La falla di BeyondTrust mostra quanto in fretta le vulnerabilità note al pubblico possano trasformarsi in minacce concrete

CVE-2026-1731 di BeyondTrust sfruttata in 4 giorni: GTIG rileva 6 gruppi attivi, escalation e furto dati. Patch subito.

La falla di BeyondTrust mostra quanto in fretta le vulnerabilità note al pubblico possano trasformarsi in minacce concrete
Vulnerabilità

Immagine illustrativa generata con AI

Secondo il Google Threat Intelligence Group, un gruppo di minaccia ha sfruttato una vulnerabilità critica di BeyondTrust, individuata in modo autonomo da Hacktron AI, entro quattro giorni dalla sua divulgazione pubblica.

La scoperta non dimostra che gli aggressori abbiano usato l’intelligenza artificiale. CVE-2026-1731 mette invece in luce due sviluppi distinti ma collegati: i sistemi autonomi possono individuare gravi falle software e, al tempo stesso, i criminali informatici sono sempre più rapidi nel trasformare in strumenti d’attacco le vulnerabilità documentate pubblicamente.

GTIG ha rilevato altri cinque gruppi di minaccia che hanno sfruttato la falla entro sette giorni dalla divulgazione. Le attività osservate includevano accesso iniziale, escalation dei privilegi, furto di dati e distribuzione di malware secondario.

In base alle prove di attacchi in corso, CISA ha inserito la vulnerabilità nel catalogo Known Exploited Vulnerabilities. I dati NVD forniti indicano inoltre che la falla è stata sfruttata in campagne ransomware.

Le vulnerabilità sfruttate hanno già superato il totale del 2025

Nei primi otto mesi del 2026, GTIG ha registrato 141 vulnerabilità sfruttate, superando le 127 rilevate nell’intero 2025. Anche il numero di vulnerabilità distinte divulgate e sfruttate nel periodo ha superato il totale dell’anno precedente.

Il volume delle divulgazioni è aumentato bruscamente. Le divulgazioni mensili sono passate da 5.045 a gennaio a 10.740 al picco di agosto, superando quota 10.000 sia a luglio sia ad agosto.

Secondo quanto riportato sulle conclusioni di GTIG, l’aumento non è dovuto principalmente al fatto che gli aggressori individuino e sfruttino molti più zero-day. GTIG attribuisce gran parte della crescita alla rapida trasformazione in strumenti d’attacco di vulnerabilità note e ad alto rischio, selezionate con precisione.

Uno zero-day viene sfruttato prima che il fornitore interessato ne sia a conoscenza. Una vulnerabilità n-day è già stata divulgata pubblicamente e corretta, ma i sistemi vulnerabili possono restare esposti perché le organizzazioni non hanno ancora completato gli interventi correttivi.

GTIG ritiene che gli strumenti di intelligenza artificiale possano accelerare questo secondo processo. I criminali informatici potrebbero usarli per automatizzare il confronto tra versioni dei prodotti, esaminare le patch, elaborare gli avvisi sulle vulnerabilità e analizzare il codice pubblico di prova di concetto.

Si tratta di una valutazione, non della prova che l’IA sia stata usata in tutte le campagne di sfruttamento osservate. Nel caso di BeyondTrust, le prove confermano la scoperta autonoma da parte di Hacktron AI e il successivo sfruttamento da parte di più gruppi di minaccia, non uno sfruttamento autonomo.

CVE-2026-1731 consente l’iniezione di comandi del sistema operativo senza autenticazione

CVE-2026-1731 è una vulnerabilità di command injection nel sistema operativo, classificata come CWE-78. Riguarda due famiglie di prodotti BeyondTrust:

  • BeyondTrust Privileged Remote Access nelle versioni precedenti alla 25.1
  • BeyondTrust Remote Support nelle versioni precedenti alla 25.3.2

I dati NVD forniti attribuiscono alla vulnerabilità un punteggio CVSS v3.1 critico di 9,8. Il vettore completo è:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Il vettore indica che un aggressore può raggiungere la vulnerabilità attraverso la rete e sfruttarla con una bassa complessità, senza autenticazione né interazione da parte dell’utente. Un attacco riuscito può avere conseguenze gravi sulla riservatezza, l’integrità e la disponibilità.

Secondo la descrizione NVD, un aggressore remoto può inviare richieste appositamente create per eseguire comandi del sistema operativo con i privilegi dell’utente del sito.

GTIG ha osservato aggressori sfruttare la falla per ottenere un accesso iniziale mirato, volto ad aggirare i perimetri aziendali. Una volta ottenuto l’accesso, i gruppi di minaccia monitorati hanno eseguito escalation dei privilegi ed esfiltrazione di dati.

Hanno inoltre distribuito payload secondari, tra cui SNOWLIGHT, SPARKRAT e cryptominer. Questi nomi identificano i payload osservati nelle attività descritte e non costituiscono un resoconto completo di tutte le campagne che hanno sfruttato la vulnerabilità.

Alla scoperta autonoma è seguito lo sfruttamento nel giro di pochi giorni

GTIG afferma che CVE-2026-1731 è stata individuata in modo autonomo da Hacktron AI, un agente di ricerca di terze parti. Quattro giorni dopo la divulgazione pubblica, i ricercatori hanno osservato un gruppo di minaccia sfruttare la vulnerabilità.

Entro sette giorni dalla divulgazione si sono aggiunti altri cinque gruppi. La sequenza mostra quanto si sia ristretto l’intervallo tra la disponibilità pubblica di informazioni tecniche e il loro impiego da parte di diversi gruppi in operazioni attive.

Non dimostra che Hacktron AI abbia partecipato agli attacchi, né che gli aggressori abbiano usato l’IA per sviluppare i propri exploit.

La conclusione più ampia di GTIG è che gli agenti di ricerca autonomi possono individuare vulnerabilità gravi, soprattutto quando vengono indirizzati verso superfici d’attacco critiche. È un’osservazione generale sulle capacità di questa tecnologia, non una descrizione confermata del modo in cui Hacktron AI è stata impiegata in questa specifica scoperta.

Secondo il gruppo, questi agenti vengono usati soprattutto per individuare falle a rischio medio e alto. GTIG definisce ad alto rischio le vulnerabilità in grado di produrre un impatto diretto e sostanziale sulla sicurezza senza che gli aggressori debbano superare importanti misure di mitigazione. Ci si aspetta che il loro sfruttamento sia affidabile e potenzialmente scalabile.

L’analista Kelli Vanderlee prevede che la ricerca e lo sfruttamento di vulnerabilità assistiti dall’IA cresceranno nel breve e medio termine. Per i difensori, la conseguenza immediata potrebbe essere una riduzione del tempo disponibile per valutare, testare e distribuire una patch prima che inizi lo sfruttamento.

La tendenza riguarda soprattutto vulnerabilità note e ad alto rischio

GTIG ha rilevato che il 14% delle vulnerabilità sfruttate da gennaio ad agosto riguardava dispositivi perimetrali o di sicurezza. Ha inoltre segnalato la persistente attenzione degli aggressori per i sistemi perimetrali e i servizi aziendali esposti su Internet.

I ricercatori hanno individuato Totolink, fornitore di firmware per router, e Oracle tra i pochi vendor responsabili di una quota sostanziale delle divulgazioni. Questa concentrazione delle divulgazioni è distinta dalle specifiche attività di sfruttamento ai danni di BeyondTrust.

Anche il sistema CVE nel suo complesso sta gestendo un volume di segnalazioni in rapida crescita. Secondo i dati attribuiti a CISA, nel 2026 erano già state pubblicate oltre 67.000 nuove CVE, con una previsione di 96.000 entro la fine dell’anno.

CISA ha inoltre segnalato un aumento del 263% delle segnalazioni annuali di CVE tra il 2020 e il 2025. Nei primi tre mesi del 2026 le segnalazioni sono state superiori di un terzo rispetto allo stesso periodo del 2025.

Queste cifre non vanno confrontate direttamente con i dati mensili sulle vulnerabilità divulgate da GTIG, perché si riferiscono a insiemi di dati diversi. Nel loro complesso, però, mostrano perché le organizzazioni debbano stabilire le priorità in base al rischio, anziché trattare allo stesso modo ogni nuova vulnerabilità pubblicata.

Le prove di sfruttamento sono un fattore decisivo. L’inserimento nel catalogo KEV significa che CISA ha stabilito che una vulnerabilità viene usata in attacchi reali: questo la porta in cima alle priorità rispetto a falle sostenute solo da valutazioni teoriche dell’impatto o da prove di laboratorio.

CISA ha inserito la falla nel catalogo KEV, fissando alle agenzie federali una scadenza di tre giorni

CISA ha aggiunto CVE-2026-1731 al catalogo KEV il 13 febbraio 2026, citando prove di sfruttamento attivo. Per le agenzie federali statunitensi, la scadenza per correggere la vulnerabilità era il 16 febbraio 2026.

In base alla Binding Operational Directive 22-01, le agenzie federali civili del ramo esecutivo devono correggere le vulnerabilità inserite nel catalogo entro le rispettive scadenze. La direttiva si applica a queste agenzie, anche se CISA invita tutte le organizzazioni a dare priorità alle vulnerabilità KEV.

CISA indica di applicare le misure di mitigazione seguendo le istruzioni del fornitore. Le organizzazioni che usano servizi cloud pertinenti devono attenersi alle indicazioni applicabili della BOD 22-01; se non sono disponibili misure di mitigazione, le installazioni devono essere dismesse.

Chi gestisce BeyondTrust deve verificare che le installazioni di Privileged Remote Access non eseguano versioni precedenti alla 25.1 e che i sistemi Remote Support non eseguano versioni precedenti alla 25.3.2. La correzione va eseguita seguendo le istruzioni del fornitore per ciascun ambiente, senza basarsi unicamente sulla verifica della versione.

La documentazione fornita non include procedure alternative specifiche per i prodotti né indicatori tecnici di compromissione. Questo non dimostra che altrove non siano state pubblicate ulteriori indicazioni o altri indicatori.

I team di sicurezza possono comunque usare le attività descritte per orientare le indagini. Le verifiche dovrebbero considerare la possibilità di esecuzione non autorizzata di comandi, escalation dei privilegi, trasferimenti di dati anomali e distribuzione di SNOWLIGHT, SPARKRAT o cryptominer.

CVE-2026-1731 merita la massima priorità perché convergono diversi segnali di rischio: esecuzione remota di comandi senza autenticazione, un punteggio CVSS di 9,8, lo sfruttamento da parte di sei gruppi di minaccia osservati nell’arco di una settimana, l’inserimento nel catalogo KEV di CISA e l’uso segnalato in campagne ransomware.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →