CISA ha inserito altre cinque vulnerabilità nel suo catalogo Known Exploited Vulnerabilities (KEV). The Hacker News riferisce che le aggiunte sono seguite allo sfruttamento da parte di un attore legato alla Cina, che l'agenzia chiama Flax Typhoon. I record NVD di tutte e cinque indicano l'8 ottobre 2026 come data di inserimento nel catalogo e l'11 ottobre 2026 come scadenza federale per la rimedizione. Le agenzie hanno quindi solo pochi giorni per applicare le patch o smettere di usare i prodotti interessati.
Il software interessato è ProFTPD (CVE-2015-3306), ONLYOFFICE Document Server (CVE-2021-3199), Apache Struts (CVE-2016-3081), ISC BIND (CVE-2015-5477) e Strapi (CVE-2023-22894). Secondo The Hacker News, le inserzioni coincidono con un avviso congiunto di Australia, Canada, Giappone, Nuova Zelanda, Spagna, Regno Unito e Stati Uniti. L'avviso riguarda attacchi attribuiti a una società di cybersicurezza con sede in Cina, Integrity Technology Group.
I cinque difetti
I dettagli tecnici riportati di seguito provengono dai record NVD.
- ProFTPD, CVE-2015-3306 (CVSS 10,0, CWE-284). Il modulo
mod_copydi ProFTPD 1.3.5 consente ad aggressori remoti di leggere e scrivere file arbitrari tramite i comandisite cpfresite cpto. Il vettore èCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: raggiungibile dalla rete, senza privilegi né interazione dell'utente, con ambito modificato. Il record del CVE Program è stato pubblicato il 18 maggio 2015 e aggiornato l'ultima volta il 26 maggio 2021. Tra i suoi quattordici riferimenti figurano materiali di exploit pubblici, tra cui un modulo Rapid7 chiamatoexploit/unix/ftp/proftpd_modcopy_exece le voci 36803 e 36742 di Exploit-DB. - ONLYOFFICE Document Server, CVE-2021-3199 (CVSS 9,8, CWE-22). Sono vulnerabili le versioni precedenti alla 5.6.3 quando è in uso JWT. L'invio di una sequenza
/..in un parametro di caricamento immagini verso/uploadprovoca un directory traversal che può portare all'esecuzione di codice remoto. - Apache Struts, CVE-2016-3081 (CVSS 8,1, CWE-77). Sono interessate le versioni da Struts 2.3.19 a 2.3.20.2, da 2.3.21 a 2.3.24.1 e da 2.3.25 a 2.3.28, quando è abilitato Dynamic Method Invocation. Un aggressore remoto può eseguire codice arbitrario tramite il prefisso
method:, in un difetto legato alle espressioni concatenate. L'elenco dei prodotti di NVD cita anche Oracle Siebel E-Billing 7.1. - ISC BIND, CVE-2015-5477 (CVSS 7,5, CWE-19, CWE-617). Query TKEY appositamente costruite possono mandare in crash
namednelle versioni 9.x di BIND precedenti alla 9.9.7-P2 e nelle versioni 9.10.x precedenti alla 9.10.2-P3. Il risultato è un errore di asserzioneREQUIREe l'uscita del demone. L'impatto è un denial of service, non l'esecuzione di codice. - Strapi, CVE-2023-22894 (CVSS 4,9, CWE-312). La descrizione NVD copre Strapi fino alla 4.5.5, mentre la voce del prodotto elenca le versioni precedenti alla 4.8.0. Un aggressore con accesso al pannello di amministrazione può abusare del filtro delle query per dedurre dati sensibili degli utenti dalle risposte API. Con accesso super-admin si arriva all'hash della password e al token di reset della password di ogni utente. Con un account admin che può vedere nomi utente ed email degli utenti API con privilegi inferiori, come Editor o Author, l'esposizione si estende a tutti gli utenti API, ma non ad altri account admin.
The Hacker News attribuisce alla falla Strapi un punteggio CVSS di 7,2, mentre il record NVD riporta 4,9, con vettore CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N. I punteggi degli altri quattro coincidono tra le due fonti.
Cosa descrive l'avviso congiunto
Secondo The Hacker News, l'avviso copre otto vulnerabilità in totale: le cinque sopra indicate più tre già presenti nel KEV. Secondo quel report, l'attività sfrutta queste falle per ottenere l'accesso iniziale alle organizzazioni e sottrarre dati sensibili. I metodi descritti includono strumenti di scansione, cross-site scripting e password spraying contro server Microsoft Exchange. La persistenza viene ottenuta tramite software VPN, mentre email e credenziali vengono esfiltrate con script.
Il reportage non afferma che Flax Typhoon e Integrity Technology Group siano la stessa entità, quindi qui i due nomi restano distinti. Non fornisce inoltre numeri su vittime, settori o aree geografiche.
The Hacker News cita anche Chris Butera, Acting Executive Assistant Director for Cybersecurity della CISA. Ha dichiarato che gli attori affiliati al governo cinese «continuano a posizionarsi all'interno delle reti delle infrastrutture critiche», inclusi i sistemi di tecnologia operativa (OT). Ha descritto l'obiettivo come l'interruzione di funzioni critiche in un momento futuro scelto da loro.
Cosa devono fare le agenzie
Tutti e cinque i record KEV riportano la stessa indicazione. Le agenzie devono applicare le mitigazioni secondo le istruzioni del fornitore, in linea con la BOD 26-04 della CISA, «Prioritizing Security Updates Based on Risk», e con i suoi «Forensics Triage Requirements». Per i servizi cloud seguono le indicazioni applicabili della BOD 26-04. Se le mitigazioni non sono disponibili, il testo della CISA indica di interrompere l'uso del prodotto. Il record attribuisce inoltre ai soggetti interessati la responsabilità di valutare l'esposizione su internet di ciascun asset e di attenersi alle linee guida di patching della BOD 26-04.
Chiunque al di fuori del governo federale può usare i limiti di versione indicati sopra per verificare il proprio parco sistemi:
- Installazioni di ProFTPD 1.3.5.
- ONLYOFFICE Document Server precedente alla 5.6.3.
- Deployment di Struts con Dynamic Method Invocation abilitato.
- Build di BIND precedenti alla 9.9.7-P2 (9.9.x) o alla 9.10.2-P3 (9.10.x).
- Strapi precedente alla 4.8.0.
Tre falle già presenti nel catalogo
Secondo The Hacker News, le altre tre vulnerabilità dell'avviso erano già elencate:
- CVE-2014-6278, una falla di command injection in GNU Bash (CVSS 8,8, CWE-78). È entrata nel KEV il 2 ottobre 2025 con scadenza federale fissata al 23 ottobre 2025. Secondo NVD deriva da una correzione incompleta di CVE-2014-6271, il bug Shellshock originale, e anche di CVE-2014-7169 e CVE-2014-6277. Le prime due sono nel KEV dal 28 gennaio 2022, ciascuna con scadenza 28 luglio 2022.
- CVE-2019-11510, una lettura arbitraria di file in Ivanti Pulse Connect Secure, aggiunta a novembre 2021.
- CVE-2021-22205, esecuzione di codice remoto in GitLab Community ed Enterprise Edition, aggiunta anch'essa a novembre 2021.




