Quattro falle critiche sfruttate contro macOS, SharePoint, VMware vCenter e Windows
Scopri le quattro falle critiche sfruttate contro macOS, SharePoint, VMware e Windows. CISA richiede remediation entro il 21 agosto 2026.
Immagine illustrativa generata con AI
CISA aggiorna il catalogo KEV: remediation entro il 21 agosto
CISA ha inserito nel catalogo Known Exploited Vulnerabilities (KEV) quattro vulnerabilità critiche sfruttate attivamente. Le falle riguardano Apple macOS, Microsoft SharePoint Server, VMware vCenter e il servizio Internet Key Exchange di Windows.
L’inserimento nel catalogo è avvenuto il 18 agosto 2026. Per le agenzie civili federali statunitensi soggette agli obblighi FCEB, la scadenza per la remediation è fissata al 21 agosto 2026.
Tutte le vulnerabilità hanno caratteristiche che ne aumentano il rischio operativo: sono sfruttabili via rete, richiedono bassa complessità, non necessitano di privilegi preventivi e non richiedono interazione dell’utente. Tre ricevono un punteggio CVSS 9.8, mentre SharePoint raggiunge 9.1.
Il catalogo KEV conferma lo sfruttamento attivo, ma non indica campagne ransomware note per nessuna delle quattro voci: il relativo campo è “Unknown”. Sono però disponibili dettagli su attività differenti che avrebbero già colpito sistemi esposti.
macOS: autenticazione Screen Sharing aggirabile
La vulnerabilità CVE-2026-65400 interessa Apple macOS ed è classificata come CWE-287, Improper Authentication. Il punteggio CVSS è 9.8, con impatto elevato su confidenzialità, integrità e disponibilità.
Un attaccante presente sulla rete può autenticarsi al servizio Screen Sharing senza possedere credenziali valide. La falla interessa, secondo i dati NVD, le versioni:
apple macos < 14.8.9
Le correzioni indicate sono:
- macOS Sequoia 15.7.9;
- macOS Sonoma 14.8.9;
- macOS Tahoe 26.6.1.
L’intervento risolve il problema attraverso una gestione più corretta dello stato durante l’autenticazione. La vulnerabilità sarebbe già stata sfruttata per distribuire un miner di Monero, trasformando i sistemi compromessi in risorse per attività di calcolo non autorizzato.
Chi amministra Mac con Screen Sharing attivo dovrebbe verificare immediatamente la versione installata, applicare l’aggiornamento e controllare eventuali consumi anomali di CPU, processi sconosciuti e connessioni in uscita. Il miner non è identificato da CISA come indicatore ufficiale associato alla voce KEV; la ricerca deve quindi includere anche altri artefatti sospetti.
SharePoint: bypass di una funzione di sicurezza dopo la pubblicazione del PoC
La falla CVE-2026-55040 riguarda Microsoft SharePoint Server. È una debolezza di autenticazione classificata CWE-1390, con punteggio CVSS 9.1.
Un utente non autorizzato può sfruttarla attraverso la rete per aggirare una funzionalità di sicurezza. Il prodotto interessato è indicato come:
microsoft sharepoint server < 16.0.19725.20434
La vulnerabilità non compromette direttamente la disponibilità secondo il vettore CVSS, ma può avere conseguenze rilevanti su riservatezza e integrità dei dati gestiti dalla piattaforma. SharePoint è spesso integrato con documenti aziendali, identità, workflow e servizi collaborativi: un bypass dei controlli può quindi diventare il punto di partenza per accessi più ampi.
La falla sarebbe stata sfruttata da attori non identificati dopo la diffusione di codice proof-of-concept (PoC). Per i responsabili IT la priorità è verificare che gli aggiornamenti abbiano portato il server oltre la build indicata e controllare i log per richieste anomale, autenticazioni inattese e accessi a risorse da indirizzi non abituali.
La semplice installazione della patch non dimostra che il sistema non sia già stato violato. Un’istanza esposta dovrebbe essere sottoposta anche a verifica forense, soprattutto se presenta account modificati, web shell, nuove attività amministrative o trasferimenti di dati non previsti.
VMware vCenter: path traversal nel server Syslog
CVE-2026-59310 colpisce il server Syslog di VMware vCenter. La vulnerabilità è classificata CWE-22, Path Traversal, e ha un punteggio CVSS 9.8.
Un attaccante con accesso alla rete di vCenter può manipolare i percorsi utilizzati dal servizio e arrivare all’esecuzione di codice arbitrario. Il problema interessa i seguenti prodotti e versioni:
- VMware vCenter Server
< 8.0; - VMware Telco Cloud Infrastructure
3.0; - VMware Telco Cloud Platform
<= 5.2; - VMware Cloud Foundation;
- VMware vSphere Foundation.
Per VMware Cloud Foundation e VMware vSphere Foundation non è riportato un vincolo di versione preciso. Le organizzazioni devono quindi confrontare l’installazione con le indicazioni correttive del vendor, senza assumere che l’assenza di una build nel catalogo significhi assenza di rischio.
Lo sfruttamento è stato attribuito a un sospetto gruppo APT legato alla Cina. Nelle intrusioni osservate sarebbero state installate una backdoor e componenti denominati reverse_ssh, utili a mantenere un accesso persistente attraverso connessioni SSH inverse. In almeno un caso l’attività avrebbe preceduto l’installazione di ransomware derivato da Babuk.
Gli amministratori dovrebbero cercare processi e file non autorizzati, chiavi SSH aggiunte di recente, connessioni persistenti verso infrastrutture esterne e modifiche nei servizi di logging. Un vCenter compromesso va trattato come un possibile punto di controllo dell’intero ambiente virtualizzato, non come un server isolato.
Microsoft IKE: possibile esecuzione di codice sui sistemi Windows
La quarta vulnerabilità è CVE-2026-33824, una condizione di double free classificata CWE-415 nel servizio Microsoft Internet Key Exchange (IKE) Service Extensions. Il punteggio CVSS è 9.8.
Un attaccante remoto non autenticato può arrivare all’esecuzione di codice attraverso la rete. Le versioni interessate sono:
- Windows 10 1607
< 10.0.14393.9060; - Windows 10 1809
< 10.0.17763.8644; - Windows 10 21H2
< 10.0.19044.7184; - Windows 10 22H2
< 10.0.19045.7184; - Windows 11 23H2
< 10.0.22631.6936; - Windows 11 24H2
< 10.0.26100.8246; - Windows 11 25H2
< 10.0.26200.8246; - Windows 11 26H1
< 10.0.28000.1836; - Windows Server 2016
< 10.0.14393.9060; - Windows Server 2019
< 10.0.17763.8644; - Windows Server 2022
< 10.0.20348.5020; - Windows Server 2022 23H2
< 10.0.25398.2274.
L’attività sarebbe stata condotta da un gruppo di lingua cinese. La stessa operazione avrebbe combinato strumenti di hacking autonomo assistiti dall’intelligenza artificiale, incluso DeepSeek, con tecniche manuali basate su vulnerabilità già note.
Per i difensori, l’esposizione dei servizi VPN e delle interfacce IKE deve essere valutata con urgenza. Dopo l’aggiornamento è opportuno esaminare eventi di autenticazione, negoziazioni anomale, processi creati dai servizi di rete e connessioni verso indirizzi non presenti nelle normali liste operative.
Quadro dell’attività e precedenti nel catalogo KEV
Le attività associate alle quattro falle avrebbero coinvolto 361 indirizzi IP vittima unici in 47 Paesi. Le concentrazioni maggiori riguarderebbero Germania, con 55 indirizzi, Stati Uniti con 41, Turchia con 38, Iran con 26 e Francia con 25.
I numeri non indicano necessariamente altrettante organizzazioni: un singolo ente può utilizzare più indirizzi IP, mentre la stessa infrastruttura può ospitare sistemi con ruoli differenti.
L’inserimento simultaneo di prodotti Apple, Microsoft e VMware si colloca inoltre in una sequenza recente di voci KEV riguardanti gli stessi vendor. Negli ultimi 90 giorni sono state aggiunte CVE-2026-50522, CVE-2026-58644, CVE-2026-45659, CVE-2026-11645 e CVE-2026-8398. Tra queste, CVE-2026-45659 è associata a ransomware.
Per Microsoft risultano inoltre nel catalogo CVE-2026-72898, CVE-2026-68820 e CVE-2026-20349. È un contesto che rende meno prudente trattare le nuove quattro vulnerabilità come episodi isolati.
Cosa devono fare le organizzazioni
La priorità è applicare le correzioni dei vendor e verificare che le versioni installate siano effettivamente superiori alle soglie vulnerabili. CISA richiede alle agenzie FCEB di rispettare la BOD 26-04, valutando il rischio e l’esposizione Internet di ogni asset.
Le attività consigliate sono:
- identificare sistemi macOS, SharePoint, vCenter e Windows esposti;
- applicare patch o mitigazioni secondo le istruzioni dei rispettivi vendor;
- eseguire il triage forense prima o contestualmente alla remediation;
- controllare account, processi, chiavi SSH, log e connessioni recenti;
- cercare miner, backdoor, binari
reverse_sshe componenti ransomware; - interrompere l’uso del prodotto se non sono disponibili mitigazioni praticabili.
La scadenza del 21 agosto 2026 vale per le agenzie civili federali statunitensi. Anche le organizzazioni private dovrebbero però trattare queste quattro CVE come priorità, perché la presenza nel catalogo KEV documenta sfruttamento reale e non soltanto una possibilità teorica.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-72898Critica10.0Metabase allows a remote, unauthenticated attacker to inject arbitrary SQL via the '/reset_password' database endpoint and gain administrator access to the connected Metabase instance.
- CVE-2026-50522Critica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-63077Critica9.8In JetBrains TeamCity before 2026.1.3, 2025.11.7 unauthenticated remote code execution was possible via the agent polling protocol
- CVE-2026-59310Critica9.8VMware vCenter contains a directory traversal vulnerability in the Syslog server. A malicious actor with network access to vCenter may exploit this issue to execute arbitrary code.
- CVE-2026-58644Critica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-8398Critica9.8A supply chain attack compromised the official installation packages of DAEMON Tools Lite (Windows versions 12.5.0.2421 through 12.5.0.2434), distributed from the legitimate website daemon-tools.cc between approximately April 8, 2026, and May 5, 2026. Attackers gained unauthorized access to the vend
- CVE-2026-9198Critica9.8IBM Langflow OSS 1.0.0 through 1.10.0 allows unauthenticated attackers to chain /api/v1/auto_login (mints SUPERUSER tokens to any network caller) with /api/v1/validate/code (executes user code via exec()) to achieve full RCE on default Langflow deployments
- CVE-2026-33824Critica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-65400Critica9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
- CVE-2026-8037Critica9.6OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints
- CVE-2026-55040Critica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659Alta8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2026-11645Alta8.8Out of bounds read and write in V8 in Google Chrome prior to 149.0.7827.103 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
- CVE-2025-62593Alta8.8Ray is an AI compute engine. Prior to version 2.52.0, developers working with Ray as a development tool can be exploited via a critical RCE vulnerability exploitable via Firefox and Safari. This vulnerability is due to an insufficient guard against browser-based attacks, as the current defense uses
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-34486Alta7.5Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the i
- CVE-2026-18556Alta7.4Authentication bypass using an alternate path or channel vulnerability in N-able N-central allows Authentication Bypass. This issue affects N-central: through 2026.1.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.




