Gli attaccanti trasformano le console di gestione della rete in porte d’accesso alla compromissione dell’intera infrastruttura
Attaccanti sfruttano vulnerabilità critiche in Cisco FMC, ISE e console di gestione per ottenere root, rubare credenziali e compromettere l'infrastruttura.
Immagine illustrativa generata con AI
L’amministrazione centralizzata concentra la superficie d’attacco
Le piattaforme di gestione aziendale stanno diventando sempre più spesso il primo obiettivo degli attacchi contro le infrastrutture di rete. Questi sistemi archiviano spesso credenziali, distribuiscono modifiche alla configurazione e controllano intere flotte di firewall, switch, gateway VPN e dispositivi fabric.
Tra il 25 agosto e il 17 settembre 2026, InfraTrust di Eclypsium ha monitorato 158 advisory di 17 vendor, relativi a 1.699 vulnerabilità. Il totale comprendeva 42 advisory con livello di gravità critico, otto vulnerabilità con punteggio CVSS pari a 10,0 e 71 vulnerabilità sfruttabili da remoto senza autenticazione.
Cinque advisory contenevano vulnerabilità successivamente aggiunte al catalogo Known Exploited Vulnerabilities della US Cybersecurity and Infrastructure Security Agency. È il secondo periodo di analisi consecutivo in cui le vulnerabilità infrastrutturali sfruttate più rilevanti risultano concentrate nei software amministrativi.
Tra i prodotti coinvolti in questo fenomeno più ampio figurano Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem e le interfacce di gestione Arista.
Le conseguenze vanno oltre la console compromessa. L’accesso root a un server di gestione può esporre le credenziali dei dispositivi, i dati di configurazione, le sessioni amministrative e i meccanismi utilizzati per modificare l’infrastruttura sottostante.
Le vulnerabilità di Cisco FMC sono state concatenate in intrusioni legate al ransomware
Due vulnerabilità di Cisco Secure Firewall Management Center sono state combinate negli attacchi osservati.
CVE-2026-20079 è una vulnerabilità di bypass dell’autenticazione che interessa FMC 7.0.0. Ha un punteggio CVSS pari a 10,0 ed è classificata come CWE-288, bypass dell’autenticazione attraverso un percorso o un canale alternativo.
Un attaccante non autenticato può inviare richieste HTTP appositamente predisposte all’interfaccia web di FMC, aggirare i controlli di accesso ed eseguire script o comandi del sistema operativo con privilegi root. Il problema alla base della vulnerabilità riguarda un processo di sistema creato in modo errato durante l’avvio.
Cisco ha confermato lo sfruttamento attivo il 9 settembre 2026 e ha dichiarato che il proprio team di risposta agli incidenti era venuto a conoscenza degli attacchi nel corso di agosto. CISA ha aggiunto la vulnerabilità al catalogo KEV il 9 settembre, fissando al 12 settembre il termine per gli enti federali statunitensi.
La seconda vulnerabilità, CVE-2026-20316, interessa le versioni di FMC fino alla 7.0.9 inclusa. Credenziali statiche incorporate nell’interfaccia web consentono a un attaccante non autenticato di accedere a un account con privilegi ridotti e di consultare informazioni sensibili.
Il suo punteggio CVSS è soltanto 5,3, ma tale valutazione non riflette il suo valore all’interno di una catena di exploit. Gli attaccanti l’hanno utilizzata insieme a CVE-2026-20079, dimostrando come una debolezza nelle credenziali con gravità inferiore possa contribuire ad aprire la strada a un percorso di esecuzione critico.
CVE-2026-20316 è stata inserita nel catalogo KEV il 29 luglio 2026, con un termine per la correzione da parte degli enti federali fissato al 1° agosto. È documentato il suo utilizzo in campagne ransomware.
Cisco Talos ha associato l’attività a UAT-12197, UAT-11823 e UAT-11988, cluster che comprendono operatori sponsorizzati da Stati e gruppi ransomware. Gli intrusi hanno utilizzato le funzioni integrate di FMC per la ricognizione, distribuito strumenti di tunneling, sottratto credenziali e, in alcuni casi, installato encryptor ransomware Qilin.
Gli investigatori dovrebbero cercare /var/tmp/license.tmp, utility di tunneling, attività di sottrazione delle credenziali e tracce di distribuzione riconducibili a Qilin. Un impianto Linux denominato timezone_check, recuperato da appliance compromesse, è stato identificato come una variante di Cyclops Blink. In passato Cyclops Blink è stato associato a Sandworm.
Il 16 settembre Cisco ha divulgato altre sei vulnerabilità di FMC, comprese problematiche relative a sftunnel, utilizzato da FMC per comunicare con i firewall gestiti. Non sono noti i relativi identificativi, le versioni interessate, i punteggi di gravità né i dettagli sulle correzioni.
Il bypass dell’autenticazione di Cisco ISE concede agli attaccanti l’accesso root
Cisco ha pubblicato il proprio advisory per CVE-2026-76460 il 16 settembre 2026. La vulnerabilità, con punteggio CVSS pari a 10,0, interessa Cisco Identity Services Engine e ISE Passive Identity Connector indipendentemente dalla configurazione del dispositivo.
Le versioni interessate indicate da NVD sono ISE 3.1.0 e ISE-PIC 3.1.0. La tabella più ampia di Cisco sulle versioni corrette mostra le patch necessarie per i rami supportati:
| Ramo di versione | Prima versione corretta |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
ISE 3.0 ha raggiunto la fine della manutenzione software. Le installazioni che utilizzano ancora questo ramo dovrebbero migrare a una versione supportata e corretta.
La vulnerabilità è dovuta a un’autenticazione insufficiente su un endpoint API. Un attaccante remoto privo di credenziali può inviare una richiesta appositamente predisposta, aggirare l’interfaccia di gestione web ed eseguire potenzialmente comandi con privilegi root.
Cisco ha scoperto il problema durante la risoluzione di un caso del Technical Assistance Center e ha confermato lo sfruttamento attivo. CISA l’ha aggiunta al catalogo KEV il 16 settembre, concedendo agli enti federali tempo fino al 19 settembre per correggerla.
Non esiste una soluzione alternativa completa. Cisco raccomanda di eseguire l’aggiornamento e, fino a quel momento, di utilizzare le liste di controllo degli accessi dell’infrastruttura per consentire soltanto il traffico di gestione e del control plane strettamente necessario.
Gli amministratori dovrebbero esaminare ise-kong/access.log alla ricerca di nomi utente sospetti. Cisco fornisce questo esempio:
admin#show logging application ise-kong/access.log | include dummyuser
Nelle installazioni distribuite è necessario controllare ogni nodo. È possibile raccogliere ulteriori log dell’API gateway tramite un pacchetto di supporto ed esaminarli nel percorso:
./ise/logs/apigateway/access.log..gz
Le evidenze locali potrebbero essere incomplete, perché l’accesso root consente agli attaccanti di eliminare o modificare i log. I difensori dovrebbero correlare i dati delle appliance con telemetria indipendente relativa a firewall, identità e traffico in uscita, prestando particolare attenzione a caricamenti imprevisti verso indirizzi esterni o download provenienti da infrastrutture dannose.
Cisco raccomanda di ricreare le immagini dei nodi interessati e ripristinare i backup della configurazione quando si sospetta una compromissione.
SonicWall e Check Point devono affrontare catene di exploit e scadenze ravvicinate
SonicWall ha confermato lo sfruttamento di due vulnerabilità concatenate contro le appliance SMA 1000.
CVE-2026-83548 è una vulnerabilità di server-side request forgery pre-autenticazione con punteggio CVSS pari a 10,0 nell’interfaccia Appliance Work Place. Fornisce un percorso non previsto verso funzioni sensibili senza richiedere credenziali.
CVE-2026-83549 è una vulnerabilità di command injection nel sistema operativo, con punteggio CVSS pari a 7,8, presente nella Appliance Management Console. Normalmente richiede un amministratore remoto autenticato, ma concatenandola con la vulnerabilità SSRF è possibile ottenere l’esecuzione di codice da remoto senza autenticazione.
I prodotti interessati sono:
- firmware SMA8200V precedente alla versione 12.4.3-03526;
- firmware SMA6210 precedente alla versione 12.4.3-03526;
- firmware SMA7210 precedente alla versione 12.4.3-03526.
Entrambe le vulnerabilità sono entrate nel catalogo KEV il 2 settembre 2026, con una scadenza per gli enti federali fissata al 5 settembre. SonicWall consiglia ai clienti di installare l’ultimo hotfix e di verificare la presenza di compromissioni nelle appliance. I sistemi fisici compromessi dovrebbero essere ricreati da un’immagine, mentre le appliance virtuali dovrebbero essere ridistribuite anziché ripulite direttamente.
Anche Check Point ha divulgato tre vulnerabilità critiche sfruttabili da remoto. CVE-2026-85102 riguarda una validazione impropria dell’attendibilità dei certificati durante la negoziazione VPN su Quantum Security Gateway. Può consentire l’esecuzione di codice arbitrario senza autenticazione e ha un punteggio CVSS pari a 9,8.
CISA ha aggiunto CVE-2026-85102 al catalogo KEV il 22 settembre, con una scadenza per la correzione fissata al 25 settembre.
CVE-2026-85103, un’altra vulnerabilità con punteggio CVSS pari a 9,8, è un problema di corruzione della memoria in grado di consentire l’esecuzione di codice da remoto. CVE-2026-91843, anch’essa con punteggio 9,8, interessa l’elaborazione degli accessi senza autenticazione su diversi server di gestione e logging e può consentire l’esecuzione di codice con privilegi root.
Non sono noti l’inserimento nel catalogo KEV né i dettagli sulle versioni interessate per le ultime due vulnerabilità. Il Nationaal Cyber Security Centrum olandese ha invitato gli amministratori a installare gli aggiornamenti di sicurezza di Check Point e ha avvertito che lo sfruttamento era imminente.
Non tutte le vulnerabilità critiche di rete vengono sfruttate
CVE-2026-20212 interessa specifici switch Cisco Nexus 9000 dotati di un ASIC Silicon One. Le porte TCP 43210 e 43211 sono esposte per impostazione predefinita nella VRF Layer 3 predefinita.
Un attaccante non autenticato può connettersi a una delle due porte e inviare input appositamente predisposto che viene eseguito con privilegi root. Lo sfruttamento può inoltre causare l’arresto anomalo del processo S1HAL e il riavvio del dispositivo.
Gli identificativi dei prodotti interessati sono:
N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804, e N9K-C9808.
Gli amministratori possono utilizzare show module per identificare l’hardware installato. Cisco raccomanda il software corretto indicato da Cisco Software Checker. Come protezione provvisoria, le organizzazioni possono limitare l’accesso al control plane con iACL oppure negare il traffico verso gli indirizzi locali sulle porte TCP 43210 e 43211. È inoltre disponibile uno shield Live Protect temporaneo.
Cisco ha dichiarato di non essere a conoscenza di sfruttamenti pubblici o di utilizzi dannosi. La vulnerabilità è quindi critica, ma non dovrebbe essere descritta come attivamente sfruttata.
Anche Arista ha divulgato il 9 settembre due problematiche EOS con il massimo livello di gravità: CVE-2026-73453 in P4Runtime sulla porta TCP 9559 e CVE-2026-73456 in gNPSI. Entrambe le funzioni sono disabilitate per impostazione predefinita e Arista non ha segnalato sfruttamenti noti. Non sono note le versioni EOS esatte interessate e corrette.
Applicare prima le patch alle console, poi verificare l’infrastruttura sottostante
CISA impone agli enti che devono intervenire sulle vulnerabilità presenti nel catalogo KEV di applicare le mitigazioni dei vendor previste dal BOD 26-04 e di seguire i relativi Forensics Triage Requirements. Quando le mitigazioni non sono disponibili, l’azione registrata potrebbe richiedere la dismissione del prodotto interessato.
Il fenomeno si estende anche oltre i singoli vendor. Nei 90 giorni precedenti, tra le aggiunte al catalogo KEV relative a Cisco e SonicWall figurano CVE-2026-76461 il 14 settembre, CVE-2026-20349 l’11 agosto, CVE-2026-15409 e CVE-2026-15410 il 14 luglio e CVE-2008-4128 il 13 luglio. CVE-2026-15409 e CVE-2026-15410 sono associate ad attività ransomware.
I difensori dovrebbero dare priorità alle interfacce di gestione raggiungibili dall’esterno, applicare le versioni corrette e limitare l’accesso amministrativo anche dopo l’installazione delle patch. Dovrebbero inoltre ruotare le credenziali esposte e valutare i dispositivi controllati da una console compromessa.
Anche gli inventari dei componenti sono importanti. La vulnerabilità Linux CopyFail, CVE-2026-31431, compare in 19 advisory di sei vendor, tra cui 14 advisory Dell relativi a VxRail, PowerFlex, ThinOS, PowerProtect e Networking OS10.
Non bisogna escludere il firmware. CVE-2026-20293, CVE-2026-33197 e CVE-2026-6485 riguardano un bypass di UEFI Shell Secure Boot che interessa gli ambienti Cisco, basati su AMI Aptio e Insyde. AMI, Dell, Cisco, Lenovo e Supermicro hanno rilasciato o annunciato correzioni, anche se non sono note le build firmware interessate né le versioni esatte necessarie per la correzione.
Il compito immediato è chiaro: applicare le patch alle console che controllano la rete, analizzarle come potenziali punti di intrusione e verificare ogni sistema sottostante le cui credenziali o configurazioni potrebbero essere state esposte.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCisco PSIRT
- fonte primariaCisco PSIRT
- BleepingComputer
CVE trattate in questo articolo
- CVE-2026-15409Critica10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-20079Critica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-83548Critica10.0A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized oper
- CVE-2026-76460Critica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-73453Critica10.0An unauthenticated P4Runtime (Programming Protocol-Independent Packet Processors Runtime) client can achieve arbitrary code execution under certain conditions on affected platforms running Arista EOS configured with P4Runtime. P4Runtime is disabled by default in Arista EOS. By crafting a malicious p
- CVE-2026-73456Critica10.0Under certain circumstances on affected platforms running Arista EOS with gRPC Network Packet Sampling Interface (gNPSI) enabled, an unauthenticated gNPSI client can craft a malicious request to allow arbitrary code execution, granting an attacker full administrative control over the compromised swi
- CVE-2026-20212Critica9.8A vulnerability in the Silicon One integration for Cisco Nexus 9000 Series Switches could allow an unauthenticated, remote attacker to execute code with root privileges. This vulnerability exists because TCP ports 43210 and 43211 are accessible in the default Layer 3 (L3) virtual routing and
- CVE-2026-85102Critica9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-85103Critica9.8A heap-based buffer overflow in VPN certificate ASN.1 decoding may allow an unauthenticated remote attacker to execute arbitrary code on Check Point Quantum Security Management and Quantum Security Gateway systems.
- CVE-2026-76461Critica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-91843Critica9.8A stack overflow during the unauthenticated login process may allow an attacker to run arbitrary code remotely with root privileges.
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-6485Alta8.2UEFI BIOS embedded Shell could be used to bypass Secure Boot via shell commands or startup scripts.
- CVE-2008-4128Alta8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-31431Alta7.8In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination
- CVE-2026-83549Alta7.8Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to
- CVE-2026-15410Alta7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-20293Alta7.1A vulnerability in the Unified Extensible Firmware Interface (UEFI) Shell implementation of Cisco UCS Servers and UCS-based appliances could allow an authenticated attacker with valid credentials for a user account with the role of user or admin or an unauthenticated attacker with physical acce
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2026-33197AMI APTIOV contains a vulnerability in BIOS where a privileged user may cause the “Incomplete List of Disallowed Inputs” by local access. Successful exploitation of this vulnerability may lead to arbitrary code execution and impact system Confidentiality, Integrity, and Availability.
