Immagine illustrativa generata con AI
Xiiaozet LK100W: tre vulnerabilità, due critiche, il controllo completo del dispositivo è a rischio
Il 27 agosto 2026, CISA ha pubblicato un avviso relativo a tre vulnerabilità nel dispositivo Xiiaozet LK100W, prodotto dall’azienda cinese Xiiaozet. Le
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Il 27 agosto 2026, CISA ha pubblicato un avviso relativo a tre vulnerabilità nel dispositivo Xiiaozet LK100W, prodotto dall’azienda cinese Xiiaozet. Le falle, identificate con tre CVE, permettono a un attaccante di assumere il controllo completo del dispositivo. Due di esse sono classificate come critiche e sono sfruttabili da remoto senza alcuna autenticazione.
L’avviso CISA del 27 agosto e le tre vulnerabilità
Il bollettino, contrassegnato come ICSA-26-239-01, è stato pubblicato il 27 agosto 2026. Segnala che tutte le versioni del firmware LK100W precedenti alla 2.1.240 sono affette. Le tre vulnerabilità sono:
- CVE-2026-78037 – OS Command Injection (CWE-78), gravità alta. Vettore CVSS 3.1:
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. - CVE-2026-78239 – Missing Authentication for Critical Function (CWE-306), gravità critica. Vettore CVSS 3.1:
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. - CVE-2026-76943 – Authentication Bypass Using an Alternate Path or Channel (CWE-288), gravità critica. Vettore CVSS 3.1:
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Nel dettaglio, CVE-2026-78037 consente a un attaccante autenticato di iniettare comandi di sistema attraverso l’interfaccia web di gestione, eseguendo codice arbitrario con privilegi elevati. CVE-2026-78239 espone una funzione critica di gestione senza richiedere autenticazione, permettendo a un attaccante remoto di abilitare servizi amministrativi riservati. CVE-2026-76943 aggira i controlli di autenticazione tramite un canale alternativo, garantendo capacità di esecuzione comandi non autorizzata.
Come un attaccante può sfruttarle: dettagli tecnici e punteggi
Le tre vulnerabilità colpiscono componenti diverse del dispositivo, ma convergono verso lo stesso esito: la compromissione totale.
CVE-2026-78037 è una classica iniezione di comandi nel sistema operativo. L’attaccante deve essere autenticato, ma una volta dentro può eseguire comandi arbitrari con privilegi elevati. Questo tipo di falla si verifica quando l’applicazione web passa input non validati a una shell di sistema. L’impatto è alto su riservatezza, integrità e disponibilità.
Le altre due vulnerabilità eliminano la barriera dell’autenticazione. CVE-2026-78239 permette di invocare una funzione critica senza credenziali: un attaccante remoto può abilitare servizi amministrativi, di fatto ottenendo un accesso non autorizzato. CVE-2026-76943 agisce su un percorso o canale alternativo per aggirare i controlli previsti. Entrambe hanno CVSS 3.1 pari a 9.8 e CVSS 4.0 pari a 9.3, il massimo livello di gravità.
Da notare una piccola incongruenza nel nome del prodotto: la descrizione di CVE-2026-76943 riporta "Xiiaozet LK100Wt", mentre i metadati ufficiali indicano "LK100W". Con ogni probabilità si tratta di un refuso tipografico.
Versioni, prodotti e distribuzione: chi deve agire
Le versioni interessate sono tutte quelle del firmware LK100W precedenti alla 2.1.240. Il produttore è Xiiaozet, con sede in Cina. Il settore di appartenenza indicato da CISA è Information Technology. La distribuzione è mondiale.
Non è chiaro quanti dispositivi siano esposti. Tuttavia, trattandosi di un prodotto di rete destinato a infrastrutture IT, il rischio riguarda organizzazioni che lo utilizzano come dispositivo di gestione o controllo. L’advisory non fornisce dettagli sulla base installata.
Nessuna patch specifica è stata indicata da CISA al momento della pubblicazione. L’avviso non riporta istruzioni correttive del produttore. Questo lascia gli utenti in una posizione delicata: devono applicare mitigazioni generali in attesa di un aggiornamento firmware.
Mitigazioni: come difendersi senza patch
CISA raccomanda di ridurre al minimo l’esposizione di rete di questi dispositivi. In particolare:
- Evitare l’accessibilità diretta da Internet.
- Collocare i dispositivi dietro firewall, isolandoli dalle reti aziendali.
- Se l’accesso remoto è necessario, usare VPN aggiornate all’ultima versione.
- Eseguire un’analisi d’impatto e una valutazione del rischio prima di applicare misure difensive.
L’agenzia suggerisce anche di consultare le pratiche per la sicurezza dei sistemi di controllo su cisa.gov/ics e il documento "Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies". Per il rilevamento e la mitigazione di intrusioni mirate, viene citato il documento tecnico ICS-TIP-12-146-01B.
Non ci sono segnalazioni di sfruttamento pubblico specificamente mirato a queste vulnerabilità al momento della pubblicazione. Tuttavia, la combinazione di due falle critiche senza autenticazione e una terza ad alto impatto rende il dispositivo un bersaglio appetibile. Gli amministratori dovrebbero monitorare i log per attività sospette e segnalare eventuali anomalie a CISA.
Segnalazione e stato di sfruttamento: nessun attacco noto, ma occhi aperti
Le vulnerabilità sono state segnalate a CISA da Byron Guernsey di Okachobi, LLC. Il ricercatore ha individuato le tre falle e le ha comunicate all’agenzia, che ha poi emesso l’avviso.
Alla data del 27 agosto 2026, CISA non ha ricevuto segnalazioni di sfruttamento attivo. L’inserimento nel catalogo KEV (Known Exploited Vulnerabilities) non è menzionato nell’avviso. Questo significa che, al momento, non ci sono prove di attacchi in corso. Tuttavia, la storia della cybersecurity insegna che le vulnerabilità critiche senza patch possono essere sfruttate rapidamente una volta rese pubbliche.
Gli utilizzatori del Xiiaozet LK100W dovrebbero prepararsi a un aggiornamento del firmware appena disponibile. Nel frattempo, l’isolamento di rete e la segmentazione restano le difese più efficaci. La raccomandazione di CISA sul social engineering – non aprire link o allegati in email non richieste – va applicata anche in questo contesto, perché l’accesso iniziale potrebbe avvenire tramite phishing.
In sintesi: tre vulnerabilità, due critiche, una alta. Il controllo completo del dispositivo è a portata di attaccante. La parola d’ordine è isolare, monitorare e aggiornare appena possibile.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-76943CRITICAL9.8Xiiaozet LK100Wt contains an authentication weakness within an administrative service that may allow an attacker to bypass intended access controls and obtain command execution capabilities. Successful exploitation could allow unauthorized interaction with privileged functionality and may lead t
- CVE-2026-78239CRITICAL9.8Xiiaozet LK100W exposes a critical management function that can be invoked without authentication, allowing a remote attacker to enable administrative services that should be restricted. Successful exploitation may permit unauthorized access to the device.
- CVE-2026-78037HIGH8.8Xiiaozet LK100W is vulnerable to OS command injection through its web-based management interface. An authenticated attacker may be able to execute arbitrary operating system commands with elevated privileges, potentially resulting in unauthorized access to sensitive information or complete devic
