirottamento di sessione: un attaccante può iniettare una richiesta di modifica sessione PFCP (PFCP Session Modification Request) contraffatta. La User Plane Function (UPF) la interpreta come legittima e priorizza regole di forwarding malevole. Il traffico uplink della vittima viene così deviato verso l’attaccante, abilitando un’intercettazione completa.
In alcuni casi, le vulnerabilità ereditate dal 4G si propagano direttamente alle reti 5G, poiché l’architettura riutilizza porzioni del core e gli stessi principi di segnalazione.
Nessuna patch immediata: serve un ripensamento architetturale
Il paper non rilascia fix puntuali. La mitigazione strutturale indicata punta a eliminare il concetto stesso di fiducia implicita tra Network Function, imponendo verifiche obbligatorie su formato, semantica e disponibilità delle risorse per ogni messaggio in ingresso. A ciò si aggiungono la segmentazione più rigorosa della core network e l’hardening delle configurazioni cloud, due deterrenti contro l’accesso non autorizzato alle interfacce di segnalazione.
Per gli operatori e gli sviluppatori delle implementazioni open source, il messaggio è chiaro: la validazione dei messaggi GTP e PFCP va ripensata dalle fondamenta. In attesa di aggiornamenti ufficiali, chi gestisce reti basate su Open5GS, free5GC o altri stack coinvolti può ridurre l’esposizione rafforzando le policy di rete, limitando la raggiungibilità delle interfacce interne e monitorando attivamente i flussi di segnalazione.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




