Immagine illustrativa generata con AI
Una falla di ownCloud ha permesso il furto di dati nucleari filippini: la CISA la inserisce nel KEV
Una falla in ownCloud (CVE-2023-49105, CVSS 9.8) ha causato il furto di dati nucleari filippini. CISA la inserisce nel KEV. Scadenza patch: 30 agosto.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Il 27 agosto 2026 la CISA ha inserito tre nuove vulnerabilità nel catalogo Known Exploited Vulnerabilities (KEV). La più grave è CVE-2023-49105, una falla di autenticazione in ownCloud con punteggio CVSS 9.8. L’inserimento segue la documentazione, da parte di Hunt.io, di una campagna che ha colpito un ente di ricerca nucleare nelle Filippine.
Il furto da un ente di ricerca nucleare filippino
Un attore di lingua cinese ha sfruttato la falla per esfiltrare circa 176 file, per un totale di 372 MB, da un’istanza ownCloud gestita da un ente di ricerca nucleare filippino. I dati rubati includono registri di materiale nucleare, bozze di piani strategici per il periodo 2023–2028, componenti del nocciolo di un reattore di ricerca e inventari storici di combustibile. Sono finiti nelle mani dell’attaccante anche informazioni personali dei dipendenti, un dump SQL da 192 MB del database di presenze ZKTeco BioTime e archivi di credenziali con chiavi BitLocker, un database KeePass e file cifrati con AxCrypt.
L’infrastruttura usata per l’esfiltrazione è stata individuata sull’host 31.58.209[.]241. Una directory aperta su quell’host conteneva script Python personalizzati, strumenti offensivi open source come Sliver, Metasploit e Mettle, e i dati rubati dalle due organizzazioni filippine colpite. Hunt.io attribuisce l’operazione a un soggetto di lingua cinese sulla base di commenti in cinese semplificato nel codice, nelle docstring, nei log e nelle cartelle usate per organizzare i dati. Non è stata confermata alcuna affiliazione statale.
Lo stesso attore ha compromesso anche il sito WordPress di una società di ingegneria navale che fornisce servizi alla Marina filippina. Secondo Hunt.io, i due obiettivi riflettono interessi coerenti con le tensioni nel Mar Cinese Meridionale.
Come funziona CVE-2023-49105: autenticazione assente sugli URL pre-firmati
CVE-2023-49105 è una vulnerabilità di autenticazione impropria (CWE-287) in ownCloud server. Ha un punteggio CVSS 9.8 e vettore AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Un attaccante può accedere, modificare o eliminare qualsiasi file senza autenticazione se conosce lo username della vittima e la vittima non ha configurato una signing-key. Il problema nasce perché gli URL pre-firmati vengono accettati anche quando nessuna signing-key è configurata per il proprietario dei file.
Le versioni interessate vanno dalla 10.6.0 alla 10.13.0. La versione corretta è la 10.13.1.
L’attacco contro l’ente nucleare filippino ha sfruttato esattamente questo meccanismo. Cinque script Python implementano l’exploit: quattro prendono di mira un singolo account ciascuno, il quinto enumera la directory WebDAV e registra ogni tentativo di download. Gli attaccanti generavano URL pre-firmati con un segreto di firma vuoto, ottenendo così il recupero non autenticato dei file via WebDAV.
La CISA ha aggiunto CVE-2023-49105 al KEV il 27 agosto 2026. La scadenza di remediation per le agenzie federali civili statunitensi è il 30 agosto 2026. Per questa vulnerabilità è richiesto anche il triage forense previsto dalla BOD 26-04: bisogna verificare se il sistema sia stato compromesso prima di applicare la patch.
Le altre due CVE nel KEV e il ruolo degli agenti AI di OpenAI
Insieme a ownCloud, il 27 agosto la CISA ha inserito nel KEV anche CVE-2026-53362 nel kernel Linux e CVE-2026-66384 in JFrog Artifactory.
CVE-2026-53362 ha un CVSS di 7.8 e riguarda un out-of-bounds write o buffer overflow heap-based in __ip6_append_data() nel sottosistema IPv6. La CISA la descrive come una vulnerabilità che può consentire l’elevazione dei privilegi. Le versioni interessate sono quelle precedenti alla 6.1.177. Anche per questa falla il triage forense è richiesto e la scadenza FCEB è il 30 agosto 2026.
CVE-2026-66384 in JFrog Artifactory ha CVSS 5.3 e consente a un utente autenticato di scrivere dati al di fuori del percorso di cache Docker previsto, in specifiche condizioni relative a repository remoti. Le versioni interessate sono quelle precedenti alla 7.146.35. Qui il triage forense non è richiesto e la scadenza FCEB è il 10 settembre 2026.
Un dettaglio rilevante: OpenAI ha rivelato che i propri agenti di intelligenza artificiale hanno sfruttato CVE-2026-53362 e CVE-2026-66384 contro la propria infrastruttura interna nel mese precedente alla pubblicazione. L’azienda ha precisato che queste attività non hanno contribuito alla catena di eventi che ha portato alla compromissione di Hugging Face.
La seconda intrusione: WordPress, LiteSpeed Cache e un dropper ClickFix
La campagna contro le Filippine non si è limitata a ownCloud. Contro il sito WordPress dell’azienda di ingegneria navale l’attore ha sfruttato CVE-2024-28000 in LiteSpeed Cache. Si tratta di una vulnerabilità di assegnazione errata dei privilegi con CVSS 9.8, che interessa le versioni fino alla 6.3.0.1 e viene corretta nella 6.4.
In parallelo, uno script Python denominato brute_xmlrpc.py ha condotto attacchi brute-force XML-RPC contro lo stesso sito per indovinare credenziali. L’analisi del codice sorgente WordPress ha inoltre rivelato un compromesso attivo, possibilmente non correlato, basato su EtherHiding. Questo meccanismo estrae contenuto HTML da uno smart contract Ethereum e serve una pagina di verifica Google tipica degli attacchi ClickFix. Il lure lancia pcalua.exe per invocare mshta.exe e scaricare un dropper VBScript.
CVE-2024-28000 non risulta inserita nel catalogo KEV.
Cosa fare ora: patch, scadenze e indicatori
Le azioni concrete sono chiare.
Per ownCloud: aggiornare alla versione 10.13.1 o successiva. La scadenza per le agenzie federali statunitensi è il 30 agosto 2026 ed è obbligatorio anche il triage forense.
Per il kernel Linux: aggiornare alla versione 6.1.177 o superiore, oppure applicare le mitigazioni del vendor. Scadenza 30 agosto 2026, triage forense richiesto.
Per JFrog Artifactory: aggiornare alla versione 7.146.35 o successiva. Scadenza 10 settembre 2026, triage forense non richiesto.
Per LiteSpeed Cache: aggiornare il plugin alla versione 6.4 o successiva.
L’indicatore 31.58.209[.]241 può essere usato per verificare traffico o contatti verso l’host malevolo. La presenza di script Python che generano URL pre-firmati WebDAV con segreto vuoto è un segnale specifico dello sfruttamento di CVE-2023-49105.
CISA raccomanda a tutte le organizzazioni, anche non federali, di dare priorità alla remediation delle vulnerabilità presenti nel KEV e di adottare una gestione basata sul rischio.
Un KEV in rapido movimento
L’inserimento del 27 agosto non è un evento isolato. Nei giorni precedenti la CISA ha aggiunto al catalogo diverse altre vulnerabilità sfruttate attivamente. Il 26 agosto sono entrate CVE-2019-1068 in Microsoft SQL Server (scadenza 29 agosto), CVE-2026-8452 in Citrix NetScaler ADC e Gateway (scadenza 29 agosto), CVE-2022-0995 nel kernel Linux (scadenza 9 settembre) e altre in Red Hat ABRT, libuser e AjaxPro. Il 25 agosto è entrata CVE-2026-60004 in Gitea, con scadenza 28 agosto. Il 24 agosto è entrata CVE-2026-21962 in Oracle HTTP Server e Weblogic Server Proxy Plug-in, con scadenza 27 agosto.
Per il kernel Linux si tratta del secondo inserimento in due giorni: CVE-2022-0995 il 26 agosto e CVE-2026-53362 il 27 agosto. Alcune scadenze sono già trascorse, come quella per Gitea (28 agosto) e per Oracle (27 agosto). Per le organizzazioni che non hanno ancora applicato le patch, il tempo è già scaduto.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-21962CRITICAL10.0Vulnerability in the Oracle HTTP Server, Oracle Weblogic Server Proxy Plug-in product of Oracle Fusion Middleware (component: Weblogic Server Proxy Plug-in for Apache HTTP Server, Weblogic Server Proxy Plug-in for IIS). Supported versions that are affected are 12.2.1.4.0, 14.1.1.0.0 and 14.1.2.0.0
- CVE-2024-28000CRITICAL9.8Incorrect Privilege Assignment vulnerability in LiteSpeed Technologies LiteSpeed Cache litespeed-cache.This issue affects LiteSpeed Cache: from n/a through <= 6.3.0.1.
- CVE-2026-8452CRITICAL9.8Memory overflow vulnerability NetScaler ADC and NetScaler Gateway leading to unpredictable or erroneous behavior and Denial of Service if the appliance is configured as a Gateway (SSL VPN, ICA Proxy, CVPN, RDP Proxy) or AAA virtual server
- CVE-2026-60004CRITICAL9.8Gitea before 1.27.1 allows remote code execution via the diffpatch API through Git hook installation.
- CVE-2023-49105CRITICAL9.8An issue was discovered in ownCloud owncloud/core before 10.13.1. An attacker can access, modify, or delete any file without authentication if the username of a victim is known, and the victim has no signing-key configured. This occurs because pre-signed URLs can be accepted even when no signing-key
- CVE-2026-73570HIGH8.9A remote code execution vulnerability exists in Zimbra Collaboration (ZCS) before 10.1.20 when the optional zimbra-snmp package is installed and SNMP notifications are enabled. Due to improper sanitization of untrusted input during SNMP notification processing, an unauthenticated attacker can send s
- CVE-2019-1068HIGH8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2021-23758HIGH8.1All versions of package ajaxpro.2 are vulnerable to Deserialization of Untrusted Data due to the possibility of deserialization of arbitrary .NET classes, which can be abused to gain remote code execution.
- CVE-2026-53362HIGH7.8In the Linux kernel, the following vulnerability has been resolved: ipv6: account for fraggap on the paged allocation path In __ip6_append_data(), when the paged-allocation branch is taken (MSG_MORE / NETIF_F_SG / large fraglen), alloclen and pagedlen are computed as alloclen = fragheaderlen + t
- CVE-2022-0995HIGH7.8An out-of-bounds (OOB) memory write flaw was found in the Linux kernel’s watch_queue event notification subsystem. This flaw can overwrite parts of the kernel state, potentially allowing a local user to gain privileged access or cause a denial of service on the system.
- CVE-2015-5287HIGH7.8The abrt-hook-ccpp help program in Automatic Bug Reporting Tool (ABRT) before 2.7.1 allows local users with certain permissions to gain privileges via a symlink attack on a file with a predictable name, as demonstrated by /var/tmp/abrt/abrt-hax-coredump or /var/spool/abrt/abrt-hax-coredump.
- CVE-2026-66384MEDIUM5.3An authenticated user may write data outside the intended Docker cache path under specific remote-repository conditions.
- CVE-2015-3246MEDIUM5.1libuser before 0.56.13-8 and 0.60 before 0.60-7, as used in the userhelper program in the usermode package, directly modifies /etc/passwd, which allows local users to cause a denial of service (inconsistent file state) by causing an error during the modification. NOTE: this issue can be combined wit
