In questo articolo3
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Il rischio per i dispositivi che usano lwIP

Un errore nel software di rete lwIP può consentire a un attaccante di eseguire codice sul dispositivo che lo utilizza. Lo segnala CISA nel bollettino sulla CVE-2026-87121: il problema riguarda il client MQTT, un componente per lo scambio di messaggi, nelle versioni da 2.0.1 a 2.2.1. Si tratta di una possibilità di attacco descritta dalla fonte, non della conferma che tutti i dispositivi coinvolti siano stati compromessi.

Il problema riguarda le versioni del client MQTT da 2.0.1 a 2.2.1. Il punteggio CVSS è 9.8 (critico) secondo la versione 3.1 e 9.3 secondo la versione 4.0. La vulnerabilità è stata segnalata a CISA da Shahriyar Jalayeri di ByteRay Ltd.

Impatto e settori coinvolti

lwIP è uno stack TCP/IP open source ampiamente utilizzato in dispositivi embedded e sistemi industriali. I settori potenzialmente esposti includono chimico, comunicazioni, produzione critica, energia, servizi finanziari, sanità, trasporti e acqua/rifiuti. I dispositivi interessati sono distribuiti in tutto il mondo.

Al momento della pubblicazione dell'advisory, non risultano sfruttamenti pubblici noti della vulnerabilità. CISA raccomanda comunque di aggiornare lwIP alla versione corretta, identificata dal commit f89407ea711879c04d91c92b35d67be78bbaf0f1 nel repository ufficiale.

Raccomandazioni

CISA consiglia di minimizzare l'esposizione di rete dei dispositivi di controllo, isolare le reti ICS dietro firewall e utilizzare VPN per l'accesso remoto. Le organizzazioni dovrebbero inoltre condurre un'analisi dell'impatto prima di applicare le contromisure.

Per i dispositivi che utilizzano lwIP, è fondamentale verificare la versione del client MQTT e applicare l'aggiornamento disponibile. In assenza di patch, limitare l'accesso di rete ai dispositivi interessati è la misura principale per ridurre il rischio.

FONTI CONSULTATECISA Cybersecurity Advisories
#lwip#mqtt#cve-2026-87121#cisa#ics