CISA ha inserito cinque nuove vulnerabilità nel catalogo delle falle note e già sfruttate negli attacchi reali, dopo il loro utilizzo da parte del gruppo Flax Typhoon, collegato alla Cina. Per le agenzie federali statunitensi la scadenza operativa è stata fissata all’11 ottobre 2026, ma il messaggio per le imprese è universale: se nei vostri sistemi ci sono software esposti e non aggiornati, il rischio non è teorico, è attuale.
Per un’azienda italiana il punto non è solo “fare gli aggiornamenti”, ma sapere quali sistemi sono davvero presenti in rete, se sono accessibili dall’esterno e se esistono procedure rapide per correggere, isolare o sostituire quelli più vecchi. Quando una vulnerabilità entra nel catalogo KEV, significa che qualcuno la sta già usando con successo.
Cosa è successo
Il 9 ottobre 2026 The Hacker News ha riportato che CISA, l’agenzia statunitense per la sicurezza informatica, ha aggiunto cinque nuove vulnerabilità al proprio catalogo KEV, acronimo di Known Exploited Vulnerabilities. L’inserimento è avvenuto dopo l’osservazione del loro sfruttamento da parte di Flax Typhoon, attore di minaccia descritto come collegato alla Cina.
Le cinque vulnerabilità aggiunte sono:
- CVE-2015-3306 in ProFTPD — punteggio CVSS 10.0
- CVE-2021-3199 in ONLYOFFICE Docs — punteggio CVSS 9.8
- CVE-2023-22894 in Strapi — punteggio CVSS 7.2
- CVE-2016-3081 in Apache Struts — punteggio CVSS 8.1
- CVE-2015-5477 in ISC BIND — punteggio CVSS 7.5
Secondo la stessa fonte, l’aggiornamento del KEV coincide con un advisory congiunto diffuso da Australia, Canada, Giappone, Nuova Zelanda, Spagna, Regno Unito e Stati Uniti. L’avviso segnala che le operazioni attribuite a una società cinese di cybersecurity chiamata Integrity Technology Group hanno preso di mira otto vulnerabilità per ottenere accesso iniziale alle organizzazioni e sottrarre dati sensibili.
Le altre tre falle citate risultavano già presenti nel KEV:
- CVE-2014-6278 in GNU Bash, nota come Shellshock
- CVE-2019-11510 in Ivanti Pulse Connect Secure
- CVE-2021-22205 in GitLab Community ed Enterprise Edition
CISA ha imposto alle agenzie federali di applicare le correzioni necessarie o interrompere l’uso dei prodotti vulnerabili entro l’11 ottobre 2026.
Perché il catalogo KEV conta davvero
Molte notizie sulle vulnerabilità si fermano alla pubblicazione di un bollettino tecnico. Il catalogo KEV è diverso, perché non elenca falle solo “gravi” o “teoricamente pericolose”: raccoglie vulnerabilità per cui esistono prove di sfruttamento reale.
In pratica, l’inserimento nel KEV cambia la priorità operativa. Una falla con CVSS alto ma mai sfruttata richiede attenzione; una falla nel KEV richiede azione rapida. Per chi gestisce un’azienda, questo si traduce in una domanda molto concreta: questo software è presente da noi, magari dimenticato su un server, su una macchina virtuale o su un servizio pubblicato anni fa?
Il problema è proprio questo. Prodotti come server FTP, piattaforme documentali, CMS headless, framework applicativi o server DNS spesso restano in produzione per anni, a volte senza inventario aggiornato. Ed è lì che un attaccante trova spazio.
Le tecniche osservate negli attacchi
Le informazioni riportate indicano un modello operativo piuttosto tipico ma efficace. Gli attaccanti avrebbero combinato:
- scansioni per individuare sistemi esposti;
- sfruttamento di vulnerabilità note;
- attacchi cross-site scripting;
- password spraying contro server Microsoft Exchange;
- meccanismi di persistenza tramite software VPN;
- esfiltrazione di email e credenziali con script dedicati.
Questo aspetto è importante perché mostra che il rischio non dipende da una sola falla. Un attacco moderno nasce spesso dalla somma di piccoli punti deboli: un servizio pubblicato, una password riutilizzata, un componente non aggiornato, un accesso remoto lasciato aperto più del necessario.
Per questo la difesa efficace non coincide mai con una singola patch. Serve una disciplina continua di gestione degli asset, aggiornamenti, controllo degli accessi, monitoraggio e backup.
I prodotti citati: dove può nascondersi il rischio
L’elenco delle vulnerabilità tocca tecnologie molto diverse fra loro, e proprio per questo merita attenzione anche fuori dalle grandi infrastrutture critiche.
ProFTPD riguarda ambienti dove esistono ancora trasferimenti file via FTP o FTPS, spesso mantenuti per compatibilità con clienti, fornitori o vecchi applicativi.
ONLYOFFICE Docs può essere presente in installazioni on-premise usate per collaborazione documentale, portali o integrazioni con ambienti self-hosted.
Strapi è un CMS headless diffuso in progetti web personalizzati: non sempre chi lo commissiona sa che dietro al sito o al portale esiste questa tecnologia.
Apache Struts continua a comparire in applicazioni aziendali legacy, soprattutto in software sviluppati anni fa e ancora importanti per l’operatività.
ISC BIND è un riferimento storico nei servizi DNS, quindi può essere presente in infrastrutture interne, appliance o servizi gestiti da tempo.
Il punto pratico è che una PMI può essere esposta senza saperlo, soprattutto quando il software vulnerabile non è “visibile” all’utente finale ma fa parte del motore di un’applicazione o di un servizio di rete.
Cosa significa per la tua azienda
Se gestisci una PMI, uno studio professionale o una sede operativa con più sistemi interni, questa notizia suggerisce quattro azioni immediate.
1. Verifica l’inventario reale dei sistemi esposti
Non basta l’elenco dei PC. Serve sapere quali server, macchine virtuali, portali web, servizi DNS, VPN, applicativi documentali e componenti legacy sono in uso. In molte aziende il rischio nasce da sistemi “minori” che nessuno considera più critici ma che restano raggiungibili da Internet.
2. Dai priorità alle vulnerabilità sfruttate attivamente
Quando una falla compare nel KEV, deve salire in cima alla lista. Se usi uno dei prodotti citati, verifica subito versione, esposizione e disponibilità delle patch. Se la correzione non è possibile nell’immediato, valuta isolamento, limitazione degli accessi o dismissione del servizio.
3. Controlla gli accessi remoti e le credenziali
La notizia cita anche password spraying e persistenza tramite VPN. Questo significa che aggiornare non basta: bisogna ridurre la superficie d’attacco. MFA, criteri password adeguati, revisione degli account inutilizzati e controllo degli accessi VPN sono misure essenziali.
4. Preparati al peggio con backup e risposta rapida
Anche in un contesto di cyber spionaggio, il danno operativo può essere serio: furto di email, documenti, credenziali o interruzione dei servizi. Un piano di continuità deve includere copie sicure dei dati e tempi chiari di ripristino. Se vuoi rafforzare questo aspetto, può essere utile valutare soluzioni di remote backup.
Sul piano organizzativo, conviene affidarsi a una gestione strutturata degli endpoint e dei server, così da sapere sempre cosa è aggiornato, cosa è fuori supporto e cosa richiede interventi pianificati. In questo senso un servizio di desktop IT management può ridurre molto il rischio legato ai sistemi trascurati.
Infine, se trattate dati personali, ogni incidente che coinvolge email, credenziali o dati dei clienti ha anche un impatto normativo e documentale. Per questo la sicurezza tecnica dovrebbe dialogare con gli obblighi di protezione dei dati previsti dal GDPR.
Il messaggio più importante: il vero rischio è il software dimenticato
Il dato forse più utile per un imprenditore non è il nome del gruppo di minaccia, ma il profilo delle vulnerabilità coinvolte. Alcune risalgono a molti anni fa. Questo ci ricorda una realtà scomoda: gli attaccanti non hanno sempre bisogno di tecniche nuove, se trovano sistemi vecchi ancora online.
È un problema molto comune nelle aziende: un portale installato da un fornitore esterno, una VPN lasciata attiva per comodità, un server DNS configurato anni fa, un’applicazione che “nessuno tocca perché funziona”. Finché funziona, sembra tutto sotto controllo. Poi però basta una scansione automatica per trasformare quel sistema in una porta di ingresso.
L’insegnamento pratico è semplice: la sicurezza non si misura solo con l’acquisto di nuovi strumenti, ma con la capacità di mantenere ordine nell’esistente. Inventario, aggiornamenti, dismissione del superfluo e procedure chiare valgono spesso più di una tecnologia aggiuntiva comprata in fretta.
Domande frequenti
Il KEV di CISA riguarda solo le agenzie federali USA?
No. L’obbligo formale citato vale per le agenzie federali statunitensi, ma il KEV è usato in tutto il mondo come riferimento pratico per capire quali vulnerabilità siano già sfruttate in attacchi reali.
Se non uso direttamente quei prodotti, posso ignorare la notizia?
Non del tutto. Alcuni componenti possono essere presenti dentro applicazioni sviluppate da terzi o in vecchi server ancora attivi. Vale la pena verificare l’inventario e chiedere conferma ai fornitori IT.
Aggiornare basta a risolvere il problema?
No. Le patch sono fondamentali, ma servono anche controllo degli accessi, MFA, monitoraggio, backup e una revisione dei sistemi esposti a Internet.