CISA amplia l’avviso sui terminali satellitari iDirect dopo la scoperta di una falla critica di escalation dei privilegi
Vulnerabilità

Immagine illustrativa generata con AI

CISA amplia l’avviso sui terminali satellitari iDirect dopo la scoperta di una falla critica di escalation dei privilegi

CISA amplia l'avviso sui terminali satellitari iDirect: 4 falle espongono hash credenziali e permettono escalation privilegi. Rischi e mitigazioni.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

La Cybersecurity and Infrastructure Security Agency statunitense ha ampliato l’avviso sulle vulnerabilità presenti nei terminali satellitari ST Engineering iDirect, aggiungendo due falle che espongono gli hash delle credenziali e consentono l’escalation locale dei privilegi.

L’aggiornamento A, pubblicato il 10 settembre, riguarda quattro vulnerabilità che interessano i terminali Evolution iQ-Series, 3315-Series e 9-Series con versione 4.5.2.1 o precedente. Gli attacchi eseguiti con successo potrebbero rivelare dati di autenticazione satellitare, compromettere l’accesso amministrativo, aumentare i privilegi locali o interrompere le comunicazioni riavviando ripetutamente un terminale.

La sintesi esecutiva di CISA assegna all’avviso un punteggio complessivo CVSS v3 di 8,8. I singoli punteggi CVSS v3.1 variano da 7,5 a 8,8, mentre la vulnerabilità di escalation locale dei privilegi riceve una valutazione Critical pari a 9,4 secondo CVSS v4.0.

L’aggiornamento di settembre aggiunge due vulnerabilità ad alto impatto

CISA ha pubblicato inizialmente l’avviso sugli iDirect iQ-Series il 2 luglio. L’aggiornamento del 10 settembre ha aggiunto CVE-2026-38056 e CVE-2026-38058, rivisto le informazioni sulle vulnerabilità e su CVSS v4.0 e aggiornato le indicazioni relative alla mitigazione.

Le tre linee di prodotti interessate sono:

  • terminali Evolution iQ-Series, versione 4.5.2.1 e precedenti
  • terminali 3315-Series, versione 4.5.2.1 e precedenti
  • terminali 9-Series, versione 4.5.2.1 e precedenti

Il numero della release corretta non è stato divulgato. CISA consiglia agli operatori di installare la versione più recente del prodotto disponibile presso ST Engineering iDirect.

Sebbene l’ambito del prodotto comprenda tre famiglie di terminali, le descrizioni tecniche si concentrano sul modello iDirect iQ200. La vulnerabilità di escalation dei privilegi fa specificamente riferimento a un terminale VSAT iQ200 con firmware 23.0.1.0.

Questi dispositivi sono impiegati in tutto il mondo nei settori delle comunicazioni, della difesa, dell’energia, della pubblica amministrazione, dei trasporti, del comparto marittimo, dell’industria petrolifera e del gas e delle infrastrutture remote. Nei siti isolati, un terminale satellitare può costituire l’unico collegamento di comunicazione, o quello principale: anche un breve riavvio può quindi avere conseguenze operative significative.

Le API esposte rivelano dati sul terminale e sull’autenticazione

CVE-2026-38059 è una vulnerabilità di divulgazione di informazioni senza autenticazione, causata dall’assenza di autenticazione per una funzione critica. Ha un punteggio CVSS v3.1 di 7,5 e un punteggio CVSS v4.0 di 8,7.

L’iQ200 espone gli endpoint REST /api/identity e /api/ ad attaccanti con accesso alla rete, senza richiedere loro di effettuare il login. Le risposte possono divulgare:

  • numero di serie del terminale
  • ID del dispositivo, o DID
  • identificativo della chiave privata del terminale, o TPK
  • indirizzo MAC
  • versione esatta del firmware

Il DID e il TPK vengono utilizzati per l’autenticazione nella rete satellitare all’interno della piattaforma iDirect. La loro esposizione, da sola, non dimostra che un attaccante possa assumere il controllo di un terminale. Tuttavia, queste informazioni possono agevolare la ricognizione della rete e i tentativi di impersonare un dispositivo.

La vulnerabilità non richiede privilegi né interazione da parte dell’utente. Il suo effetto diretto riguarda la riservatezza, ma la versione del firmware divulgata fornisce inoltre all’attaccante informazioni precise per scegliere le tecniche successive.

L’esposizione degli hash delle credenziali e l’escalation locale aprono la strada al controllo

CVE-2026-38058, valutata 8,1 secondo CVSS v3.1 e 8,6 secondo CVSS v4.0, espone dati di configurazione sensibili agli utenti in possesso di credenziali web valide.

Un endpoint vulnerabile restituisce la configurazione completa del terminale in formato JSON. Nella sezione SECURITY sono presenti gli hash delle password in formato MD5-crypt sia per l’account SSH root sia per l’account di amministrazione web.

L’attaccante non deve recuperare le password in chiaro dal terminale. Gli hash possono essere copiati e sottoposti ad attacchi offline, dove i limiti di frequenza e il monitoraggio dell’autenticazione non offrono più alcuna protezione. Se le password sono deboli o riutilizzate, per recuperarle e ottenere l’accesso SSH privilegiato o amministrativo potrebbe bastare hardware comunemente disponibile.

La seconda vulnerabilità aggiunta con l’aggiornamento A, CVE-2026-38056, riguarda l’autorizzazione locale. Ha un punteggio CVSS v3.1 di 8,8 e una valutazione Critical di 9,4 secondo CVSS v4.0.

L’iQ200 interessato viene fornito con un account locale preconfigurato a privilegi ridotti, destinato a consentire ai tecnici sul campo di accedere alla shell per attività di manutenzione e diagnostica. L’account non dovrebbe disporre di poteri amministrativi, ma fornisce il punto di partenza necessario per sfruttare la falla. Non è necessario ottenere o indovinare con attacchi brute-force altre credenziali.

Lo sfruttamento riuscito può compromettere riservatezza, integrità e disponibilità. La valutazione di CISA secondo v4.0 tiene conto anche degli effetti sui sistemi connessi al terminale o che dipendono da esso, contribuendo a spiegare la valutazione Critical nonostante il vettore di attacco locale.

Un attacco basato sul browser può riavviare il collegamento satellitare

CVE-2026-38057 è una vulnerabilità di cross-site request forgery che interessa le operazioni API in grado di modificare lo stato. Ha una valutazione di 8,1 secondo CVSS v3.1 e di 7,0 secondo CVSS v4.0.

Dopo l’autenticazione di un amministratore, l’iQ200 non convalida i token CSRF per le richieste interessate. Anche il cookie di sessione non presenta l’attributo SameSite. Di conseguenza, l’endpoint /api/reboot accetta una richiesta POST cross-origin contenente il cookie di sessione attivo dell’amministratore.

Un attaccante potrebbe inserire la richiesta in una pagina web malevola e indurre un amministratore già autenticato a visitarla. Il browser invierebbe quindi il comando di riavvio senza che l’attaccante debba autenticarsi direttamente al terminale.

Una richiesta eseguita con successo interrompe immediatamente il collegamento satellitare. Richieste ripetute potrebbero mantenere il dispositivo in un ciclo di riavvii e prolungare una condizione di denial-of-service.

Questo attacco richiede l’interazione dell’amministratore, a differenza della fuga di dati sull’identità che non richiede autenticazione. Negli ambienti in cui il terminale supporta attività offshore, un’imbarcazione, un’installazione militare o un sito industriale isolato, l’interruzione risultante può compromettere molto più del normale accesso a internet.

Le quattro falle possono sostenere un’intrusione articolata in più fasi

Le vulnerabilità non dipendono l’una dall’altra, ma offrono capacità che potrebbero essere combinate.

Un attaccante senza autenticazione potrebbe utilizzare innanzitutto CVE-2026-38059 per censire il terminale e ottenere informazioni sull’identità e sul firmware. L’accesso a un account web valido potrebbe quindi rendere utile CVE-2026-38058 per estrarre gli hash delle password privilegiate e tentare di recuperarli offline.

Un attaccante che riesca a raggiungere l’account del tecnico locale potrebbe sfruttare CVE-2026-38056 per ottenere privilegi elevati. Separatamente, CVE-2026-38057 offre un modo per interrompere il collegamento attraverso il browser di un amministratore autenticato.

Tra i possibili esiti figurano la compromissione amministrativa, la modifica del comportamento del terminale, la ricognizione della rete satellitare, i tentativi di impersonare il dispositivo e la perdita delle comunicazioni. Il rischio è maggiore dove non sono disponibili collegamenti alternativi o dove le operazioni a valle dipendono dalla connettività continua.

Al momento della pubblicazione dell’avviso, CISA non aveva ricevuto segnalazioni di sfruttamento pubblico noto mirato specificamente a queste quattro vulnerabilità. Le falle non risultano inserite nel catalogo Known Exploited Vulnerabilities di CISA, quindi non è prevista alcuna scadenza KEV per la correzione. Le vulnerabilità sono state segnalate da Ahmed Alqahtani di Aramco.

Gli operatori dovrebbero aggiornare i terminali, isolare l’accesso di gestione e cercare eventuali esposizioni

Gli operatori dovrebbero aggiornare tutti i terminali interessati alla versione più recente fornita da ST Engineering iDirect. Poiché la versione corretta specifica non è indicata, le organizzazioni dovrebbero verificare quale release sia appropriata direttamente attraverso il consueto canale di supporto del fornitore.

Le interfacce di gestione non dovrebbero essere direttamente accessibili da internet. L’amministrazione dei terminali dovrebbe essere limitata a reti di gestione affidabili, protetta da firewall e separata dai sistemi aziendali.

I responsabili della difesa dovrebbero inoltre:

  • esaminare gli accessi a /api/identity, /api/, agli endpoint di configurazione e a /api/reboot;
  • analizzare le richieste che hanno recuperato dati sull’identità del terminale o configurazioni JSON complete;
  • monitorare le richieste di riavvio ripetute, i riavvii inspiegabili e le perdite improvvise del collegamento satellitare;
  • verificare l’account del tecnico preconfigurato e disabilitarlo o proteggerlo quando non è necessario per le attività operative;
  • ruotare le credenziali SSH root e di amministrazione web nei casi in cui i dati di configurazione possano essere stati esposti;
  • considerare compromessi gli hash MD5-crypt recuperati, senza attendere prove che siano stati decifrati;
  • cercare accessi amministrativi insoliti, il riutilizzo delle credenziali e modifiche non autorizzate alla configurazione;
  • limitare le interfacce privilegiate al personale autorizzato e a indirizzi sorgente controllati.

Prima dell’implementazione, le modifiche dovrebbero essere sottoposte a una valutazione dell’impatto operativo, soprattutto quando i terminali supportano funzioni critiche per la sicurezza o attività remote. L’isolamento della rete non corregge i difetti software alla base del problema, ma può ridurre drasticamente il numero di soggetti in grado di raggiungere le API e i servizi di amministrazione vulnerabili.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiterminali satellitari iDirectCISA avviso sicurezzaCVE-2026-38056escalation privilegivulnerabilità iQ200sicurezza satellitare
Torna alla home