Quattro vulnerabilità della piattaforma Monta mettono a rischio accesso e disponibilità delle stazioni di ricarica

CISA segnala 4 vulnerabilità critiche in Monta: rischio furto dati, accessi non autorizzati e blocco ricarica EV. Dettagli CVE e mitigazioni.

Quattro vulnerabilità della piattaforma Monta mettono a rischio accesso e disponibilità delle stazioni di ricarica
Vulnerabilità

Immagine illustrativa generata con AI

CISA segnala quattro vulnerabilità in Monta monta.app

Secondo un avviso pubblicato da CISA il 1° ottobre 2026, quattro vulnerabilità in Monta monta.app potrebbero consentire agli aggressori di fingersi stazioni di ricarica, accedere a dati sensibili, eseguire azioni non autorizzate o interrompere i servizi di ricarica.

L’avviso, ICSA-26-274-02, indica Monta monta.app: vers:all/* come known_affected. CISA assegna alle vulnerabilità un punteggio complessivo CVSS v3 di 9,4. In base alla vulnerabilità e alla versione del sistema di valutazione, i punteggi dei singoli CVE vanno da Medio a Critico.

CISA colloca il prodotto nei settori dell’energia e dei sistemi di trasporto e segnala che è utilizzato in tutto il mondo. Monta ha sede nei Paesi Bassi.

Un ricercatore anonimo ha segnalato le vulnerabilità a CISA. Al momento della pubblicazione dell’avviso, l’agenzia non aveva ricevuto segnalazioni di sfruttamento pubblico noto che prendesse di mira specificamente queste vulnerabilità.

La mancata autenticazione WebSocket ottiene il punteggio più alto

CVE-2026-95102 riguarda endpoint WebSocket che non autenticavano correttamente le connessioni. Secondo CISA, un aggressore potrebbe fingersi una stazione di ricarica, accedere a informazioni sensibili o compiere azioni non autorizzate. Poiché la funzione interessata non richiede autenticazione, la vulnerabilità potrebbe anche consentire un’escalation dei privilegi e compromettere potenzialmente il sistema nel suo complesso.

CISA classifica il problema come CWE-306 — Missing Authentication for Critical Function. La gravità è Critica, 9,4 secondo CVSS 3.1 e Critica, 9,3 secondo CVSS 4.0. I vettori sono:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N

La scheda del CVE Program relativa a CVE-2026-95102 risulta RESERVED; i dettagli saranno aggiunti dalla CNA responsabile dell’assegnazione. L’avviso di CISA fornisce la descrizione tecnica e le informazioni sul prodotto interessato, la categoria CWE e la gravità.

Flood di richieste di autenticazione e gestione delle sessioni comportano rischi distinti

CVE-2026-97363 interessa l’API WebSocket, che non limita il numero di richieste di autenticazione. Secondo CISA, la vulnerabilità potrebbe consentire attacchi di denial of service o tentativi di brute force volti a ottenere un accesso non autorizzato.

Il problema è classificato come CWE-307 — Improper Restriction of Excessive Authentication Attempts. I punteggi sono Alta, 7,5 secondo CVSS 3.1 e Alta, 8,7 secondo CVSS 4.0:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N

La pagina del CVE Program relativa a CVE-2026-97363 mostrava un messaggio di caricamento nella scheda fornita. L’avviso di CISA contiene le informazioni tecniche e sulla gravità attualmente disponibili.

Un’altra vulnerabilità, CVE-2026-97212, riguarda il modo in cui il backend WebSocket associa le sessioni agli identificativi delle stazioni di ricarica. CISA riferisce che questi identificativi sono prevedibili e che più endpoint possono connettersi usando lo stesso identificativo di sessione. Ciò potrebbe permettere a un utente non autorizzato di autenticarsi al posto di un’altra persona oppure causare un denial of service, inondando il backend di richieste di sessione valide.

CISA classifica la vulnerabilità come CWE-613 — Insufficient Session Expiration. I punteggi sono Alta, 7,3 secondo CVSS 3.1 e Media, 6,9 secondo CVSS 4.0:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N

Si tratta di vulnerabilità e possibili conseguenze distinte. L’avviso non afferma che siano state combinate in un attacco osservato.

Le piattaforme cartografiche espongono identificativi di autenticazione delle stazioni

CVE-2026-93474 riguarda identificativi di autenticazione delle stazioni di ricarica accessibili pubblicamente tramite piattaforme cartografiche basate sul Web. CISA la classifica come CWE-522 — Insufficiently Protected Credentials.

La vulnerabilità ha un punteggio di 6,5, Media secondo CVSS 3.1, e 6,9, Media secondo CVSS 4.0:

  • CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
  • CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N

Nel riepilogo, CISA avverte che la vulnerabilità potrebbe consentire il controllo amministrativo non autorizzato delle stazioni di ricarica vulnerabili o l’interruzione dei servizi di ricarica tramite denial of service. L’avviso descrive separatamente le vulnerabilità e non riferisce che siano state sfruttate insieme in un’unica sequenza d’attacco.

Monta descrive i controlli su autenticazione e connessioni

Monta ha comunicato a CISA di stare estendendo le connessioni autenticate alla propria rete e di eliminare gradualmente, secondo un piano progressivo, gli accessi non autenticati. L’azienda supporta OCPP 1.6 Security Profile 2, che utilizza HTTP Basic Authentication over TLS, e incoraggia gli operatori ad abilitarlo.

Monta afferma inoltre di aver introdotto limitazioni alla frequenza delle richieste a livello WebSocket e meccanismi automatici di contenimento delle connessioni. Secondo l’azienda, la piattaforma individua e blocca schemi di attività abusivi, come le riconnessioni rapide, i tentativi di brute force sugli ID delle stazioni e un volume eccessivo di comandi.

Per quanto riguarda i tentativi di connessione duplicati, Monta dichiara che la piattaforma segue le specifiche OCPP: una nuova connessione autenticata sostituisce la sessione esistente con lo stesso ID della stazione. Si tratta di misure descritte dall’azienda, non della conferma che sia disponibile una versione del software corretta.

CISA indica come interessate tutte le versioni, vers:all/*. L’avviso non specifica una versione corretta né una patch.

CISA consiglia di ridurre l’esposizione e valutare le modifiche

CISA raccomanda di limitare l’esposizione in rete dei dispositivi dei sistemi di controllo e di proteggere le reti di controllo e i dispositivi remoti con firewall, mantenendoli separati dalle reti aziendali. Quando è necessario l’accesso remoto, consiglia di ricorrere a metodi più sicuri, come le VPN. CISA avverte inoltre che anche le VPN possono presentare vulnerabilità, vanno mantenute aggiornate e sono sicure solo quanto i dispositivi che vi si connettono.

Prima di adottare misure difensive, CISA raccomanda alle organizzazioni di analizzare l’impatto e valutare i rischi. In caso di sospetta attività malevola, consiglia di seguire le procedure interne previste e di segnalare i risultati a CISA, per consentirne il monitoraggio e la correlazione.

Le informazioni fornite da Monta sui comportamenti rilevati dai suoi controlli possono aiutare gli operatori a concentrarsi sull’attività delle connessioni WebSocket, incluse le riconnessioni rapide, i tentativi di brute force sugli ID delle stazioni e il volume eccessivo di comandi. L’avviso non fornisce indicatori puntuali, come indirizzi IP, domini o hash di file.

CISA rimanda inoltre alle proprie pratiche di sicurezza per i sistemi ICS e alle indicazioni sulla difesa in profondità. Tra le letture consigliate figura il documento tecnico ICS-TIP-12-146-01B, intitolato Strategie mirate di rilevamento e mitigazione delle intrusioni informatiche.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →