Una falla in SConnect permette ai siti malevoli di raggiungere un host nativo
Vulnerabilità critica SConnect di Thales (CVE-2026-18397): un sito malevolo può bypassare i controlli e ottenere esecuzione di codice remoto.
Immagine illustrativa generata con AI
Un’estensione del browser apre la strada all’esecuzione di codice
Il software di autenticazione SConnect di Thales Group presenta una vulnerabilità critica che potrebbe consentire a un sito malevolo di eseguire codice sul computer di chi lo visita. Thales ha pubblicato CVE-2026-18397 il 1° ottobre, assegnandole un punteggio di 9,4 su 10, corrispondente al livello Critico secondo CVSS 4.0.
SConnect abbina un’estensione del browser a un’applicazione desktop, chiamata host nativo, per supportare l’autenticazione tramite token hardware. Il software è utilizzato, tra gli altri, nel sistema bancario SWIFT, dal fornitore nazionale di identità digitale del Qatar Tawtheeq, dall’Agenzia delle entrate svedese Skatteverket e da portali bancari e assicurativi. Sul Chrome Web Store risultano oltre un milione di utenti; altri scaricano il software da app store diversi.
Nel resoconto della ricerca di Bay Area Labs, Dark Reading spiega come una pagina web o un iframe incorporato potessero inviare messaggi all’estensione senza che le comunicazioni fossero limitate ai siti attendibili. Un aggressore potrebbe così prendere di mira il flusso di autenticazione di SConnect quando la vittima visita una pagina appositamente preparata.
La National Vulnerability Database descrive il problema come un’esecuzione di codice da remoto non autenticata, causata da debolezze crittografiche e problemi di gestione della memoria nel componente host nativo. Le classificazioni CWE associate sono CWE-130, CWE-252, CWE-347 e CWE-457.
Un calcolo RSA non riuscito può lasciare dati residui
SConnect verifica che un sito sia autorizzato convalidando una firma digitale RSA emessa da Thales. Secondo Bay Area Labs, gli sviluppatori hanno implementato autonomamente questo controllo crittografico, anziché affidarsi a una libreria.
L’analisi dei ricercatori ha individuato un percorso problematico nel caso di una firma non valida e di dimensioni eccessive. Il calcolo RSA poteva fallire senza scrivere un risultato nel buffer predisposto. SConnect, però, non verificava che il calcolo fosse andato a buon fine prima di leggere il buffer.
Di conseguenza, i dati già presenti in memoria potevano essere interpretati come il risultato del calcolo. Bay Area Labs ha spiegato che dati di heap spray disposti con cura potevano far sembrare validi quei contenuti residui, ingannando potenzialmente il controllo di autorizzazione del sito.
La falla combina quindi l’interfaccia di messaggistica permissiva dell’estensione con debolezze nella convalida delle firme e nella gestione della memoria. Anche la descrizione della NVD evidenzia l’interazione tra i problemi crittografici e quelli di gestione della memoria nell’host nativo.
I ricercatori segnalano un’esecuzione di codice da remoto in pochi secondi
Dopo aver aggirato il controllo del sito, una pagina malevola potrebbe sfruttare l’host nativo di SConnect per caricare una libreria a collegamento dinamico (DLL) malevola e ottenere così l’esecuzione di codice da remoto sul computer della vittima. Bay Area Labs ha riferito che il test completo, dall’inizio alla fine, è durato da sei a dieci secondi.
Per decompilare l’host nativo, i ricercatori hanno usato Ghidra; per esaminare la memoria e perfezionare l’heap spray, hanno impiegato Frida. Durante lo sviluppo dell’exploit si sono avvalsi anche di agenti di IA e hanno ottenuto la falsificazione della firma in circa il 18% dei tentativi. I tentativi non riusciti non generavano errori visibili che potessero mettere in allerta l’utente.
Quel 18% si riferisce ai tentativi di falsificazione della firma condotti dai ricercatori: non indica la probabilità che un determinato utente o un’organizzazione subiscano una compromissione. L’impatto dimostrato è stato l’esecuzione di codice sul computer di un singolo utente.
Bay Area Labs ha discusso anche di possibili conseguenze ulteriori, senza però dimostrarle. Il fondatore James Arnott ha ipotizzato che un aggressore con accesso a una postazione di lavoro bancaria possa esaminarla o tentare di effettuare trasferimenti non autorizzati. I ricercatori hanno inoltre delineato un possibile scenario in cui sfide di autenticazione inoltrate, una carta d’identità usata per firmare documenti e il successivo furto di sessione consentirebbero di impersonare la vittima. Si tratta di ipotesi, non di funzionalità verificate dell’exploit descritto.
La transizione di SWIFT e i limiti dei test lasciano incerta l’esposizione
Una delle implementazioni più rilevanti di SConnect riguarda 3SKey di SWIFT, un token di sicurezza USB distribuito alle aziende partner per i dipendenti con privilegi elevati. SWIFT ha introdotto Web Connect a settembre 2025 e ha invitato i clienti aziendali a passare da SConnect alla nuova soluzione. SConnect potrebbe essere ancora usato come alternativa se Web Connect non è stato configurato.
Bay Area Labs ha riferito di non essere riuscita a procurarsi un token SWIFT 3SKey né quelli utilizzati da altri sistemi, tra cui il portale di identità governativa del Qatar. I test, quindi, non hanno permesso di stabilire come funzionerebbe l’exploit in quelle specifiche implementazioni. Secondo il resoconto, è inoltre difficile determinare quanto siano esposte le organizzazioni bancarie, perché i dettagli delle loro pratiche di sicurezza non sono pubblici.
Il resoconto afferma che SConnect è giunto a fine vita nel mese precedente alla pubblicazione, senza indicare una data precisa. Thales ha reso disponibili aggiornamenti sull’Apple App Store e sul Chrome Web Store ad agosto, quindi ha rimosso l’applicazione da Microsoft Edge a settembre. Le informazioni fornite non specificano l’anno di queste modifiche agli store.
Un avviso su SConnect menziona un aggiornamento critico per la versione host 2.16.1.0 e la versione dell’estensione 2.16.1.1. Il resoconto non conferma esplicitamente che queste versioni correggano CVE-2026-18397, quindi non vanno considerate versioni corrette verificate per questa vulnerabilità.
Installare gli aggiornamenti disponibili e valutare il passaggio a Web Connect
Le organizzazioni e gli utenti che si affidano ancora a SConnect dovrebbero installare al più presto gli aggiornamenti disponibili. Le informazioni pubblicate non indicano una versione definitiva che risolva la CVE.
I clienti SWIFT dovrebbero passare a Web Connect, ove possibile, verificando anche se SConnect è ancora installato come alternativa. La rimozione segnalata da Microsoft Edge non dimostra che il software sia stato eliminato dai sistemi su cui era già installato.
Bay Area Labs ha condotto l’analisi della vulnerabilità e i test dell’exploit. Al momento della pubblicazione del resoconto di Dark Reading, Thales non aveva risposto alla richiesta di commento della testata.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




