CISA ritira l’allerta critica su Mendix Runtime dopo che Siemens non rileva vulnerabilità

CISA ritira l’allerta critica su Mendix Runtime: Siemens conferma che il comportamento era previsto, respinge la CVE e indica il prodotto come non interessato.

CISA ritira l’allerta critica su Mendix Runtime dopo che Siemens non rileva vulnerabilità
Vulnerabilità

Immagine illustrativa generata con AI

CISA ha revocato un avviso sui sistemi di controllo industriale relativo a Siemens Mendix Runtime dopo che una nuova indagine ha stabilito che il comportamento segnalato era una configurazione prevista della piattaforma, non una falla di sicurezza.

Nell’aggiornamento del 24 settembre 2026, l’agenzia afferma che Siemens ha ritirato il corrispondente avviso ProductCERT, SSA-814963, e respinto CVE-2026-7891. Lo stato attuale del prodotto è non interessato.

Sebbene l’avviso riporti ancora valutazioni CVSS critiche e la precedente classificazione della vulnerabilità, questi dati si riferiscono a una segnalazione che è stata ritirata. Non dimostrano che in Mendix Runtime sia stata confermata una vulnerabilità sfruttabile.

La nuova indagine ha stabilito che i dati protetti non erano esposti

La segnalazione originale riguardava un comportamento classificato come CWE-277, ovvero autorizzazioni ereditate non sicure. In genere, questa classificazione indica che le autorizzazioni ereditate da un altro oggetto o da una configurazione potrebbero consentire un accesso più ampio di quello previsto dall’applicazione.

La nuova indagine di Siemens è giunta a una conclusione diversa. Il comportamento osservato era un aspetto previsto della configurazione della piattaforma e non esponeva l’attributo specifico dell’applicazione protetto, al centro della segnalazione.

Questa constatazione fa venir meno i presupposti per considerare il comportamento una vulnerabilità. Siemens ha quindi revocato SSA-814963, mentre la voce CVE è stata respinta, anziché rimanere attiva come problema confermato.

Anche la voce del National Vulnerability Database riporta la stessa motivazione del rifiuto. Non fornisce un ulteriore punteggio di gravità NVD, informazioni sulle versioni interessate o altre prove tecniche in contrasto con il ritiro.

Di conseguenza, l’avviso aggiornato di CISA indica che il prodotto Siemens non è interessato. Per il problema respinto non è necessaria alcuna patch specifica.

La voce che indica tutte le versioni non significa che ogni release sia vulnerabile

L’avviso contiene un’apparente contraddizione che potrebbe confondere i responsabili degli asset e i team addetti alla gestione delle vulnerabilità.

Nel riepilogo è ancora presente l’associazione tra Siemens Mendix Runtime, l’espressione di versione vers:all/* e CVE-2026-7891. Tuttavia, la scheda dettagliata del prodotto lo contrassegna come not_affected e spiega che la CVE è stata respinta.

L’indicatore vers:all/* non va quindi interpretato come conferma che tutte le release di Mendix Runtime contengano una falla critica. Nella scheda attuale è un’informazione residua sull’ambito della segnalazione ritirata.

Non è stata identificata alcuna versione di Mendix Runtime interessata. Più precisamente, l’avviso afferma che il codice vulnerabile segnalato non è presente, anziché indicare release che richiedono interventi correttivi.

La distinzione è importante per gli scanner automatici di vulnerabilità e i sistemi di analisi della composizione software. Gli strumenti che acquisiscono soltanto l’identificativo CVE, il nome del prodotto, l’indicatore di versione o il punteggio CVSS storico potrebbero continuare a generare falsi positivi, se non elaborano anche i campi relativi al rifiuto e allo stato del prodotto.

I team di sicurezza dovrebbero aggiornare di conseguenza i propri registri. Prima di avviare interventi urgenti, come l’applicazione di patch, l’isolamento o l’interruzione del servizio, è necessario verificare lo stato attuale di eventuali avvisi relativi a CVE-2026-7891.

I punteggi critici sono ancora visibili, ma non descrivono più una vulnerabilità valida

L’avviso riporta ancora un punteggio CVSS v3.1 di 9,1, classificato come Critico, con il seguente vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

È inoltre presente un punteggio CVSS v4.0 di 9,1, anch’esso classificato come Critico:

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N

Queste metriche rappresentavano le potenziali conseguenze attribuite alla segnalazione originale. Non devono essere usate per ignorare la successiva conclusione tecnica, secondo cui l’attributo protetto non era esposto.

In altre parole, i punteggi descrivono un problema ipotetico così come era stato valutato inizialmente, non lo stato di sicurezza attuale di Mendix Runtime. Le conclusioni determinanti sono il rifiuto della CVE e la designazione not_affected.

CISA ha inoltre dichiarato di non aver ricevuto segnalazioni di attacchi pubblici mirati specificamente al comportamento descritto. Siemens ProductCERT è stata indicata come autrice della segnalazione originale inviata all’agenzia.

Per questo problema non sono stati pubblicati indicatori di compromissione. Ciò è coerente sia con l’assenza di segnalazioni di sfruttamento sia con la conclusione che la vulnerabilità sospettata non esistesse nei termini descritti.

Le informazioni disponibili non dimostrano che CVE-2026-7891 sia stata inserita nel catalogo Known Exploited Vulnerabilities di CISA. Non sono indicati né una data di inserimento nel catalogo KEV né una scadenza per gli interventi correttivi.

L’avviso è cambiato nel corso di diverse revisioni

La cronologia delle revisioni di CISA mostra il percorso della segnalazione, dalla pubblicazione al ritiro:

  • 14 luglio 2026: pubblicazione iniziale.
  • 28 luglio 2026: prima ripubblicazione dell’avviso Siemens ProductCERT SSA-814963.
  • 22 settembre 2026: CISA ha revocato l’avviso dopo il rifiuto della CVE.
  • 24 settembre 2026: con l’aggiornamento A, CISA ha spiegato di essere intervenuta dopo che Siemens aveva revocato SSA-814963 e respinto CVE-2026-7891.

La revisione finale è significativa perché non si limita a ridurre la gravità o a restringere l’intervallo delle versioni interessate: ritira la stessa affermazione che vi fosse una vulnerabilità.

L’avviso indicava il settore manifatturiero critico come ambito pertinente, una diffusione a livello mondiale e la sede di Siemens in Germania. Questi dati contestuali spiegano perché la segnalazione iniziale abbia attirato l’attenzione degli esperti di sicurezza industriale, ma non modificano l’esito della nuova indagine.

I responsabili degli asset dovrebbero aggiornare i registri, non cercare una patch

Le organizzazioni che utilizzano Mendix Runtime non devono installare una correzione specifica per CVE-2026-7891. L’intervento pratico consiste nell’evitare che dati non aggiornati inneschino inutili attività di risposta agli incidenti.

I difensori dovrebbero verificare se le piattaforme di gestione delle vulnerabilità, i sistemi interni di ticketing, i registri dei rischi e i risultati degli scanner contengono voci basate sullo stato precedente dell’avviso. I registri dovrebbero indicare che la CVE è stata respinta e che il prodotto non è interessato.

È inoltre opportuno non considerare attivi i punteggi 9,1 ancora riportati. Se gli strumenti automatici non gestiscono correttamente le CVE respinte, potrebbe essere necessario escludere o annotare manualmente la segnalazione.

Non è stata prescritta alcuna soluzione alternativa, perché il codice vulnerabile segnalato non è presente. Allo stesso modo, non esistono log, firme di rete o artefatti malevoli specifici del problema da ricercare.

Se un’organizzazione rileva attività sospette che coinvolgono un’installazione di Mendix, dovrebbe comunque indagare secondo le normali procedure di risposta agli incidenti. L’attività non va attribuita automaticamente a questa CVE respinta.

Restano valide le misure generali di protezione delle reti industriali

Il ritiro non modifica le indicazioni più generali di Siemens per la protezione degli ambienti industriali. L’accesso di rete ai dispositivi dovrebbe essere limitato con controlli adeguati; inoltre, i sistemi dovrebbero operare in ambienti IT protetti e configurati secondo i manuali dei prodotti e le linee guida per la sicurezza industriale.

CISA raccomanda di mantenere, ove possibile, i dispositivi e le reti dei sistemi di controllo fuori da Internet. Le reti di controllo e i dispositivi remoti dovrebbero essere protetti da firewall e rimanere isolati dalle reti aziendali.

Quando l’accesso remoto è necessario per motivi operativi, le organizzazioni dovrebbero ricorrere a meccanismi più sicuri, come le VPN, e mantenere aggiornati i software che li supportano. Una VPN non elimina i rischi legati agli endpoint: la sua sicurezza dipende anche dai dispositivi che vi si connettono.

Prima di introdurre nuovi controlli difensivi, gli operatori dovrebbero valutarne l’impatto e i rischi, soprattutto se le modifiche potrebbero compromettere la disponibilità o la sicurezza. Le misure di difesa in profondità e i sistemi di rilevamento delle intrusioni restano appropriate, anche se questa specifica segnalazione su Mendix Runtime è stata ritirata.

L’intervento principale, tuttavia, è amministrativo, non tecnico: riconoscere che CVE-2026-7891 è stata respinta, che Mendix Runtime è indicato come non interessato e che i punteggi critici ancora presenti nella scheda non rappresentano più una vulnerabilità confermata.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiCISASiemens Mendix RuntimeCVE-2026-7891allerta di sicurezzavulnerabilità ritirataProductCERTfalsi positivi
Torna alla home