CategoriaInformatica & TechPubblicatoParole2.277Lettura11 minuti

Il numero più vistoso arriva da Microsoft: il Patch Tuesday di settembre è il più grande mai pubblicato dall’azienda, conquasi mille vulnerabilità corrette in un solo colpoe due zero-day già sfruttate. Ma purtroppo, come vedremo in un articolo dedicato, non è andato proprio tutto come avrebbe dovuto.
SAP ha chiuso una falla daCVSS10.0capace di arrivare all’esecuzione di comandi senza autenticazione, mentre GitLab ha corretto una vulnerabilità altrettanto critica che poche ore dopo la pubblicazione stava già attirando sonde e tentativi di sfruttamento.

In Italia il clima è diverso ma non più tranquillo. CERT-AGID ha analizzato170 campagne malevole in sette giorni, 136 delle quali mirate esplicitamente al nostro Paese. A dominare sono rimborsi, multe e banking, ma dietro i numeri compaiono campagne molto mirate contro il Fascicolo Sanitario Elettronico e il Registro delle Imprese. È la conferma di un trend ormai stabile: per entrare non serve necessariamente trovare una zero-day. A volte basta presentarsi con il logo giusto e una storia abbastanza credibile.

Microsoft apre il rubinetto: quasi mille vulnerabilità in un solo Patch Tuesday

Quando un Patch Tuesday assomiglia più a un censimento che a un aggiornamento mensile, probabilmente vale la pena prestargli attenzione.

L'8 settembre Microsoft ha distribuito il più grande pacchetto di correzioni della propria storia. BleepingComputer conta966 vulnerabilità pubblicatedirettamente nel Patch Tuesday,mentre altre fonti arrivano a 974 includendo elementi conteggiati con criteri differenti. Il numero esatto cambia leggermente a seconda della metodologia, ma la sostanza resta impressionante:105 vulnerabilità sono classificate Critical e 81 di queste permettono Remote Code Execution.

Dentro questa montagna diCVEce ne sono due che meritano immediatamente il pennarello rosso perché Microsoft ne ha confermato lo sfruttamento sul campo.

CVE-2026-81963colpisce Windows Update Stack. Un attaccante che abbia già accesso locale può sfruttare una gestione impropria dei link prima dell'accesso ai file e arrivare all'elevazione dei privilegi fino a SYSTEM.

La seconda,CVE-2026-85880, riguarda Windows Advanced Local Procedure Call, o ALPC. Qui il problema è un heap-based buffer overflow, anche in questo caso utilizzabile per aumentare i privilegi fino al livello SYSTEM. È una vulnerabilità particolarmente interessante perché compare anche nella catena di exploit BlueMoon osservata nelle scorse settimane: dopo l'accesso iniziale ottenuto attraverso Chrome, CVE-2026-85880 rappresentava uno dei gradini usati per conquistare privilegi più elevati sul sistema Windows.

Le due zero-day meritano priorità sugli endpoint esposti a utenti e browser, mentre le aziende dovrebbero evitare l'errore opposto: cercare di distribuire quasi mille fix indiscriminatamente senza valutare dipendenze e criticità.
Il volume è enorme, ma il patch management non è una gara a chi clicca prima su “install all”. Significa individuare rapidamente ciò che è già sfruttato, testarlo e portarlo sui sistemi più esposti prima che gli exploit diventino merce comune.

AGGIORNAMENTO: in mezzo a tutte le patch che risolvono problemi, ne sono uscite molte che ne creano di molto grossi.
So di grossi problemi su Windows Server, Windows 10 e 11, che sono stati fixati in emergenza con un'ulteriore patch il 14/09 ma in prima persona mi è capitato di cozzare contro il fix KB5002914, un aggiornamento per Excel che provoca un problema enorme, ovvero inibisce l'utilizzo del copia/incolla e il trascinamento delle celle per copiare.
Se vi siete trovati in questa situazione, sto mettendo su un articolo apposito che linkerò qui appena pronto.

Fonti
BleepingComputer — Microsoft September 2026 Patch Tuesday fixes 966 flaws, 2 zero-days
Cybersecurity360 — Patch Tuesday settembre 2026: due zero-day già sfruttate e venti bug wormable
ZeusNews - Aggiornamento di emergenza per il Patch Tuesday di Settembre

SAP OVERPASS: una richiesta malformata può arrivare fino al cuore del gestionale

Se Windows è onnipresente sugli endpoint, SAP è onnipresente in posti dove girano soldi, ordini, magazzini, produzione e dati aziendali.

L'8 settembre SAP ha pubblicato il proprio Security Patch Day e, tra 19 nuove note di sicurezza, ne spicca una:CVE-2026-44756, soprannominata OVERPASS e valutata con il massimo possibile,CVSS 10.0.

La vulnerabilità si trova nel processamento degliExtended Passports, strutture utilizzate dall'ecosistema SAP per trasferire informazioni di tracciamento tra diversi componenti. Durante la deserializzazione alcuni campi relativi alle lunghezze non vengono validati correttamente. Una richiesta appositamente costruita può quindi provocare una corruzione della memoria e arrivare all'esecuzione di comandi sul sistema operativo.

Il dettaglio che fa salire immediatamente la temperatura è chenon è richiesta autenticazione.

L'Extended Passport viene elaborato all'apertura di una nuova sessione, quindi il payload può raggiungere il codice vulnerabile prima che entrino in gioco ruoli, autorizzazioni e altre difese applicative SAP.

La falla interessa codice condiviso dal kernel e quindi un ventaglio ampio di prodotti e scenari, tra cui ambientiS/4HANA, ERP, NetWeaver e Web Dispatchernelle versioni vulnerabili indicate dal vendor.

Non risultano al momento campagne di sfruttamento attivo confermate pubblicamente, e questa precisazione è importante. CVSS 10 non significa automaticamente che qualcuno stia già sfondando la porta. Significa però che, se quella porta è raggiungibile e non viene aggiornata, le conseguenze potenziali sono massime.

L'attaccante potrebbe arrivare a credenziali, dati aziendali, sessioni e informazioni finanziarie, oltre a utilizzare il server compromesso come punto di partenza verso altri sistemi SAP.

La Security Note da cercare è la3747649. Per ambienti SAP esposti o critici, questa è una di quelle patch che dovrebbe rapidamente scalare la lista delle priorità.

Fonti:
SAP — Security Patch Day, September 2026
Red Hot Cyber — SAP va in OVERPASS: gravissima RCE nel kernel
The Hacker News — SAP Patches CVSS 10.0 Kernel Flaw Enabling Unauthenticated RCE

GitLab: CVSS 10 e i primi scanner arrivano praticamente insieme alla disclosure

La terza notizia internazionale è una perfetta fotografia della velocità attuale del mercato degli exploit.

Il 10 settembre GitLab ha rilasciato le versioni19.3.2, 19.2.6 e 19.1.8di Community Edition ed Enterprise Edition. Tra le vulnerabilità corrette c'èCVE-2026-85706, una path traversal nel Repository Commits API con un punteggioCVSS 10.0.

In determinate condizioni un utente non autenticato può leggere file arbitrari sul server GitLab. Per lo sfruttamento è sufficiente che sull'istanza esista almeno un progetto pubblico.

E leggere file arbitrari su un GitLab aziendale è molto diverso dal leggere un file qualsiasi su un web server.

Dentro possono esserci configurazioni, log, token, credenziali, segreti e materiale sufficiente per trasformare una vulnerabilità di information disclosure nel punto di partenza verso repository, pipeline CI/CD e infrastruttura.

La parte quasi surreale è la cronologia. WatchTowr ha indicato di aver rilevato probing (ovvero scansioni per capire se la vulnerabilità è sfruttabile) già dalla mattina dell'11 settembre, praticamente poche ore dopo la disclosure pubblica.

Non significa necessariamente che ogni scansione abbia portato a una compromissione riuscita, ma dimostra quanto sia diventato breve il tempo tra “è uscita una patch” e “qualcuno sta già cercando chi non l'ha installata”.

Chi gestisce GitLab self-hosted dovrebbe quindi aggiornare alle versioni indicate dal vendor e considerare con particolare attenzione le istanze accessibili da Internet. Se erano pubblicamente raggiungibili durante la finestra successiva alla disclosure, controllare i log diventa parte della patch, non un'attività opzionale.

Fonti:
The Hacker News — GitLab CVSS 10 File-Read Flaw Draws In-the-Wild Probes After Disclosure
watchTowr — Rapid Reaction: GitLab CVE-2026-85706

170 campagne in sette giorni: il phishing italiano sta lavorando a ciclo continuo

I dati CERT-AGID della settimana fanno impressione più per la continuità che per il singolo picco.

Tra il5 e l'11 settembresono state analizzate170 campagne malevoleche hanno interessato l'Italia. Di queste,136 erano rivolte specificamente a obiettivi italianie altre 34 erano campagne generiche circolate comunque nel nostro Paese. Il CERT ha estratto e distribuito1.391 indicatori di compromissione.

Ben65 campagne di phishinghanno fatto leva su un ipotetico "rimborso" impersonando soprattutto Agenzia delle Entrate, PagoPA e INPS. Seguono 25 campagne basate sulle false multe e 16 dedicate al banking, con marchi come Intesa Sanpaolo, Mediolanum, ING, Inbank, Findomestic, N26, Klarna e PayPal.

Ma il dato interessante è come phishing e malware inizino a sovrapporsi.

Il banking non serve soltanto a portare l'utente su una pagina che ruba username e password. Nelle campagne osservate è stato usato anche per distribuire malware comeBingoMod, FormBook, Gigabud, MantaxOtax e MassLogger. Gli utenti Android, in particolare, continuano a essere spinti verso APK malevoli attraverso SMS contenenti link al download.

In totale CERT-AGID ha rilevato11 famiglie di malware attivenello scenario italiano durante la settimana, tra cui Remcos, SnakeKeylogger, XWorm, AgentTesla, Grandoreiro e NeptuneRat.

Non è una singola ondata da aspettare che passi. È un nastro trasportatore industriale: cambiano il logo e la storia, ma l'obiettivo rimane sempre lo stesso.

Fonti:
CERT-AGID — Sintesi riepilogativa delle campagne malevole nella settimana del 5–11 settembre

Il Registro delle Imprese diventa un'esca perfetta per rubare i dati delle aziende

Dentro quelle 170 campagne c'è un episodio che merita uno spazio a sé perché mi coinvolge abbastanza da vicino.

CERT-AGID ha rilevato una campagna di phishing cheimita il Registro delle Impresee punta a raccogliere informazioni delle aziende italiane e dei loro responsabili.

Tra i dati cercati dagli attaccanti compaionoragione sociale, codice fiscale e IBAN.

È un set di informazioni interessante perché può diventare il materiale grezzo per la fase successiva dell'attacco.

Un criminale che conosce l'identità precisa dell'impresa, il suo responsabile e le coordinate finanziarie dispone già di diversi pezzi necessari per costruire comunicazioni molto più credibili: false variazioni delle coordinate di pagamento, richieste amministrative, fatture manipolate o tentativi di Business Email Compromise.

Qui torna un concetto già visto nelle CyberWeek precedenti:il furto di dati non deve necessariamente monetizzare nello stesso momento in cui avviene. Un database aziendale ben profilato può diventare molto più utile qualche settimana dopo, quando viene incrociato con altre informazioni.

Per chi gestisce amministrazione e contabilità, la difesa più efficace resta spesso procedurale: nessuna variazione di IBAN, coordinate di pagamento o dato sensibile dovrebbe essere accettata semplicemente perché arriva dentro una comunicazione dall'aspetto ufficiale.
Come ho detto già altre volte, questo genere di attacchi sono sempre presenti nei report e con la raccolta di informazioni, l'incrocio dei dati e l'utilizzo di intelligenze artificiali per costruire comunicazioni ad-hoc (o addirittura imitare voci di persone a noi note) diventano sempre più frequenti e pericolosi
Quando la mail conosce già il nome della vostra azienda, il codice fiscale e altri dati corretti, l'istinto tende a fidarsi. È esattamente ciò su cui conta l'attaccante.

Fonti:
CERT-AGID — Phishing contro il Registro delle Imprese nel riepilogo 5–11 settembre

Fascicolo Sanitario Elettronico: questa volta l'esca è una “verifica dell'account”

Anche ilFascicolo Sanitario Elettronicotorna nel mirino, ma con una variazione rispetto alle campagne di agosto.

Nel riepilogo dell'11 settembre CERT-AGID segnala una nuova attività che utilizza grafiche e loghi del FSE per simulareuna verifica dell'account, con l'obiettivo di raccogliere dati personali degli utenti.

Il dettaglio è interessante perché mostra l'evoluzione delle esche.

Ad agosto avevamo visto campagne costruite attorno a un falso rimborso farmaceutico. Ora il brand rimane lo stesso ma cambia la motivazione: non più “ti dobbiamo dei soldi”, bensì “devi verificare il tuo account”.

È una tecnica efficace perché i servizi digitali ci hanno abituati proprio a questo genere di messaggi. Conferma l'identità. Verifica il profilo. Aggiorna i dati. Completa una procedura.

Il phishing moderno sta progressivamente eliminando gli elementi che una volta lo rendevano riconoscibile e si sta appoggiando ai normali gesti amministrativi della vita digitale.

La regola migliore resta quindi entrare nei servizi sanitari partendo dal portale o dall'app ufficiale, senza seguire link ricevuti tramite email o SMS. E quando una presunta verifica chiede improvvisamente più informazioni di quelle che il servizio dovrebbe già conoscere, è il momento di fermarsi.

Aggiungo ancora che sono sempre presenti i famigerati SMS di avviso dal Centro Unico Prenotazioni di una ASL qualsiasi, che invitano a chiamare un numero per verificare una prenotazione o per comunicazioni urgenti.
Appena chiamate, addio credito telefonico e abbonamento a servizi che continueranno a consumarlo finchè non verranno bloccati in qualche modo.
Questa truffa è successa recentemente a persone che conosco, anziani che, magari, la prenotazione al CUP per qualche servizio ce l'avevano pure.
Personalmente, quando perpetrate in questo modo, mi fanno terribilmente inc*z**re proprio per i soggetti target e ritengo che dovrebbero essere investigate e perseguite nel modo più duro possibile, forse anche al limite della legalità, lo ammetto.
In ogni caso, state molto attenti, ancora una volta, a qualsiasi SMS che vi invita a chiamare un numero, ad aprire un link o comunque vuole farvi compiere un'azione: partite dal presupposto che sia una truffa.

Fonti:
CERT-AGID — Nuova campagna a tema Fascicolo Sanitario Elettronico

Per concludere...

Gli attaccanti stanno cercando sempre la stessa cosa:un sistema che abbia già la fiducia necessaria per portarli dove vogliono arrivare.

Su Windows è un processo privilegiato. In SAP è il kernel che governa applicazioni centrali per il business. In GitLab sono repository e pipeline. Nel phishing italiano è la fiducia verso Agenzia delle Entrate, PagoPA, il Registro delle Imprese o il sistema sanitario.

E mentre il phishing continua a industrializzarsi, sul fronte delle vulnerabilità il tempo concesso ai difensori si restringe: GitLab è passato dalla disclosure alle prime sonde osservate nel giro di ore; Microsoft ha dovuto correggere due falle che gli attaccanti stavano già usando.
La ricerca si rivolge agli agenti IA, velocissimi, ma come abbiamo visto con Microsoft,non va sempre tutto liscio e si creano danni che vanno riparati alla veloce.
Sinceramente, non so come si possa conciliare il controllo umano con la velocità della IA e, forse, è proprio quello cheha portato i big della IA a porsi delle domande negli ultimi giorni.