☕ CYBERBRIEFING MATTUTINO — Martedì 18 agosto 2026

Il tuo riassunto quotidiano di cybersecurity da leggere con il caffè.

● IN PRIMO PIANO

SAP Commerce Cloud: falla con punteggio massimo (CVSS 10) già sotto attacco

Una vulnerabilità critica nell'estensione Data Hub Adapter di SAP Commerce Cloud, tracciata come CVE-2026-58231, permette l'esecuzione di codice remoto senza autenticazione e dà accesso a dati di pagamento e anagrafiche clienti. La cosa più preoccupante: i primi tentativi di sfruttamento sono stati rilevati appena tre giorni dopo il rilascio della patch, senza che esistesse alcun proof-of-concept pubblico. Secondo Shadowserver circa 4.200 indirizzi IP risultano esposti in tutto il mondo, e la piattaforma è usata da molti retailer e-commerce, anche in Italia. Chi la utilizza deve applicare subito la security note SAP 3771065, attivare un IP filter set come mitigazione temporanea e controllare i log per attività sospette a partire dall'11 agosto.

(in)sicurezza digitale

▪ LE NOTIZIE DI OGGI

1. Ondata di ransomware contro le aziende italiane: già 175 vittime nel 2026

Nelle ultime due settimane i gruppi ransomware Clop, TheGentlemen, Qilin, SpaceBears e altri hanno rivendicato attacchi contro numerose realtà italiane, tra cui HIWIN, Olio Basso, G.M.A. Grandi Marche Automobili e diverse PMI manifatturiere e di servizi. Il monitoraggio di Cyber Security 360 conta 175 rivendicazioni contro obiettivi italiani dall'inizio dell'anno. Il messaggio per le aziende, comprese quelle di piccole dimensioni, è chiaro: nessuno è troppo piccolo per essere un bersaglio.

Cyber Security 360

2. Gruppo legato alla Cina sfrutta una falla in VMware vCenter per installare ransomware

Un attore APT sospettato di origine cinese sta sfruttando due vulnerabilità in VMware vCenter (CVE-2026-59310, directory traversal critica, e CVE-2026-59309, bypass di autenticazione) per infiltrarsi nelle infrastrutture di virtualizzazione. Dopo l'accesso, gli attaccanti installano backdoor persistenti, web shell e infine un ransomware derivato da Babuk che cifra i file sugli host ESXi con estensione ".babyk". La patch per la falla principale è disponibile dal 29 luglio: chi gestisce ambienti VMware dovrebbe aggiornare con urgenza.

The Hacker News

3. GitLab corregge una falla critica che permetteva di cancellare progetti pubblici senza login

Una vulnerabilità GraphQL (CVE-2026-19478, CVSS 9.4) consentiva a un attaccante non autenticato di modificare o eliminare progetti pubblici e dati utente su installazioni GitLab self-managed, senza bisogno di credenziali. GitLab ha già rilasciato le versioni corrette (19.2.4, 19.1.6, 19.0.8 e 18.11.11); GitLab.com e GitLab Dedicated erano già protetti automaticamente. Chi gestisce un'istanza self-managed deve aggiornare subito.

The Hacker News

4. Oltre 600.000 siti WordPress a rischio per una falla nel plugin Forminator

Il popolare plugin per moduli Forminator è affetto da una vulnerabilità critica (CVE-2026-15748, CVSS 9.8) che permette a un attaccante non autenticato di caricare file PHP arbitrari e prendere il controllo completo del sito, se il modulo contiene sia un campo di upload che un campo a selezione. La correzione è disponibile dal 31 luglio nella versione 1.56.2: chi usa Forminator sul proprio sito WordPress deve aggiornare immediatamente.

The Hacker News

5. Microsoft elimina WMIC da Windows 11: giro di vite su uno strumento amato dagli attaccanti

Con l'aggiornamento di agosto 2026, Microsoft ha rimosso da Windows 11 l'utility a riga di comando WMIC, da anni sfruttata dagli attaccanti come "living-off-the-land binary" per attività di ricognizione e movimento laterale nelle reti compromesse. Le funzionalità WMI sottostanti restano attive: la strada consigliata per amministratori e script legacy è la migrazione a PowerShell.

UNDERCODE NEWS

6. I ransomware Emperador e Panzer colpiscono un portale scolastico e un'azienda ceca

Due nuove vittime confermano che i gruppi ransomware minori non si limitano a colpire grandi multinazionali: il gruppo Emperador ha rivendicato l'attacco al portale nazionale di formazione degli insegnanti in Albania, mentre Panzer ha colpito l'azienda SAGASTA sro nella Repubblica Ceca. Il caso del portale scolastico è particolarmente delicato perché le credenziali degli insegnanti possono aprire la strada ad altri sistemi governativi collegati.

UNDERCODE NEWS

7. Una centrale elettrica polacca violata tramite una rete cellulare privata

Un'indagine ha ricostruito un attacco (risalente a dicembre 2025 ma dettagliato solo ora) contro una centrale di cogenerazione polacca che riscalda circa 50.000 abitazioni. Gli attaccanti sono partiti da un dispositivo FortiGate esposto in un parco eolico, hanno rubato credenziali VPN e da lì hanno raggiunto i controllori Siemens S7 della centrale, causando lo spegnimento di una turbina. Il recupero è iniziato mentre gli attaccanti erano ancora attivi nella rete, un promemoria di quanto le infrastrutture energetiche europee restino esposte tramite fornitori e reti interconnesse.

The Hacker News

✚ CONSIGLIO DEL GIORNO

Con così tante falle sfruttate a pochi giorni dalla patch, la regola resta la stessa: installa gli aggiornamenti di sicurezza appena disponibili, senza rimandare "al weekend". E per difenderti dal ransomware, mantieni sempre un backup recente dei dati importanti, possibilmente offline o non raggiungibile dalla rete aziendale: è spesso l'unica cosa che evita di dover scegliere se pagare un riscatto.

Cyberbriefing Mattutino è una newsletter indipendente di cybersecurity in italiano.