TL;DR
La settimana cyber dal13 al 19 luglio 2026ha avuto un filo conduttore abbastanza netto: gli attaccanti stanno puntando tutto sui punti di snodo. Non il singolo PC dimenticato in un ufficio, ma i sistemi che tengono insieme l’organizzazione: SharePoint, VPN, appliance di sicurezza, piattaforme ERP, sistemi di autenticazione, ticketing, portali e governance. In altre parole, non cercano solo una porta aperta: cercano la porta da cui passano tutti.
Lo scenario globale è stato dominato da tre aree: il Patch Tuesday Microsoft più pesante di sempre, con622CVEcorrette e vulnerabilità SharePoint già sfruttate; gli attacchi contro appliance perimetrali, con SonicWall SMA e Fortinet FortiSandbox finite sotto i riflettori; e una nuova ondata di incidenti e tentativi di estorsione contro grandi aziende come Ernst & Young e Abbott, dove il problema non è solo “sono entrati”, ma “quali dati hanno toccato e quanto è ampia la catena di fiducia coinvolta”.
Sul fronte italiano, intanto, il Garante multa Wind Tre e riporta la cyber security dentro la compliance GDPR; le nuove FAQACNsulla NIS2 spostano (o includono) la responsabilità verso i vertici aziendali e gli avvisi ACN su aggiornamenti Ivanti, SAP e Android ricordano che la difesa quotidiana è fatta anche di patch, processi e priorità.
Lo Scenario Globale
Microsoft, SharePoint e il Patch Tuesday da record
La settimana si è aperta con un numero che sembra quasi una provocazione:622 vulnerabilità correttenel Patch Tuesday Microsoft di luglio 2026. È un volume enorme, ma il punto non è solo la quantità. Il punto è che nel mezzo ci sono vulnerabilità già sfruttate, in particolare su SharePoint e Active Directory Federation Services. The Hacker News parla di due zero-day sotto attacco attivo, mentre Cybersecurity360 sottolinea un dettaglio molto utile per chi deve decidere le priorità: alcune falle davvero urgenti non hanno necessariamente unCVSSaltissimo.
SharePoint è il classico bersaglio che fa gola: spesso esposto, ricco di documenti, integrato con identità aziendali e flussi interni. CISA ha aggiornato il proprio alert su SharePoint il14 luglio 2026, segnalando nuove exploitation e richiamando l’attenzione su vulnerabilità on-premises che possono portare ad accessi non autorizzati e attività post-compromissione. BleepingComputer riporta che CVE-2026-56164 è entrata nel catalogo KEV il 14 luglio e che le agenzie federali statunitensi avevano scadenza al 17 luglio per mettere in sicurezza i sistemi interessati.
La lezione è abbastanza diretta: se SharePoint è on-premises, non basta “mettere in coda” l’aggiornamento. Serve capire se il sistema è esposto, se è già stato toccato, se ci sono web shell, chiavi IIS sottratte, autenticazioni anomale o nuovi account sospetti. È una di quelle situazioni in cui patchare è necessario, ma non sempre sufficiente: prima si chiude la porta, poi si controlla se qualcuno è già in casa.
- The Hacker News, 14 luglio 2026 — Microsoft Patch Tuesday luglio 2026:Microsoft Patches Record 622 Flaws
- CISA, 14 luglio 2026 — SharePoint hardening:CISA Urges SharePoint Hardening After New Exploitations
SonicWall e Fortinet: il perimetro resta il bersaglio preferito
La seconda storia globale è quella delle appliance di sicurezza. Dovrebbero essere il cancello blindato, ma proprio per questo sono diventate bersagli di prima fascia. The Hacker News ha riportato il19 luglio 2026che un attore tracciato da Volexity comeUTA0533avrebbe sfruttato vulnerabilità zero-day in SonicWall Secure Mobile Access 1000 prima della disclosure pubblica, ottenendo root access su dispositivi VPN. Le vulnerabilità citate sono CVE-2026-15409, con CVSS 10.0, e CVE-2026-15410, con CVSS 7.2, concatenabili per arrivare all’esecuzione arbitraria di comandi.
Nella stessa settimana, BleepingComputer ha segnalato che CISA ha confermato lo sfruttamento attivo di vulnerabilità Fortinet FortiSandbox, aggiungendole al catalogo Known Exploited Vulnerabilities e imponendo alle agenzie federali statunitensi la messa in sicurezza entro il19 luglio 2026. Il dettaglio interessante è che non parliamo di endpoint qualunque: parliamo di tecnologie nate per proteggere, filtrare, ispezionare. Quando diventano vulnerabili, l’impatto è doppio: tecnico e psicologico.
Per le aziende, questa è la parte meno elegante ma più urgente del lavoro: inventario reale degli apparati esposti, firmware aggiornati, accessi amministrativi protetti, log esportati fuori dall’appliance e controlli sugli indicatori post-compromissione. Le appliance edge non vanno trattate come elettrodomestici IT che si configurano una volta e poi si dimenticano. Sono pezzi vivi del perimetro e, oggi, uno dei primi punti in cui gli attaccanti bussano.
- The Hacker News, 19 luglio 2026 — SonicWall SMA zero-day:SonicWall SMA Zero-Days Exploited
- BleepingComputer, 17 luglio 2026 — Fortinet FortiSandbox:CISA warns feds to patch exploited Fortinet FortiSandbox flaws
E&Y, Abbott e la nuova normalità dell’estorsione dati
La terza storia globale riguarda i dati, e qui la settimana è stata pesante. BleepingComputer ha riportato il17 luglio 2026che Ernst & Young sta notificando clienti per un data breach legato alla compromissione di una piattaforma di supporto usata dal personale IT. Secondo la comunicazione, tra il28 marzo e il 12 aprileun soggetto non autorizzato avrebbe avuto accesso alla piattaforma e scaricato documenti; alcune richieste di supporto potevano includere dati fiscali, personali e finanziari usati per preparare dichiarazioni.
Nello stesso giorno, Abbott Laboratories ha confermato indagini su due incidenti cyber. Uno riguarda sistemi legacy Exact Sciences nella divisione Cancer Diagnostics, citati da ShinyHunters in un contesto di estorsione; l’altro riguarda una presunta compromissione del portale LabCentral. Abbott ha dichiarato che l’incidente Cancer Diagnostics non impatta operazioni, produzione o capacità di servire i pazienti; alcune affermazioni degli attaccanti, invece, restano non verificate indipendentemente da BleepingComputer.
Qui il tema non è solo il breach. È la filiera dell’identità e dei servizi SaaS. ShinyHunters sostiene di aver usato vishing e account SSO per accedere ad applicazioni come Microsoft 365, SharePoint, ServiceNow, Databricks e Coupa; BleepingComputer precisa che non tutte le rivendicazioni sono verificate, ma il modello è coerente con una tendenza più ampia: non serve sempre cifrare tutto per fare pressione, basta rubare dati sensibili e trasformarli in leva negoziale.
Per utenti e aziende, l’impatto è molto concreto: più phishing personalizzato, più tentativi di furto identità, più richieste credibili basate su dati reali. Per i team IT, invece, il messaggio è che gli account SSO, i sistemi di ticketing e le piattaforme SaaS vanno trattati come infrastruttura critica, non come semplici strumenti di produttività.
Fonti giornalistiche e feed principali
- BleepingComputer, 17 luglio 2026 — Ernst & Young data breach:Ernst & Young discloses data breach after support system hack
- BleepingComputer, 17 luglio 2026 — Abbott Laboratories:Abbott Laboratories probes two cyber incidents amid extortion claims
Focus Italia
Wind Tre: il Garante porta la cyber dentro il cuore del GDPR
La notizia italiana più concreta della settimana riguarda Wind Tre. Cybersecurity360 ha pubblicato il17 luglio 2026un’analisi sulla sanzione del Garante Privacy relativa a due data breach, evidenziando un passaggio importante: la conformità all’articolo 32 del GDPR viene letta sempre di più attraverso la qualità reale delle misure di cyber security. Non basta avere policy, procedure e documenti: contano credenziali, API, resilienza dei sistemi e capacità di prevenire o contenere incidenti.
Questo è rilevante perché Wind Tre non è un soggetto marginale: è un grande operatore nazionale, con milioni di clienti e un ruolo centrale nelle telecomunicazioni. Quando un caso del genere finisce al centro della discussione, il messaggio arriva anche a tutte le altre aziende italiane: la privacy non è più separabile dalla sicurezza tecnica.
Per imprese e responsabili IT, la conseguenza pratica è chiara. La cyber security non può essere trattata come allegato tecnico della compliance, da tirare fuori solo durante audit o questionari. Se una API espone dati, se le credenziali sono gestite male o se i sistemi non sono progettati per limitare l’impatto di un errore, il problema diventa anche giuridico, reputazionale e gestionale.
- Cybersecurity360, 17 luglio 2026 — caso Wind Tre e GDPR:Sanzione privacy a Wind Tre: il Garante porta la cyber al centro della compliance GDPR
NIS2: ACN ricorda che la sicurezza non si delega e basta
Il secondo punto italiano è meno “da attacco hacker”, ma molto importante per le aziende. Cybersecurity360 ha analizzato il15 luglio 2026le nuove FAQ ACN sulla NIS2, sottolineando che la nomina di un CISO non esaurisce gli obblighi dell’organizzazione. Le attività operative si possono delegare, ma responsabilità, indirizzo e supervisione restano in capo agli organi di amministrazione.
È una notizia da leggere insieme al resto della settimana. Se SharePoint, VPN, appliance e SaaS sono i bersagli tecnici, la governance è il punto in cui si decide se l’azienda reagisce in modo ordinato o improvvisato. Senza inventario, ruoli chiari, procedure di patching, escalation e controllo sui fornitori, ogni vulnerabilità diventa una corsa al buio.
Per le aziende italiane nel perimetro NIS2, il messaggio è semplice: il CdA non deve trasformarsi in un SOC, ma deve sapere cosa chiedere, quali rischi accettare, quali budget approvare e quali evidenze pretendere. La cyber si governa, non si parcheggia su una figura tecnica sperando che basti.
E qui ci sarà da divertirsi, perchè nella stragrande maggioranza dei casi, i CdA di Cyber Sicurezza ne sanno meno di zero, ma soprattutto non accettano lezioni da nessuno. Non potendo delegare totalmente per poi "dare la colpa agli altri", i risultati saranno davvero spettacolari, secondo me!
- Cybersecurity360, 15 luglio 2026 — NIS2 e ruolo del CdA:NIS2, le nuove FAQ ACN chiariscono il ruolo del CdA
ACN, patch e avvisi: la difesa quotidiana passa dagli aggiornamenti
Il terzo punto del Focus Italia riguarda il lavoro meno appariscente ma più utile: gli avvisi tecnici. Nella settimana 13–19 luglio, il feed ACN ha segnalato aggiornamenti di sicurezza rilevanti, tra cuiSAP Security Patch Daydel 14 luglio,Ivanti July Security Updatedel 16 luglio e aggiornamenti Android di luglio. Le pagine ACN non sono sempre accessibili integralmente dal crawler, ma i risultati indicizzati mostrano date e temi coerenti con la finestra richiesta.
Questa parte è meno narrativa, ma è quella che spesso decide se un incidente resta una possibilità o diventa un ticket d’emergenza. SAP significa processi aziendali critici; Ivanti spesso significa gestione endpoint, accessi o infrastruttura; Android significa telefoni e dispositivi che entrano ogni giorno in posta, chat e applicazioni cloud.
La raccomandazione pratica è trattare questi avvisi come un calendario operativo: non leggere e archiviare, ma verificare esposizione, versioni installate, priorità e tempi di intervento. Se un prodotto non è presente in azienda, si chiude il controllo. Se è presente ed esposto, entra nella coda urgente. Se gestisce identità, accessi, ERP o dispositivi mobili, va valutato prima di sistemi meno critici.
- ACN, 14 luglio 2026 — SAP Security Patch Day:SAP Security Patch Day
Alla prossima!
M.

