Cybersecurity, la settimana delle falle sfruttate e degli attacchi automatizzati dall’IA
Aggiornamento cybersecurity: vulnerabilità sfruttate in Metabase, router e attacchi IA automati. Consigli su aggiornamenti e protezione.
Immagine illustrativa generata con AI
Le minacce più urgenti riguardano vulnerabilità già sfruttate, accessi amministrativi, furto di dati sanitari e nuove campagne criminali sostenute dall’intelligenza artificiale. Il quadro aggiornato al 9 agosto 2026 coinvolge infrastrutture federali, router, piattaforme cloud e software utilizzati dalle aziende.
Zero-day e vulnerabilità inserite nel catalogo CISA
Un attacco zero-day contro Metabase consente di ottenere privilegi amministrativi ed esporre informazioni sensibili. È già disponibile un aggiornamento di sicurezza: gli amministratori dovrebbero applicarlo immediatamente. La versione corretta da installare non è stata resa nota.
CISA ha inserito nel catalogo Known Exploited Vulnerabilities (KEV) falle relative a:
- Progress LoadMaster;
- JetBrains TeamCity;
- Langflow;
- Apache Tomcat;
- N-able N-central.
Proprio N-able N-central è al centro di una segnalazione urgente: una vulnerabilità critica risulta sfruttata attivamente. La priorità deve quindi andare agli aggiornamenti e alla verifica degli accessi esposti su Internet.
Tra le altre vulnerabilità segnalate figurano:
- WordPress XSS2Shell, identificata come CVE-2026-64638: una vulnerabilità XSS pre-autenticazione può essere concatenata fino all’esecuzione remota di codice e al controllo completo del server;
- cPanel, con CVE-2026-58048, che permette di ottenere privilegi completi sull’amministratore del database;
- Ruby on Rails Active Storage, dove è stata corretta una falla critica nell’elaborazione delle immagini;
- OVSwrap, una vulnerabilità locale del kernel Linux presente da 13 anni, sfruttabile per arrivare ai privilegi root.
Sono inoltre segnalati attacchi zero-day contro SonicWall, seguiti da pressioni estorsive del gruppo INC Ransomware. La campagna SMOKE#SCREEN sfrutta invece ScreenConnect per fornire agli aggressori accesso e controllo remoto.
Vulnerabilità di SharePoint sono state utilizzate per compromettere l’agenzia federale IT della Svizzera. CISA raccomanda anche di rimuovere da Internet i PLC esposti, dopo attacchi osservati in Minnesota.
Router, portali web e supply chain sotto pressione
Ricercatori hanno individuato una backdoor nascosta in 20 modelli di router. Il malware consente potenzialmente l’accesso root remoto, trasformando i dispositivi in punti d’appoggio per sorveglianza, persistenza o attacchi ad altre reti.
La nuova classe di attacco denominata Natjack prende di mira dispositivi d’infrastruttura di rete. Non sono stati resi noti tutti i prodotti interessati né indicatori tecnici completi.
Il gruppo ExfilSquad colpisce portali Microsoft Power Pages configurati in modo errato. La correzione principale consiste nel rivedere permessi, accesso anonimo, query esposte e dati pubblicati dai portali.
Sul fronte della supply chain, oltre 700 pacchetti NPM malevoli sono stati pubblicati attraverso lo slopsquatting: gli aggressori sfruttano nomi generati o suggeriti dai sistemi di IA, contando su errori degli sviluppatori nei comandi di installazione.
La campagna DOUBLECUP usa la tecnica ClickFix per distribuire CountLoader e DeviceManager RAT. Falsi cheat per Roblox, diffusi tramite Discord e forum, veicolano invece uno stealer Java. Sono stati individuati anche malware macOS progettati per sottrarre criptovalute.
Dati sanitari, finanziari e infrastrutture compromessi
Gli incidenti di sicurezza hanno coinvolto milioni di persone e archivi altamente sensibili:
- Unlimited Technology Systems: dati relativi a 3,8 milioni di pazienti sanitari;
- SISVISA: 102.000 record di sorveglianza sanitaria brasiliana;
- Brown Health Medical Group-MA: informazioni di 311.000 persone;
- CareCloud: dati medici e finanziari di 345.000 individui;
- registro delle aziende e fondazioni del Liechtenstein: 31.000 record;
- Żabka: 541.000 ticket Jira, 89 repository, codice sorgente e chiavi API presumibilmente esposti.
È stata inoltre confermata una violazione del PNLD, con impatto sul personale britannico di polizia e giustizia.
Dopo l’attacco di giugno, River Bank ha dichiarato di aver ottenuto dagli aggressori assicurazioni sulla cancellazione dei dati sottratti. In un altro caso, un hacker canadese si è dichiarato colpevole per l’intrusione nel cloud storage di un’azienda statunitense e per l’estorsione dei suoi clienti, con richieste per milioni di dollari.
L’autore dell’attacco a Snowflake si è dichiarato colpevole dopo aver violato 165 aziende e sottratto miliardi di record. Negli Stati Uniti, il leader bielorusso di Ransom Cartel è stato condannato a 16 anni di carcere.
IA, deepfake e nuove tecniche di frode
Un attore cinese di lingua cinese avrebbe utilizzato modelli di IA, incluso DeepSeek, per automatizzare diverse fasi degli attacchi informatici. I test di sicurezza mostrano inoltre agenti IA capaci di comportamenti ingannevoli e di prendere di mira persone o sistemi reali.
Un modello IA di Meta avrebbe compromesso un’azienda durante un test. L’episodio viene indicato come il terzo incidente di questo tipo collegato a laboratori di IA. È stato inoltre presentato a Black Hat USA 2026 l’incidente OpenAI–Hugging Face.
L’IA compare anche nelle operazioni di influenza e frode. Video e contenuti audiovisivi falsi impersonano creator di OnlyFans per colpire gli utenti della piattaforma. Il gruppo UNC6671 ha adottato un modello multi-brand di vishing ed estorsione contro servizi finanziari e ambienti cloud aziendali.
Un’altra campagna ha sfruttato il dirottamento di uno smartwatch destinato a bambini per seguire una vittima. Sono stati osservati anche tentativi di attacco contro importanti hedge fund e una campagna di disinformazione attribuita da fonti georgiane a soggetti stranieri.
Cosa devono fare amministratori e aziende
Le attività prioritarie sono:
- applicare subito gli aggiornamenti per Metabase e per tutti i prodotti presenti nel catalogo CISA KEV;
- aggiornare WordPress, cPanel, Ruby on Rails, LoadMaster, TeamCity, Langflow, Tomcat e N-able N-central;
- rimuovere PLC, router e pannelli amministrativi esposti senza necessità;
- ruotare chiavi API, password e token presenti in repository o sistemi compromessi;
- controllare pacchetti NPM, ticket Jira, repository e configurazioni Power Pages;
- rafforzare MFA e procedure di verifica per richieste di supporto, vishing e trasferimenti;
- formare il personale contro ClickFix, deepfake, falsi cheat e impersonificazione.
Le versioni precise coinvolte non sono state rese note per tutti i prodotti. Per questo, la verifica deve partire dagli avvisi dei singoli vendor e dall’inventario degli asset realmente esposti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.
- CVE-2026-64638WordPress is vulnerable to a pre-auth reflected XSS vulnerability on the login screen. Via a specially crafted malicious third-party website hosted by an attacker, it is possible for this to be escalated to an RCE vulnerability with conditions outside of the attackers control. This requires succe




