CategoriaInformatica & TechPubblicatoParole4.200Lettura20 minuti

Mi perdonerete se ho saltato una settimana perchè ero in ferie? No?
Pazienza, cerchiamo di rimediare facendo il malloppone di tre in una, come le scuole serali dei famosi "5 anni in uno" 🤣

In queste tre settimane sono successe un po' di cose, alcune "solite" come aggiornamenti di Windows (sempre voluminosi grazie alla IA che scova bug a ripetizione, credo), vulnerabilità su WordPress e Zoom e su VMWare, altre più critiche quali la correzione di unaCVEin un driver di Windows che era già attivamente sfruttato dal gruppo Lazarus ed una campagna attiva contro le reti Wi-Fi che utilizzano un captive portal.

Una delle cose che sono emerse negli ultimi tempi è la consapevolezza che il tempo che intercorre tra la release della patch e l'effettiva applicazione, che i tecnici, me compreso, considerano accettabile in una-due settimane, attualmente inizia a diventare troppo lungo e va drasticamente ridotto.
Abbiamo avuto vulnerabilità che sono state scoperte e patchate ma il loro sfruttamento (o tentativo di) è iniziato a tre giorni dalla release della patch.
Quindi se per due settimane lasciate il server o il computer "aperto", beh, qualcuno potrebbe accorgersene...
Il problema è che non sai mai dove vai a parare e le patch, d'accordo che nascono per risolvere, ma contemporaneamente c'è un rischio di creare altri problemi che prima non c'erano.
Capite quanto è complicato star dietro a tutto questo e prendere una decisione se applicare o no una toppa? Noi ci conviviamo tutti i giorni...

Va bene, vediamo di andare un pochino più sul concreto e vediamo nei dettagli cos'è successo in queste due settimane

Il Wi‑Fi dell’hotel diventa un ponte verso Microsoft 365

Collegarsi alla rete dell’hotel, aprire il browser e autenticarsi sul classico captive portal è un gesto quasi automatico. Ed è precisamente sull’automatismo che sta lavorandoStorm-2945, gruppo che Microsoft considera un sottogruppo operativo di Midnight Blizzard, l’attore russo associato al servizio di intelligence estero SVR.
Microsoft Threat Intelligence ha descritto la campagnaCaptiveCrunch, attiva almeno da maggio e rivolta alle reti Wi‑Fi di hotel, centri congressi e altre strutture che utilizzano captive portal.
Gli aggressori manipolano traffico DNS e HTTP e possono quindi decidere dove indirizzare l’utente appena collegato. Una pagina Microsoft 365 contraffatta, una richiesta di autenticazione mediante device code o un apparentemente innocuo aggiornamento del browser diventano così il primo gradino dell’attacco.
Microsoft ha individuato due famiglie di malware,CornFlakeeChocoShell.
La prima offre accesso remoto persistente e funzionalità che vanno dal keylogging alla raccolta di file, cookie, password e persino audio e video. ChocoShell punta invece soprattutto alle credenziali: password dei browser, cookie di sessione, token SSO Microsoft 365 e credenziali Wi‑Fi. L’obiettivo finale sono in particolare i viaggiatori aziendali, che da una rete non fidata possono aprire una sessione verso risorse molto più preziose.
È una storia utile perché ribalta una vecchia abitudine: per anni abbiamo considerato il rischio del Wi‑Fi pubblico soprattutto in termini di “qualcuno potrebbe intercettare il traffico”.
HTTPS ha ridotto enormemente quella superficie di attacco ma CaptiveCrunch cambia il gioco: non cerca necessariamente di leggere una connessione cifrata, ma di controllare ciò che accadeprimache l’utente arrivi al servizio corretto.
Per chi viaggia per lavoro, quindi, hotspot personale ed eSIM diventano preferibili alle reti guest quando si devono utilizzare risorse sensibili.
Microsoft raccomanda inoltreMFAresistente al phishing, Conditional Access e, dove non necessario, il blocco del device code flow. E soprattutto una regola molto semplice:un captive portal non dovrebbe mai chiedere di installare aggiornamenti, certificati, utility o comandi PowerShell.

Fonti
BleepingComputer — Hotel Wi-Fi attacks use custom malware to breach Microsoft 365 accounts
Microsoft Threat Intelligence — CaptiveCrunch: Midnight Blizzard targets travelers worldwide

N-central: entrare nella console IT significa entrare dai clienti

Qui andiamo dritto nel cuore della supply chain informatica. N-able N-central viene utilizzato da Managed Service Provider e reparti IT per monitorare e amministrare da remoto workstation e server. In pratica, è il telecomando dell’infrastruttura. Ed è difficile immaginare un bersaglio più interessante.

N-able ha scoperto che gli attaccanti potevano sfruttare vulnerabilità di autenticazione per ottenere accesso amministrativo remoto ai server N-central. Il primo problema, CVE-2026-18556, era stato affrontato con una correzione precedente, ma successivamente è emerso un percorso alternativo che ha dato origine a CVE-2026-18577. Entrambe hanno ricevuto un punteggioCVSS4.0 di 8,2. La versione considerata sicura è 2026.3.1.7: semplicemente aggiornare alla generica release 2026.3 non è sufficiente.

Una volta dentro la console, gli aggressori hanno utilizzato la funzione legittima Take Control per raggiungere sistemi amministrati a valle. N-able ha inoltre segnalato l’installazione di Cloudflare Tunnel come servizio su alcuni endpoint: un sistema particolarmente efficace per mantenere accesso perché stabilisce una connessione verso l’esterno e non richiede l’apertura di una porta inbound sul firewall. Patchare il server centrale, quindi, potrebbe non rimuovere la persistenza già installata sui client.

Huntress ha documentato almeno un caso nel quale un’istanza N-central self-hosted consentiva di arrivare a nove organizzazioni clienti. L’attività osservata in quel caso si sarebbe limitata all’enumerazione dei processi prima della disconnessione degli attaccanti, ma N-able non ha reso pubblico il numero complessivo delle organizzazioni coinvolte né se vi sia stata sottrazione di dati. È quindi importante non attribuire all’incidente una portata che al momento non è stata dimostrata.

Per gli MSP la lezione è pesante: la piattaforma RMM non è semplicemente un altro gestionale. È una tier-zero application. Va isolata, monitorata, protetta con autenticazione forte e mantenuta al livello di patch richiesto dal vendor. E dopo una compromissione occorre controllare anche i sistemi gestiti: aggiornare soltanto N-central equivale a cambiare la serratura dopo che l’intruso ha già fatto duplicare le chiavi.

Fonti
The Hacker News — N-able Says Attackers Take Over N-central Servers After Initial Fix Proves Incomplete
N-able — N-central Security Update, August 6 2026

Metabase: uno zero-day SQL injection apre direttamente i database

Il 7 agosto è stato reso pubblico un incidente riguardante Metabase, piattaforma open source utilizzata per business intelligence e analytics che ha già prodotto conseguenze concrete: una SQL injection zero-day critica è stata sfruttata contro installazioni reali, comprese quelle di Framework e Tally.

Il problema interessa le versioni Metabase dalla famiglia 0.58/1.58 in avanti e permette a un attaccante remoto non autenticato di iniettare SQL nel database applicativo, arrivando potenzialmente ai privilegi amministrativi sull’istanza. L’advisory attribuisce alla vulnerabilità un CVSS 10.0. Una volta ottenuto il controllo, l’attaccante può modificare la configurazione, leggere le credenziali utilizzate per connettersi ai database sottostanti ed esportare i dati ai quali Metabase ha accesso.

Framework ha confermato il furto di informazioni sui clienti, tra cui nomi, email, indirizzi di spedizione e fatturazione, IP e numeri telefonici. Tally ha comunicato che gli aggressori hanno ottenuto indirizzi email e hash delle password presenti nell’ambiente analytics, mentre i contenuti dei moduli sarebbero rimasti separati e non coinvolti.

Metabase Cloud è stato corretto dal provider, mentre per le installazioni self-hosted l’aggiornamento è manuale. Il vendor raccomanda non solo la patch, ma anche la revoca delle sessioni attive, il controllo di API key e amministratori, la rotazione delle credenziali dei database collegati e l’analisi dei log.

È un dettaglio importante: quando l’applicazione che visualizza i dati viene compromessa, bisogna presumere che anche le credenziali utilizzate per raggiungere quei dati possano essere diventate parte dell’incidente.

Fonti
BleepingComputer — Metabase SQLi zero-day exploited in customer data-theft attacks
Metabase — Security communication and updates

Microsoft chiude 421 falle, ma Lazarus era già dentro Windows

Il Patch Tuesday di agosto non è esattamente uno di quelli da installare “quando abbiamo un attimo”. Microsoft ha corretto 421 vulnerabilità, 62 delle quali classificate Critical secondo Zero Day Initiative, ma il numero in sé racconta soltanto metà della storia.

La vera protagonista è CVE-2026-68820, una use-after-free nel driver Windows afd.sys, l’Ancillary Function Driver for WinSock. È un componente kernel fondamentale: gestisce il passaggio tra le applicazioni Windows e lo stack di rete. Un attaccante che abbia già ottenuto la possibilità di eseguire codice sul sistema può sfruttare una race condition per scalare i privilegi fino a SYSTEM, senza richiedere ulteriore interazione da parte dell’utente.

Microsoft assegna alla falla un CVSS di 7.0 e la classifica “Important”, una valutazione che potrebbe sembrare relativamente tranquilla. Il contesto, però, cambia completamente la priorità: la vulnerabilità era già sfruttata in attacchi reali prima del rilascio della patch.

Check Point Research ha collegato l’attività al gruppo nordcoreano Lazarus, nell’ambito della campagna Operation Dream Job. Il copione è ormai rodato: sviluppatori e professionisti vengono avvicinati con false offerte di lavoro, il primo accesso arriva attraverso social engineering o malware e la vulnerabilità Windows viene poi usata per rompere il confine tra un account compromesso e il controllo completo della macchina.

Non è nemmeno la prima volta che Lazarus guarda ad afd.sys. Negli ultimi anni altre zero-day nello stesso componente sono state associate al gruppo. È un dettaglio interessante perché dimostra quanto gli attori più evoluti tendano a tornare sulle superfici che conoscono bene, invece di reinventare ogni volta l’attacco.

Il Patch Tuesday contiene anche due vulnerabilità già pubbliche, CVE-2026-62832 nel Windows User Profile Service e CVE-2026-72971 nel driver di isolamento dei filesystem dei container. A queste si aggiungono quattro RCE senza autenticazione con CVSS 9.8. Il messaggio per i team IT è quindi semplice: il triage non può più basarsi soltanto sul numerino CVSS. Una falla da 7.0 sfruttata da Lazarus vale più di una 9.8 puramente teorica.

Per le aziende la priorità è aggiornare gli endpoint Windows, soprattutto quelli utilizzati da sviluppatori, personale tecnico e utenti esposti a campagne di spear phishing. Dove possibile, bisogna affiancare alla patch il monitoraggio delle escalation anomale verso SYSTEM, dei processi legati allo stack di rete e delle attività sospette immediatamente successive all’esecuzione di allegati, installer o strumenti ricevuti durante processi di recruiting.

Fonti
Cybersecurity360 — Patch Tuesday agosto 2026: un driver Windows, il gruppo Lazarus e 400 vulnerabilità sullo sfondo
BleepingComputer — Microsoft August 2026 Patch Tuesday
Microsoft Security Response Center — Security Update Guide

SAP Commerce Cloud: dal Patch Day agli attacchi in tre giorni

Se Microsoft mostra quanto sia importante il contesto, SAP mostra quanto si stiano comprimendo i tempi.

Il 14 agosto, BleepingComputer ha riportato i primi tentativi di sfruttamento di CVE-2026-58231, vulnerabilità critica in SAP Commerce Cloud. La patch era stata pubblicata appena tre giorni prima.

Il problema interessa il componente Data Hub Adapter ed è legato a una gestione non corretta delle autorizzazioni. Un attaccante non autenticato può abusare di un client di autenticazione predefinito e inviare input opportunamente costruiti verso funzioni che non effettuano controlli sufficienti. Il risultato può essere l’esecuzione arbitraria di codice sui sistemi vulnerabili.

Il CVSS è 10.0, il massimo possibile.

Il dettaglio forse più significativo è che, quando sono comparsi i primi tentativi sugli honeypot della società Defused, non risultava disponibile pubblicamente un Proof of Concept. Questo suggerisce che almeno alcuni attori abbiano sviluppato autonomamente un metodo di sfruttamento partendo dall’advisory o dall’analisi della patch.

Shadowserver ha rilevato oltre 4.200 indirizzi IP riconducibili a installazioni SAP Commerce Cloud esposte, soprattutto in Europa e Nord America, anche se il dato non consente di sapere quanti sistemi siano realmente vulnerabili e quanti siano già stati aggiornati.

SAP Commerce Cloud non è un software marginale. Viene utilizzato da grandi retailer e marchi internazionali per gestire piattaforme e-commerce. Una RCE su questo tipo di infrastruttura può quindi diventare un ponte verso dati dei clienti, sistemi interni, API, credenziali e applicazioni collegate.

SAP ha confermato di essere a conoscenza dei tentativi e ha invitato clienti e partner ad applicare immediatamente la Security Note 3771065.

La vicenda mette in crisi un'abitudine ancora molto diffusa: considerare accettabile una finestra di patching di una o due settimane per applicazioni enterprise. Se i tentativi di exploit iniziano in tre giorni, quella finestra non è più conservativa: è un periodo di esposizione.

Per le installazioni raggiungibili da Internet la patch deve essere trattata come emergenziale. Dopo l’aggiornamento è inoltre opportuno controllare log applicativi, processi anomali, creazione di nuovi account e connessioni in uscita, soprattutto se il sistema è rimasto esposto nei giorni immediatamente successivi alla pubblicazione dell’advisory.

Fonti
BleepingComputer — Max severity SAP Commerce Cloud flaw now targeted in attacks
SAP — Security Note 3771065

VMware vCenter: il controllo dell’infrastruttura passa da un reverse SSH

Anche VMware vCenter, cioè uno di quei sistemi che raramente attirano l’attenzione dell’utente finale ma che possono governare una parte enorme dell’infrastruttura di un’azienda, entra nella nostra CyberWeek agostana.

La vulnerabilità CVE-2026-59310 interessa il vCenter Syslog Server ed è una directory traversal critica che può permettere a un attaccante non autenticato, con accesso di rete al servizio, di arrivare all’esecuzione arbitraria di codice.

Broadcom aveva pubblicato la correzione il 29 luglio. Pochi giorni dopo sono iniziate le compromissioni.

La società DFIR QUIRSO ha identificato 361 indirizzi IP compromessi in 47 Paesi. Dopo l’accesso, gli attaccanti installavano il framework open source reverse_ssh, utilizzandolo per creare un canale di comando e controllo persistente verso infrastrutture esterne.

La scelta tecnica è particolarmente efficace. Una connessione reverse SSH nasce dall’interno verso l’esterno e può quindi aggirare firewall configurati per bloccare le connessioni inbound. Una volta stabilito il tunnel, l’attaccante dispone di un percorso stabile per tornare sul sistema.

E vCenter è un punto dal quale si vede praticamente tutto: macchine virtuali, host ESXi, configurazioni, privilegi e infrastruttura di gestione.

Qui la patch non è il punto finale dell’incidente, ma soltanto l’inizio. Chi ha mantenuto una versione vulnerabile durante la finestra di sfruttamento deve controllare se il server abbia già comunicato con indirizzi esterni, cercare binari compatibili con reverse_ssh e verificare accessi e modifiche alle configurazioni.

Broadcom non ha indicato workaround alternativi: la misura raccomandata è installare le versioni corrette. Per vCenter 9.1 la release indicata è 9.1.0.0300, mentre per le altre versioni interessate sono disponibili build specifiche pubblicate dal vendor.

È una delle classiche situazioni nelle quali vale la regola più importante dei sistemi di amministrazione: più una console controlla risorse critiche, meno dovrebbe essere facilmente raggiungibile. vCenter dovrebbe vivere in una rete di management fortemente segmentata e accessibile soltanto agli amministratori che ne hanno realmente bisogno.

Fonti
BleepingComputer — Critical VMware vCenter RCE flaw exploited for reverse SSH access
Broadcom Support — VMware vCenter security updates

Acquedotti sotto attacco: quando una password cambiata diventa un problema fisico

In questo evento, il rischio è passato dal virtuale al reale.
A partire dal 27 luglio, sistemi idrici e di trattamento delle acque in almeno sette Stati americani hanno segnalato intrusioni contro apparati di tecnologia operativa esposti su Internet.

In Minnesota sono state coinvolte più di trenta utility. Gli attaccanti hanno modificato password, indirizzi IP e configurazioni dei controllori industriali, arrivando in alcuni casi a bloccare l’accesso degli operatori o a disconnettere i PLC dalla rete. Sono stati segnalati problemi operativi come perdita di pressione, interruzioni temporanee e necessità di ripristinare manualmente alcuni sistemi. Non risultano prove di una contaminazione dell’acqua, ma l’impatto ha superato il confine del semplice incidente informatico.

CISA e FBI hanno pubblicato nuovi avvisi il 30 e 31 luglio, chiedendo alle organizzazioni di rimuovere da Internet i PLC direttamente esposti, limitare l’accesso remoto, cambiare le credenziali predefinite e mantenere procedure manuali per garantire la continuità del servizio.

Alcuni rapporti e funzionari hanno indicato possibili collegamenti con gruppi iraniani, ma l’attribuzione non era stata confermata ufficialmente alla chiusura della settimana. È quindi corretto parlare di tecniche compatibili con attività già osservate contro infrastrutture idriche, non di una responsabilità definitivamente accertata.

Il caso è particolarmente utile anche per l’Europa. Molti impianti industriali e municipali utilizzano componenti progettati quando la connettività Internet non era considerata parte integrante del processo. Aggiungere accesso remoto a questi sistemi senza segmentazione, autenticazione robusta e logging significa collegare il pannello di controllo di un’infrastruttura fisica alla stessa rete usata da milioni di scanner automatici.

La misura più importante non è acquistare un altro prodotto di sicurezza, ma sapere quali apparati OT sono online e perché. Quando la risposta è “per comodità” oppure “perché il manutentore deve collegarsi”, il rischio va rivalutato prima che lo faccia un attaccante.

Fonti
CISA — Protect OT against activity targeting Internet-facing PLCs
FBI — Malicious actors targeting water and wastewater PLCs
Red Hot Cyber — Attacchi contro aziende idriche del Minnesota

ClickFix ed EtherHiding: adesso il malware usa la blockchain come nascondiglio

Il 10 agosto, CSIRT Italia ha richiamato l’attenzione su una nuova evoluzione delle campagne ClickFix e TerminalFix, due tecniche che hanno un pregio perverso: invece di trovare una vulnerabilità nel computer, convincono direttamente l’utente a eseguire il malware.

La nuova variante aggiunge EtherHiding.

Gli attaccanti compromettono siti web legittimi e inseriscono JavaScript offuscato. Quando la vittima visita la pagina, lo script contatta un gateway RPC della BNB Smart Chain e recupera da uno smart contract le istruzioni necessarie alle fasi successive dell’attacco.

È un cambio importante perché l’infrastruttura malevola non risiede più soltanto su un server che può essere individuato e spento. Lo smart contract distribuito sulla blockchain è molto più resistente alle tradizionali operazioni di takedown e può essere modificato soltanto da chi controlla il wallet utilizzato per pubblicarlo.

Poi entra in scena l’ingegneria sociale.

La vittima vede una falsa verifica CAPTCHA o un avviso apparentemente legittimo e viene invitata ad aprire la finestra “Esegui”, Windows Terminal o PowerShell. Il sito inserisce negli appunti un comando e chiede all’utente di incollarlo ed eseguirlo.

A quel punto il malware non deve più sfruttare Windows: è l’utente stesso che gli apre la porta.

PowerShell, cmd.exe, mshta.exe, rundll32.exe, curl.exe, WMI e altri strumenti legittimi possono essere utilizzati per scaricare loader, infostealer, RAT e software di gestione remota.

La contromisura tecnica deve quindi essere accompagnata dall’awareness: nessun CAPTCHA legittimo chiede di premere Windows+R, incollare un comando o utilizzare PowerShell. Per gli amministratori, invece, è utile monitorare avvii anomali di interpreti di comando generati dal browser e bloccare dove possibile l’esecuzione di strumenti non necessari agli utenti standard.

Fonti
ACN/CSIRT Italia — ClickFix ed EtherHiding: nuova campagna malware utilizza smart contract sulla BNB Smart Chain
CSIRT Toscana — Alert AL02/260810/CSIRT-ITA

WordPress corregge CVE-2026-64638: dalla pagina di login fino al PHP

Per chi gestisce siti web in Italia, la notizia più concreta della settimana è probabilmente CVE-2026-64638, vulnerabilità nel core di WordPress corretta il 6 agosto con WordPress 7.0.3. Il problema è una reflected XSS sulla pagina di login con punteggio CVSS 8.9.

La parte interessante è la catena dimostrata dai ricercatori di pwn.ai, battezzata XSS2Shell. L’XSS di partenza non richiede un account, ma per trasformarla nell’esecuzione di PHP serve una condizione aggiuntiva: un amministratore WordPress già autenticato deve visitare una pagina controllata dall’attaccante. Attraverso API REST e Application Password, la catena può arrivare al caricamento di codice sul server.

Non è quindi corretto descriverla come una RCE pre-auth completamente automatica. Al 7 agosto non risultavano inoltre attacchi reali osservati contro CVE-2026-64638. Ma per unCMSinstallato su milioni di siti, aspettare che inizi lo sfruttamento non avrebbe molto senso.

Il 10 agosto, CSIRT Italia ha segnalato la pubblicazione di un Proof of Concept per questa CVE

La falla è una reflected XSS pre-authentication nella schermata di login. Tradotto: un attaccante può costruire una pagina o un link capace di eseguire JavaScript nel contesto del sito WordPress quando viene aperto da una vittima.

Il problema diventa particolarmente serio quando quella vittima è un amministratore autenticato. La ricerca che ha accompagnato la disclosure ha mostrato come l’XSS possa essere concatenata con altre funzionalità WordPress fino ad arrivare, in determinate condizioni, all’esecuzione di codice PHP.

Non significa che chiunque possa automaticamente prendere il controllo di un sito WordPress semplicemente visitandone la pagina di login. Serve una catena precisa e l’interazione indiretta di un amministratore. Ma la disponibilità pubblica di un PoC abbassa inevitabilmente il costo necessario per sviluppare attacchi reali.

WordPress ha corretto il problema nella release 7.0.3 del 6 agosto e ha backportato le modifiche alle versioni precedenti ancora coperte dagli aggiornamenti di sicurezza.

Per i siti italiani il consiglio è poco originale ma importante: aggiornare. Gli attacchi contro WordPress raramente puntano soltanto al contenuto del sito. Un’installazione compromessa può diventare una piattaforma per phishing, malware, redirect, SEO spam o attacchi contro i visitatori.

Fonti
Red Hot Cyber — Un semplice clic dell’Admin può compromettere WordPress con una catena XSS/RCE
PWN.AI Security Research — XSS2Shell: WordPress Preauth XSS to RCE Chain

Zoom: basta partecipare alla riunione per colpire un altro dispositivo

La terza minaccia del Focus Italia arriva da uno strumento che nelle aziende italiane non ha certo bisogno di presentazioni.

Il 12 agosto, Tom’s Hardware Italia ha analizzato tre vulnerabilità nella funzione di annotazione di Zoom Workplace, tra cui due potenzialmente utilizzabili per eseguire codice da remoto.

La più interessante, CVE-2026-53413, riguarda una sovrascrittura del buffer. Un partecipante a una videoriunione poteva inviare messaggi di annotazione appositamente costruiti verso il dispositivo di un altro utente. La vittima non doveva cliccare su un link, scaricare un file o concedere il controllo remoto: bastava trovarsi nella stessa sessione.

CVE-2026-53415 riguarda invece una condizione use-after-free anch’essa potenzialmente sfruttabile per eseguire codice; CVE-2026-53414 può causare letture oltre i limiti e denial of service.

La superficie coinvolta è molto più ampia del classico client Windows. Lo stesso codice viene utilizzato su macOS, Linux, Android, iOS, Zoom Rooms, ambienti VDI e prodotti che incorporano il Meeting SDK.

Questo è il dettaglio più pericoloso per le imprese: aggiornare il portatile del personale non basta se una sala riunioni, un terminale VDI o un’applicazione interna continuano a utilizzare una versione vulnerabile.

Non risultavano prove pubbliche di sfruttamento attivo al momento della disclosure, quindi non avrebbe senso presentare il caso come una campagna in corso. La vulnerabilità, però, è tecnicamente significativa perché riduce l’interazione necessaria praticamente a zero.

Zoom ha distribuito le correzioni nelle versioni aggiornate dei vari rami. Per le organizzazioni italiane la priorità è quindi imporre versioni minime, verificare gli asset gestiti e includere Zoom Rooms, VDI e Meeting SDK nello stesso inventario utilizzato per gli endpoint tradizionali.

Fonti
Tom’s Hardware Italia — Videoriunioni aziendali, aggiornare subito Zoom: una falla zero-click consente il controllo remoto
Zoom — Security Bulletin ZSB-26015

ACN: cresce la pressione, ma cresce anche la capacità di vedere gli incidenti

La fotografia pubblicata da ACN e ripresa durante la settimana descrive un Paese sottoposto a una pressione cyber ancora elevata. Nel primo semestre del 2026, CSIRT Italia ha gestito 2.171 eventi, con un incremento del 47% rispetto allo stesso periodo dell’anno precedente.

Il dato va letto con attenzione. Un aumento degli eventi non significa automaticamente che ogni organizzazione italiana sia diventata meno sicura. Una parte della crescita deriva anche dall’ampliamento del perimetro NIS2, da procedure di notifica più strutturate e da una maggiore capacità di intercettare attività che in passato sarebbero potute restare nascoste.

Resta però un numero che non può essere archiviato come semplice effetto statistico. Più segnalazioni significano più phishing, vulnerabilità sfruttate, compromissioni, attacchi DDoS e anomalie da verificare. Per aziende e pubbliche amministrazioni, la differenza viene fatta dalla velocità con cui gli eventi vengono classificati e trasformati in azioni.

Un SOC che accumula allarmi senza contesto non aumenta davvero la sicurezza. Servono inventari aggiornati, referenti reperibili, procedure di escalation e una distinzione netta tra ciò che può aspettare e ciò che richiede un intervento immediato. La NIS2, da questo punto di vista, non è soltanto un obbligo normativo: costringe molte organizzazioni a costruire finalmente una catena di comando per gli incidenti.

Fonti
ACN/CSIRT Italia — La settimana cibernetica del 27 luglio 2026
Cybersecurity360 — Nel primo semestre resta elevata la pressione delle minacce cyber

Cyber Resilience Act: la sicurezza entra nel ciclo di vita dei prodotti

Il 28 luglio, Cybersecurity360 ha analizzato le nuove linee guida europee per l’applicazione del Cyber Resilience Act. Il regolamento sposta il concetto di sicurezza dal momento della vendita all’intero ciclo di vita del prodotto: progettazione, sviluppo, distribuzione, gestione delle vulnerabilità e aggiornamenti.

Per molte imprese italiane questo significa abbandonare l’idea che la sicurezza possa essere aggiunta alla fine, come un controllo prima della consegna. Un prodotto con elementi digitali dovrà nascere con requisiti di sicurezza documentati, ricevere patch per il periodo dichiarato e disporre di processi per raccogliere e gestire le segnalazioni di vulnerabilità.

Il cambiamento riguarda anche la supply chain. Chi integra librerie open source, firmware, componenti di terzi o servizi cloud dovrà conoscere meglio ciò che inserisce nel prodotto. Distinte software, procedure di disclosure e tracciabilità delle dipendenze diventeranno strumenti operativi, non soltanto materiale da audit.

La lezione della settimana si chiude così dove era iniziata. Se un agente AI può trovare una vulnerabilità zero-day in pochi minuti, il tempo disponibile tra scoperta e sfruttamento si riduce. Il Cyber Resilience Act prova a rispondere imponendo ai produttori di organizzarsi prima che quella vulnerabilità venga trovata, non dopo che è diventata una notizia.

Fonti
Cybersecurity360 — Cyber Resilience Act: le nuove linee guida per la conformità
Commissione europea — Cyber Resilience Act


E dopo questa insolita, lunga CyberWeek "tre anni in uno", vi saluto e vi dò appuntamento alla prossima settimana!
M.