Aggiornamenti recenti Marzo 6th, 2026 2:30 PM
Mar 12, 2020 Marco Schiaffino In evidenza, News, RSS, Vulnerabilità 0
Aggiornamento con nota ufficiale di Zyxel il 16/03/2020
Più che un report di sicurezza, quello pubblicato da Pierre Kim, sembra un vero atto d’accusa. La “vittima” del ricercatore di sicurezza si chiama Zyxel Cloud CNM SecuManager ed è il software dell’azienda taiwanese dedicato al monitoraggio e alla gestione delle reti e dei gateway Zyxel.
Come si legge sul blog di Kim, il programma avrebbe almeno 16 vulnerabilità che lo stesso autore e il suo collega Alexandre Torres definiscono “critiche”. Una vera galleria degli orrori che comprende certificati e credenziali predefinite inserite nel software, backdoor di varia natura e componenti che i ricercatori definiscono “segreti”.
In pratica, i sistemi Zyxel sarebbero vulnerabili a una spaventosa quantità di attacchi che potrebbero sfruttare funzioni accessibili senza autenticazione, sistemi di verifica dei certificati aggirabili (con la possibilità di portare attacchi Man in the Middle) e anche una vulnerabilità che consentirebbe di estrarre le credenziali per i servizi su cloud.

A completare l’impietoso quadro di insicurezza, ci sarebbero anche numerose vulnerabilità ad attacchi XSS (Cross Site Scripting) nell’interfaccia Web del programma e la presenza di account “nascosti” in MySQL.
L’elemento sconcertante di tutta la vicenda è che il report è stato pubblicato senza nemmeno darne comunicazione all’azienda. Come si legge nel testo, i due ricercatori hanno individuato le vulnerabilità alla fine di dicembre e hanno pubblicato lo studio lo scorso 9 marzo.
La comunicazione a Zyxel non è stata fatta perché i due autori sono convinti che “il produttore abbia intenzionalmente inserito alcune delle backdoor”. Insomma: secondo Kim e Torres, in questo caso la presenza di vulnerabilità sarebbe “dolosa” e quindi avrebbero deciso di saltare il processo di responsible disclosure.
Dalle parti di Zyxel non risultano comunicazioni ufficiali, né sul suo blog, né all’interno della sezione dedicata alle comunicazioni legate alla sicurezza.
Secondo quanto riporta Threatpost, che ha contattato l’azienda, Zyxel avrebbe sviluppato il software in collaborazione con una terza parte e starebbe adesso sviluppando gli aggiornamenti per correggere le vulnerabilità.
Riceviamo e pubblichiamo il commento di Zyxel: “Facciamo presente che in merito a quanto riportato nell’articolo, Zyxel si è attivata immediatamente nella risoluzione dei problemi, contattando immediatamente i clienti che hanno installato il software.
Dopo un’indagine approfondita, Zyxel ha verificato che le vulnerabilità riguardano solo CloudCNM SecuManager, uno strumento di gestione della rete personalizzato per le esigenze specifiche dei clienti. Altri prodotti e servizi Zyxel non sono interessati dalle vulnerabilità segnalate.
CloudCNM SecuManager è sviluppato congiuntamente con un fornitore di terze parti. Zyxel ha preso provvedimenti immediati per collaborare con il fornitore per risolvere i problemi, dando massima priorità. Verranno nuovamente contattati i singoli clienti per implementare la soluzione non appena disponibile“.
Ott 22, 2025 0
Giu 09, 2025 0
Gen 15, 2025 0
Ott 24, 2024 0
Mar 06, 2026 0
Mar 05, 2026 0
Mar 04, 2026 0
Mar 03, 2026 0
Mar 06, 2026 0
Nel mondo dello sviluppo software e delle infrastrutture...
Mar 05, 2026 0
L’adozione crescente dell’intelligenza artificiale...
Feb 27, 2026 0
Il ransomware continua a evolvere come una delle minacce...
Feb 27, 2026 0
L’introduzione di funzionalità di intelligenza...
Feb 20, 2026 0
Il settore finanziario sta vivendo una fase di forte...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Mar 06, 2026 0
Nel mondo dello sviluppo software e delle infrastrutture...
Mar 05, 2026 0
L’adozione crescente dell’intelligenza artificiale...
Mar 04, 2026 0
Nuove campagne di phishing stanno sfruttando in modo...
Mar 03, 2026 0
Google ha rilasciato gli aggiornamenti di sicurezza Android...
Mar 02, 2026 0
Palo Alto, azienda specializzata in sicurezza informatica,...
