Apertura · Vulnerabilità
SonicWall ha rilasciato la patch martedì. Venerdì era già sfruttata.
Quattro prodotti esposti su internet sono sotto sfruttamento attivo contemporaneamente, e l'unica scadenza federale di rimedio del lotto cade oggi, di domenica.
Giovedì la CISA ha aggiunto cinque vulnerabilità al catalogo Known Exploited Vulnerabilities dopo gli abusi da parte dell'attore legato alla Cina Flax Typhoon, con una scadenza di rimedio per le agenzie federali fissata all'11 ottobre, cioè oggi, che è una domenica. Nella stessa finestra l'FBI ha sequestrato sette domini web riconducibili a Integrity Technology Group, un'azienda di sicurezza cinese accusata di aver fornito gli strumenti. Una di queste cose è un'operazione. L'altra è una data in un foglio di calcolo.
Il resto del quadro è peggiore per chiunque abbia un appliance. CVE-2026-102255, la SSRF pre-autenticazione di massima gravità in SonicWall SMA1000 Work Place, è stata corretta martedì e segnalata come sfruttata in attacchi venerdì, tre giorni dopo: un rilevatore di fumo installato martedì e collaudato venerdì da una padella in fiamme. Due vulnerabilità di AhsayCBS, CVE-2026-105133 e CVE-2026-105134, sono sfruttate dal 7 ottobre senza alcuna patch disponibile, e installano webshell e miner XMRig camuffati da Microsoft Edge. Citrix invita gli amministratori a correggere subito CVE-2026-107406 in NetScaler ADC e Gateway, un overflow di memoria che può consentire l'esecuzione di codice da remoto o un denial of service nelle distribuzioni SAML. Cisco Talos sta monitorando lo sfruttamento attivo di due bug di Secure Firewall Management Center, tra cui il critico bypass di autenticazione CVE-2026-20079.
La rilettura è scomoda e non è nuova. Il controllo non è la patch: è la tempistica. Se il vostro tempo medio per applicare un avviso del fornitore su un dispositivo perimetrale si misura in finestre di change, e quello medio dell'attaccante per trasformarlo in arma si misura in notti di sonno, allora non state gestendo un programma di gestione delle vulnerabilità, ma una scusa molto lenta. Trovate quei dispositivi. Applicate la patch o isolateli oggi stesso. Poi andate a cercare la webshell, perché la domanda interessante di questa mattina non è se eravate vulnerabili, ma se lo siete ancora.
Perché è rilevanteSonicWall SMA1000, AhsayCBS, NetScaler e Cisco FMC esposti su internet richiedono un controllo dell'inventario, una patch o una decisione di isolamento e una caccia alle webshell prima che lo standup di lunedì inventi un motivo per rimandare.
- 1Security newsFlax Typhoon Exploits Five Flaws as CISA Sets Octob…
- 2Security newsUS Disrupts Chinese State-Sponsored Hacking Tools —…
- 3AlienVault OTXUS disrupts Chinese hacking tools as 7 govts warn o…
- 4RSSMax severity SonicWall SMA1000 flaw now exploited i…
- 5Security newsMax severity SonicWall SMA1000 flaw now exploited i…
- 6NVDCVE-2026-102255: A Pre-authentication SSRF vulnerab…