Gli attaccanti trasformano le console di gestione della rete in porte d’accesso alla compromissione dell’intera infrastruttura

Attaccanti sfruttano vulnerabilità critiche in Cisco FMC, ISE e console di gestione per ottenere root, rubare credenziali e compromettere l'infrastruttura.

Gli attaccanti trasformano le console di gestione della rete in porte d’accesso alla compromissione dell’intera infrastruttura
Vulnerabilità

Immagine illustrativa generata con AI

L’amministrazione centralizzata concentra la superficie d’attacco

Le piattaforme di gestione aziendale stanno diventando sempre più spesso il primo obiettivo degli attacchi contro le infrastrutture di rete. Questi sistemi archiviano spesso credenziali, distribuiscono modifiche alla configurazione e controllano intere flotte di firewall, switch, gateway VPN e dispositivi fabric.

Tra il 25 agosto e il 17 settembre 2026, InfraTrust di Eclypsium ha monitorato 158 advisory di 17 vendor, relativi a 1.699 vulnerabilità. Il totale comprendeva 42 advisory con livello di gravità critico, otto vulnerabilità con punteggio CVSS pari a 10,0 e 71 vulnerabilità sfruttabili da remoto senza autenticazione.

Cinque advisory contenevano vulnerabilità successivamente aggiunte al catalogo Known Exploited Vulnerabilities della US Cybersecurity and Infrastructure Security Agency. È il secondo periodo di analisi consecutivo in cui le vulnerabilità infrastrutturali sfruttate più rilevanti risultano concentrate nei software amministrativi.

Tra i prodotti coinvolti in questo fenomeno più ampio figurano Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem e le interfacce di gestione Arista.

Le conseguenze vanno oltre la console compromessa. L’accesso root a un server di gestione può esporre le credenziali dei dispositivi, i dati di configurazione, le sessioni amministrative e i meccanismi utilizzati per modificare l’infrastruttura sottostante.

Le vulnerabilità di Cisco FMC sono state concatenate in intrusioni legate al ransomware

Due vulnerabilità di Cisco Secure Firewall Management Center sono state combinate negli attacchi osservati.

CVE-2026-20079 è una vulnerabilità di bypass dell’autenticazione che interessa FMC 7.0.0. Ha un punteggio CVSS pari a 10,0 ed è classificata come CWE-288, bypass dell’autenticazione attraverso un percorso o un canale alternativo.

Un attaccante non autenticato può inviare richieste HTTP appositamente predisposte all’interfaccia web di FMC, aggirare i controlli di accesso ed eseguire script o comandi del sistema operativo con privilegi root. Il problema alla base della vulnerabilità riguarda un processo di sistema creato in modo errato durante l’avvio.

Cisco ha confermato lo sfruttamento attivo il 9 settembre 2026 e ha dichiarato che il proprio team di risposta agli incidenti era venuto a conoscenza degli attacchi nel corso di agosto. CISA ha aggiunto la vulnerabilità al catalogo KEV il 9 settembre, fissando al 12 settembre il termine per gli enti federali statunitensi.

La seconda vulnerabilità, CVE-2026-20316, interessa le versioni di FMC fino alla 7.0.9 inclusa. Credenziali statiche incorporate nell’interfaccia web consentono a un attaccante non autenticato di accedere a un account con privilegi ridotti e di consultare informazioni sensibili.

Il suo punteggio CVSS è soltanto 5,3, ma tale valutazione non riflette il suo valore all’interno di una catena di exploit. Gli attaccanti l’hanno utilizzata insieme a CVE-2026-20079, dimostrando come una debolezza nelle credenziali con gravità inferiore possa contribuire ad aprire la strada a un percorso di esecuzione critico.

CVE-2026-20316 è stata inserita nel catalogo KEV il 29 luglio 2026, con un termine per la correzione da parte degli enti federali fissato al 1° agosto. È documentato il suo utilizzo in campagne ransomware.

Cisco Talos ha associato l’attività a UAT-12197, UAT-11823 e UAT-11988, cluster che comprendono operatori sponsorizzati da Stati e gruppi ransomware. Gli intrusi hanno utilizzato le funzioni integrate di FMC per la ricognizione, distribuito strumenti di tunneling, sottratto credenziali e, in alcuni casi, installato encryptor ransomware Qilin.

Gli investigatori dovrebbero cercare /var/tmp/license.tmp, utility di tunneling, attività di sottrazione delle credenziali e tracce di distribuzione riconducibili a Qilin. Un impianto Linux denominato timezone_check, recuperato da appliance compromesse, è stato identificato come una variante di Cyclops Blink. In passato Cyclops Blink è stato associato a Sandworm.

Il 16 settembre Cisco ha divulgato altre sei vulnerabilità di FMC, comprese problematiche relative a sftunnel, utilizzato da FMC per comunicare con i firewall gestiti. Non sono noti i relativi identificativi, le versioni interessate, i punteggi di gravità né i dettagli sulle correzioni.

Il bypass dell’autenticazione di Cisco ISE concede agli attaccanti l’accesso root

Cisco ha pubblicato il proprio advisory per CVE-2026-76460 il 16 settembre 2026. La vulnerabilità, con punteggio CVSS pari a 10,0, interessa Cisco Identity Services Engine e ISE Passive Identity Connector indipendentemente dalla configurazione del dispositivo.

Le versioni interessate indicate da NVD sono ISE 3.1.0 e ISE-PIC 3.1.0. La tabella più ampia di Cisco sulle versioni corrette mostra le patch necessarie per i rami supportati:

Ramo di versione Prima versione corretta
3.1 3.1 Patch 12
3.2 3.2 Patch 11
3.3 3.3 Patch 12
3.4 3.4 Patch 7
3.5 3.5 Patch 4

ISE 3.0 ha raggiunto la fine della manutenzione software. Le installazioni che utilizzano ancora questo ramo dovrebbero migrare a una versione supportata e corretta.

La vulnerabilità è dovuta a un’autenticazione insufficiente su un endpoint API. Un attaccante remoto privo di credenziali può inviare una richiesta appositamente predisposta, aggirare l’interfaccia di gestione web ed eseguire potenzialmente comandi con privilegi root.

Cisco ha scoperto il problema durante la risoluzione di un caso del Technical Assistance Center e ha confermato lo sfruttamento attivo. CISA l’ha aggiunta al catalogo KEV il 16 settembre, concedendo agli enti federali tempo fino al 19 settembre per correggerla.

Non esiste una soluzione alternativa completa. Cisco raccomanda di eseguire l’aggiornamento e, fino a quel momento, di utilizzare le liste di controllo degli accessi dell’infrastruttura per consentire soltanto il traffico di gestione e del control plane strettamente necessario.

Gli amministratori dovrebbero esaminare ise-kong/access.log alla ricerca di nomi utente sospetti. Cisco fornisce questo esempio:

admin#show logging application ise-kong/access.log | include dummyuser

Nelle installazioni distribuite è necessario controllare ogni nodo. È possibile raccogliere ulteriori log dell’API gateway tramite un pacchetto di supporto ed esaminarli nel percorso:

./ise/logs/apigateway/access.log..gz

Le evidenze locali potrebbero essere incomplete, perché l’accesso root consente agli attaccanti di eliminare o modificare i log. I difensori dovrebbero correlare i dati delle appliance con telemetria indipendente relativa a firewall, identità e traffico in uscita, prestando particolare attenzione a caricamenti imprevisti verso indirizzi esterni o download provenienti da infrastrutture dannose.

Cisco raccomanda di ricreare le immagini dei nodi interessati e ripristinare i backup della configurazione quando si sospetta una compromissione.

SonicWall e Check Point devono affrontare catene di exploit e scadenze ravvicinate

SonicWall ha confermato lo sfruttamento di due vulnerabilità concatenate contro le appliance SMA 1000.

CVE-2026-83548 è una vulnerabilità di server-side request forgery pre-autenticazione con punteggio CVSS pari a 10,0 nell’interfaccia Appliance Work Place. Fornisce un percorso non previsto verso funzioni sensibili senza richiedere credenziali.

CVE-2026-83549 è una vulnerabilità di command injection nel sistema operativo, con punteggio CVSS pari a 7,8, presente nella Appliance Management Console. Normalmente richiede un amministratore remoto autenticato, ma concatenandola con la vulnerabilità SSRF è possibile ottenere l’esecuzione di codice da remoto senza autenticazione.

I prodotti interessati sono:

  • firmware SMA8200V precedente alla versione 12.4.3-03526;
  • firmware SMA6210 precedente alla versione 12.4.3-03526;
  • firmware SMA7210 precedente alla versione 12.4.3-03526.

Entrambe le vulnerabilità sono entrate nel catalogo KEV il 2 settembre 2026, con una scadenza per gli enti federali fissata al 5 settembre. SonicWall consiglia ai clienti di installare l’ultimo hotfix e di verificare la presenza di compromissioni nelle appliance. I sistemi fisici compromessi dovrebbero essere ricreati da un’immagine, mentre le appliance virtuali dovrebbero essere ridistribuite anziché ripulite direttamente.

Anche Check Point ha divulgato tre vulnerabilità critiche sfruttabili da remoto. CVE-2026-85102 riguarda una validazione impropria dell’attendibilità dei certificati durante la negoziazione VPN su Quantum Security Gateway. Può consentire l’esecuzione di codice arbitrario senza autenticazione e ha un punteggio CVSS pari a 9,8.

CISA ha aggiunto CVE-2026-85102 al catalogo KEV il 22 settembre, con una scadenza per la correzione fissata al 25 settembre.

CVE-2026-85103, un’altra vulnerabilità con punteggio CVSS pari a 9,8, è un problema di corruzione della memoria in grado di consentire l’esecuzione di codice da remoto. CVE-2026-91843, anch’essa con punteggio 9,8, interessa l’elaborazione degli accessi senza autenticazione su diversi server di gestione e logging e può consentire l’esecuzione di codice con privilegi root.

Non sono noti l’inserimento nel catalogo KEV né i dettagli sulle versioni interessate per le ultime due vulnerabilità. Il Nationaal Cyber Security Centrum olandese ha invitato gli amministratori a installare gli aggiornamenti di sicurezza di Check Point e ha avvertito che lo sfruttamento era imminente.

Non tutte le vulnerabilità critiche di rete vengono sfruttate

CVE-2026-20212 interessa specifici switch Cisco Nexus 9000 dotati di un ASIC Silicon One. Le porte TCP 43210 e 43211 sono esposte per impostazione predefinita nella VRF Layer 3 predefinita.

Un attaccante non autenticato può connettersi a una delle due porte e inviare input appositamente predisposto che viene eseguito con privilegi root. Lo sfruttamento può inoltre causare l’arresto anomalo del processo S1HAL e il riavvio del dispositivo.

Gli identificativi dei prodotti interessati sono:

N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804, e N9K-C9808.

Gli amministratori possono utilizzare show module per identificare l’hardware installato. Cisco raccomanda il software corretto indicato da Cisco Software Checker. Come protezione provvisoria, le organizzazioni possono limitare l’accesso al control plane con iACL oppure negare il traffico verso gli indirizzi locali sulle porte TCP 43210 e 43211. È inoltre disponibile uno shield Live Protect temporaneo.

Cisco ha dichiarato di non essere a conoscenza di sfruttamenti pubblici o di utilizzi dannosi. La vulnerabilità è quindi critica, ma non dovrebbe essere descritta come attivamente sfruttata.

Anche Arista ha divulgato il 9 settembre due problematiche EOS con il massimo livello di gravità: CVE-2026-73453 in P4Runtime sulla porta TCP 9559 e CVE-2026-73456 in gNPSI. Entrambe le funzioni sono disabilitate per impostazione predefinita e Arista non ha segnalato sfruttamenti noti. Non sono note le versioni EOS esatte interessate e corrette.

Applicare prima le patch alle console, poi verificare l’infrastruttura sottostante

CISA impone agli enti che devono intervenire sulle vulnerabilità presenti nel catalogo KEV di applicare le mitigazioni dei vendor previste dal BOD 26-04 e di seguire i relativi Forensics Triage Requirements. Quando le mitigazioni non sono disponibili, l’azione registrata potrebbe richiedere la dismissione del prodotto interessato.

Il fenomeno si estende anche oltre i singoli vendor. Nei 90 giorni precedenti, tra le aggiunte al catalogo KEV relative a Cisco e SonicWall figurano CVE-2026-76461 il 14 settembre, CVE-2026-20349 l’11 agosto, CVE-2026-15409 e CVE-2026-15410 il 14 luglio e CVE-2008-4128 il 13 luglio. CVE-2026-15409 e CVE-2026-15410 sono associate ad attività ransomware.

I difensori dovrebbero dare priorità alle interfacce di gestione raggiungibili dall’esterno, applicare le versioni corrette e limitare l’accesso amministrativo anche dopo l’installazione delle patch. Dovrebbero inoltre ruotare le credenziali esposte e valutare i dispositivi controllati da una console compromessa.

Anche gli inventari dei componenti sono importanti. La vulnerabilità Linux CopyFail, CVE-2026-31431, compare in 19 advisory di sei vendor, tra cui 14 advisory Dell relativi a VxRail, PowerFlex, ThinOS, PowerProtect e Networking OS10.

Non bisogna escludere il firmware. CVE-2026-20293, CVE-2026-33197 e CVE-2026-6485 riguardano un bypass di UEFI Shell Secure Boot che interessa gli ambienti Cisco, basati su AMI Aptio e Insyde. AMI, Dell, Cisco, Lenovo e Supermicro hanno rilasciato o annunciato correzioni, anche se non sono note le build firmware interessate né le versioni esatte necessarie per la correzione.

Il compito immediato è chiaro: applicare le patch alle console che controllano la rete, analizzarle come potenziali punti di intrusione e verificare ogni sistema sottostante le cui credenziali o configurazioni potrebbero essere state esposte.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatigestione reteCisco FMCCisco ISEvulnerabilità critichebypass autenticazioneransomwaresicurezza infrastruttura
Torna alla home