{"id":257,"date":"2026-06-19T10:00:00","date_gmt":"2026-06-19T10:00:00","guid":{"rendered":"https:\/\/shattered.io\/it\/?p=257"},"modified":"2026-06-20T04:55:18","modified_gmt":"2026-06-20T04:55:18","slug":"ivanti-epmm-zero-day-cve-2026-1281-governi-ue","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/19\/ivanti-epmm-zero-day-cve-2026-1281-governi-ue\/","title":{"rendered":"Ivanti EPMM Zero-Day CVSS 9.8: 4 Governi UE Colpiti [2026]"},"content":{"rendered":"\n<p class=\"article-meta wp-block-paragraph\"><strong>Aggiornamento:<\/strong> 20 giugno 2026 | <strong>Categoria:<\/strong> Security | <strong>Tempo di lettura:<\/strong> 12 minuti<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"zero-day-nel-cuore-delleuropa-92-server-compromessi-in-24-ore\">Zero-Day nel Cuore dell&#8217;Europa: 92 Server Compromessi in 24 Ore<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il 29 gennaio 2026, Ivanti ha divulgato due vulnerabilit\u00e0 critiche nel proprio software Endpoint Manager Mobile (EPMM): <strong>CVE-2026-1281<\/strong> e <strong>CVE-2026-1340<\/strong>, entrambe con punteggio CVSS di <strong>9.8<\/strong>. Meno di 24 ore dopo, la Commissione Europea comunicava di aver subito un attacco informatico attraverso esattamente queste falle. L&#8217;incidente ha esposto i dati di personale di alto profilo all&#8217;interno delle istituzioni comunitarie e ha scatenato una reazione a catena che ha coinvolto governi di tutta Europa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gravit\u00e0 della situazione non risiede solo nei numeri, per quanto significativi: <strong>92 server Ivanti EPMM compromessi<\/strong> rilevati da Shadowserver Foundation, fino a <strong>50.000 dipendenti governativi finlandesi<\/strong> con dati esposti, tre istituzioni europee di alto profilo violate nello stesso weekend. La vera preoccupazione \u00e8 strutturale: Ivanti EPMM \u00e8 il sistema di Mobile Device Management (MDM) utilizzato da decine di governi e grandi organizzazioni in tutto il mondo per gestire centralmente smartphone e tablet aziendali. Compromettere il server MDM significa, potenzialmente, accedere ai dispositivi mobili di ministri, funzionari e diplomatici.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Questo articolo analizza in dettaglio l&#8217;incidente, le vulnerabilit\u00e0, la risposta delle istituzioni e le implicazioni per la cybersecurity europea nel contesto della Direttiva NIS2 e del Cyber Resilience Act.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-1281-e-cve-2026-1340-anatomia-di-un-zero-day-cvss-9-8\">CVE-2026-1281 e CVE-2026-1340: Anatomia di un Zero-Day CVSS 9.8<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le due vulnerabilit\u00e0, divulgate da Ivanti il <strong>29 gennaio 2026<\/strong>, colpiscono Ivanti Endpoint Manager Mobile (EPMM), il software di gestione centralizzata dei dispositivi mobili aziendali precedentemente noto come MobileIron. Il fatto che portino entrambe il punteggio massimo pratico di <strong>9.8 su 10<\/strong> nella scala CVSS le colloca nella categoria delle vulnerabilit\u00e0 pi\u00f9 pericolose che un&#8217;organizzazione possa affrontare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-1281<\/strong> consente l&#8217;esecuzione remota di codice senza autenticazione (unauthenticated Remote Code Execution, RCE). Un attaccante che conosce l&#8217;indirizzo IP del server EPMM pu\u00f2 inviare richieste HTTP appositamente costruite per eseguire codice arbitrario con privilegi elevati, senza presentare credenziali valide. CISA ha rapidamente aggiunto questa vulnerabilit\u00e0 al proprio <a href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" rel=\"noopener noreferrer\" target=\"_blank\">catalogo delle vulnerabilit\u00e0 sfruttate (KEV)<\/a>, obbligando le agenzie federali statunitensi a correggere i propri sistemi entro tempi brevi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-1340<\/strong> \u00e8 una vulnerabilit\u00e0 complementare che, combinata con la prima, permette agli attaccanti di consolidare l&#8217;accesso e muoversi lateralmente all&#8217;interno delle reti compromesse. Anche questa vulnerabilit\u00e0 era gi\u00e0 stata sfruttata attivamente prima della divulgazione pubblica, confermando lo status di <strong>zero-day<\/strong>: le organizzazioni non avevano finestre temporali per proteggersi prima che gli attacchi iniziassero.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel comunicato ufficiale, Ivanti ha ammesso che <em>&#8220;un numero molto limitato di clienti&#8221;<\/em> era stato compromesso al momento della divulgazione. Una formulazione che, come evidenzieremo, appare significativamente riduttiva rispetto alla realt\u00e0 documentata da ricercatori indipendenti. La versione temporanea di mitigazione \u00e8 stata rilasciata contestualmente all&#8217;advisory del 29 gennaio, mentre la correzione permanente, la versione <strong>EPMM 12.8.0.0<\/strong>, era attesa per il primo trimestre 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"il-30-gennaio-2026-lattacco-alla-commissione-europea\">Il 30 Gennaio 2026: L&#8217;Attacco alla Commissione Europea<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il giorno successivo alla divulgazione delle vulnerabilit\u00e0, la Commissione Europea ha rilevato segnali di un attacco informatico sulla propria infrastruttura centralizzata di Mobile Device Management, basata su Ivanti EPMM. L&#8217;attacco ha preso di mira il sistema che gestisce smartphone e tablet assegnati al personale della Commissione, dispositivi che contengono comunicazioni, documenti di lavoro e contatti istituzionali di funzionari europei.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo le informazioni ufficiali diffuse dall&#8217;istituzione, i dati potenzialmente esposti includevano <strong>nomi<\/strong>, <strong>numeri di telefono cellulare<\/strong> e, in alcuni casi, <strong>indirizzi email di lavoro<\/strong> del personale. La Commissione ha specificato che <strong>nessun dispositivo mobile<\/strong> \u00e8 stato direttamente compromesso: l&#8217;attacco ha colpito l&#8217;infrastruttura di gestione, non i singoli terminali degli utenti. Una distinzione tecnica importante, ma che non elimina il rischio di sfruttamento secondario delle informazioni esfiltrate.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CERT-EU, il Computer Emergency Response Team delle istituzioni europee, ha coordinato la risposta all&#8217;incidente. Il risultato pi\u00f9 significativo \u00e8 stato il contenimento completo della violazione entro <strong>nove ore<\/strong> dal rilevamento iniziale: un dato che i professionisti della sicurezza considerano eccellente per la tipologia di attacco e la complessit\u00e0 dell&#8217;ambiente target. Entro quella finestra temporale, il sistema MDM \u00e8 stato isolato, la vulnerabilit\u00e0 mitigata e i vettori di accesso degli attaccanti eliminati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Commissione non ha attribuito pubblicamente l&#8217;attacco a un gruppo specifico o a un attore statale. Questa scelta, comune nelle comunicazioni istituzionali europee, riflette sia la prudenza politica necessaria in questo tipo di incidenti sia la genuina difficolt\u00e0 di attribuzione tecnica nelle prime fasi di risposta. L&#8217;espansione della copertura mediatica dell&#8217;incidente \u00e8 avvenuta il <strong>9 febbraio 2026<\/strong>, quando i dettagli sui collegamenti con gli attacchi alle istituzioni olandesi e finlandesi hanno reso chiaro il quadro di una campagna coordinata.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lepidemia-europea-olanda-finlandia-e-92-server-compromessi\">L&#8217;Epidemia Europea: Olanda, Finlandia e 92 Server Compromessi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La Commissione Europea non era l&#8217;unico bersaglio. Nello stesso periodo, almeno altre tre organizzazioni governative europee di rilievo hanno confermato violazioni attraverso le medesime vulnerabilit\u00e0 Ivanti EPMM.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nei <strong>Paesi Bassi<\/strong>, sia l&#8217;<strong>Autorit\u00e0 per la Protezione dei Dati (AP)<\/strong> sia il <strong>Consiglio della Magistratura (Rvdr)<\/strong> hanno confermato di essere stati colpiti. In entrambi i casi, i dati esposti riguardavano informazioni lavorative dei dipendenti: nomi, indirizzi email aziendali e numeri di telefono. Si tratta di organizzazioni con responsabilit\u00e0 particolarmente sensibili: l&#8217;AP supervisiona l&#8217;applicazione del GDPR in Olanda, mentre il Rvdr gestisce l&#8217;amministrazione del sistema giudiziario nazionale. Il fatto che i sistemi di gestione dispositivi di questi enti siano stati compromessi attraverso una vulnerabilit\u00e0 critica sottolinea la difficolt\u00e0 di mantenere un perimetro di sicurezza efficace anche per organizzazioni con competenze specifiche in materia di privacy.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In <strong>Finlandia<\/strong>, l&#8217;agenzia governativa <strong>Valtori<\/strong>, responsabile dei servizi informatici dell&#8217;amministrazione pubblica, ha riportato la violazione pi\u00f9 estesa in termini di scala. L&#8217;incidente, identificato il <strong>30 gennaio 2026<\/strong>, ha esposto i dati lavorativi di fino a <strong>50.000 dipendenti governativi<\/strong> finlandesi, rendendo questo il singolo evento pi\u00f9 significativo della campagna in termini di persone coinvolte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il quadro completo emerge dai dati di <strong>Shadowserver Foundation<\/strong>, l&#8217;organizzazione no-profit specializzata nel monitoraggio delle infrastrutture internet compromesse. I ricercatori di Shadowserver hanno identificato <strong>92 server Ivanti EPMM<\/strong> con segnali di compromissione legati a CVE-2026-1281, precisando che il numero era destinato ad aumentare man mano che le analisi proseguivano. Questa cifra contrasta nettamente con la comunicazione di Ivanti sui &#8220;un numero molto limitato di clienti&#8221;: 92 server compromessi rappresentano una campagna di scala significativa, non un incidente isolato.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Organizzazione<\/th><th>Paese<\/th><th>Data Conferma<\/th><th>Dati Esposti<\/th><th>Scala<\/th><\/tr><\/thead><tbody><tr><td>Commissione Europea<\/td><td>UE<\/td><td>30 gen 2026<\/td><td>Nomi, telefoni, email di lavoro<\/td><td>Istituzione UE (migliaia di dipendenti)<\/td><\/tr><tr><td>Autorit\u00e0 Protezione Dati (AP)<\/td><td>Olanda<\/td><td>Feb 2026<\/td><td>Nomi, email, numeri telefono<\/td><td>Ente regolatorio GDPR<\/td><\/tr><tr><td>Consiglio della Magistratura (Rvdr)<\/td><td>Olanda<\/td><td>Feb 2026<\/td><td>Nomi, email, numeri telefono<\/td><td>Amministrazione giudiziaria<\/td><\/tr><tr><td>Valtori<\/td><td>Finlandia<\/td><td>30 gen 2026<\/td><td>Dati lavorativi<\/td><td>Fino a 50.000 dipendenti governativi<\/td><\/tr><tr><td>Organizzazioni non identificate<\/td><td>Vari<\/td><td>Gen-Feb 2026<\/td><td>Non divulgato<\/td><td>88 server aggiuntivi (Shadowserver)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"analisi-tecnica-come-funziona-la-vulnerabilita-cve-2026-1281\">Analisi Tecnica: Come Funziona la Vulnerabilit\u00e0 CVE-2026-1281<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per comprendere la gravit\u00e0 di CVE-2026-1281 \u00e8 necessario capire il ruolo architetturale di Ivanti EPMM nelle organizzazioni che lo utilizzano. Il server EPMM \u00e8 il sistema nervoso centrale della gestione dei dispositivi mobili: riceve connessioni dai dispositivi degli utenti, distribuisce policy di sicurezza, installa applicazioni, accede a calendario e email aziendali e pu\u00f2, in caso di necessit\u00e0, cancellare da remoto i dati su un dispositivo smarrito o rubato. Un server EPMM esposto su internet \u00e8, per definizione, raggiungibile da qualsiasi attaccante del mondo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"il-meccanismo-di-exploiting\">Il Meccanismo di Exploiting<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-1281 sfrutta una debolezza nell&#8217;interfaccia API di EPMM che permette richieste non autenticate a endpoint che dovrebbero richiedere credenziali valide. I ricercatori di <strong>Palo Alto Networks Unit 42<\/strong> hanno documentato come l&#8217;exploit permetta ad attaccanti non autenticati di eseguire codice arbitrario sul server, descrivendo la vulnerabilit\u00e0 come <em>&#8220;attivamente sfruttata nel contesto reale da attori malevoli che operano prima della disponibilit\u00e0 di patch&#8221;<\/em>. La combinazione con CVE-2026-1340 consente poi di stabilire persistenza nel sistema e potenzialmente accedere ai dati gestiti dal server EPMM.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il team di <strong>Horizon3.ai<\/strong> ha classificato le falle come <em>&#8220;vulnerabilit\u00e0 RCE attivamente sfruttate in Ivanti EPMM&#8221;<\/em>, evidenziando che la natura pre-autenticazione le rende particolarmente pericolose: non \u00e8 necessario ottenere credenziali valide in una fase precedente, il che semplifica enormemente lo sfruttamento automatizzato su scala.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-finestra-di-esposizione\">La Finestra di Esposizione<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Gli analisti di <strong>Rapid7<\/strong> hanno confermato che lo sfruttamento delle vulnerabilit\u00e0 aveva gi\u00e0 avuto luogo prima della divulgazione ufficiale del 29 gennaio 2026: <em>&#8220;il vendor ha indicato che lo sfruttamento nel mondo reale era gi\u00e0 avvenuto prima della disclosure&#8221;<\/em>. Questo schema, noto come zero-day exploitation, \u00e8 il pi\u00f9 pericoloso possibile per i difensori: le organizzazioni non hanno nessuna informazione disponibile per proteggere i propri sistemi, n\u00e9 patch da applicare, n\u00e9 indicatori di compromissione da monitorare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La tempistica \u00e8 rivelatrice: Ivanti ha rilasciato aggiornamenti temporanei contestualmente all&#8217;advisory del 29 gennaio, mentre la correzione definitiva nella versione <strong>EPMM 12.8.0.0<\/strong> era prevista entro il primo trimestre 2026. In pratica, le organizzazioni si sono trovate con la scelta tra applicare aggiornamenti temporanei in produzione su un&#8217;infrastruttura critica oppure rimanere esposte a una vulnerabilit\u00e0 CVSS 9.8 attivamente sfruttata. Non \u00e8 una scelta facile in ambienti con rigidi requisiti di continuit\u00e0 operativa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-risposta-di-cert-eu-nove-ore-per-contenere-la-crisi\">La Risposta di CERT-EU: Nove Ore per Contenere la Crisi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La risposta della Commissione Europea all&#8217;incidente del 30 gennaio ha messo in evidenza sia i punti di forza sia i limiti della cybersecurity istituzionale europea. Il punto di forza pi\u00f9 evidente \u00e8 il tempo di contenimento: <strong>nove ore<\/strong> dal rilevamento al completo isolamento e pulizia del sistema compromesso. Per un&#8217;istituzione della complessit\u00e0 della Commissione Europea, con infrastrutture IT distribuite su pi\u00f9 sedi e centinaia di migliaia di dipendenti, questo risultato \u00e8 tecnicamente notevole.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CERT-EU, il team di risposta agli incidenti delle istituzioni europee, ha coordinato le operazioni di contenimento. L&#8217;ente, formalmente <strong>Computer Emergency Response Team for the EU Institutions, Bodies and Agencies<\/strong>, opera come struttura centralizzata di risposta agli incidenti per tutte le istituzioni dell&#8217;Unione, fornendo intelligence sulle minacce, supporto tecnico in caso di incidente e monitoraggio continuo. La sua efficacia nel caso Ivanti dimostra che gli investimenti in capacit\u00e0 di risposta rapida producono risultati misurabili.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il punto critico, per\u00f2, \u00e8 che la violazione \u00e8 avvenuta. Un&#8217;istituzione come la Commissione Europea, che gestisce politiche economiche, trattati internazionali, comunicazioni diplomatiche e dati riservati su milioni di cittadini europei, utilizza un software MDM commerciale che ha mostrato, in sette anni consecutivi, vulnerabilit\u00e0 critiche sfruttabili da remoto. La domanda che molti esperti pongono non \u00e8 solo &#8220;come contenere l&#8217;attacco&#8221; ma &#8220;perch\u00e9 questa architettura di rischio era accettabile&#8221;.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La risposta ufficiale delle istituzioni \u00e8 stata misurata: nessuna attribuzione pubblica, comunicazione trasparente sui dati esposti e sui tempi di contenimento, aggiornamento dei sistemi. Questo approccio, pur corretto dal punto di vista della gestione della crisi comunicativa, non affronta le domande strutturali su come un singolo punto di vulnerabilit\u00e0 commerciale possa compromettere simultaneamente la sicurezza di istituzioni critiche in tre paesi europei diversi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"un-pattern-sistemico-la-storia-dei-zero-day-ivanti\">Un Pattern Sistemico: La Storia dei Zero-Day Ivanti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente del gennaio 2026 non \u00e8 un evento isolato. Ivanti ha accumulato negli ultimi tre anni un catalogo di vulnerabilit\u00e0 critiche sfruttate come zero-day che configura un pattern preoccupante per qualsiasi responsabile della sicurezza IT che utilizzi prodotti dell&#8217;azienda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel <strong>luglio 2023<\/strong>, CVE-2023-35078 aveva esposto Ivanti EPMM (allora ancora noto come MobileIron) a un bypass dell&#8217;autenticazione critico, classificato CVSS 10.0. La vulnerabilit\u00e0 era stata sfruttata per compromettere il sistema email di dodici ministeri governativi norvegesi, oltre a numerose organizzazioni nel settore privato in tutto il mondo. Era gi\u00e0 allora una vulnerabilit\u00e0 nel sistema MDM, gi\u00e0 allora la risposta era stata reattiva piuttosto che preventiva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel <strong>gennaio 2024<\/strong>, la coppia CVE-2023-46805 e CVE-2024-21887, rispettivamente un bypass dell&#8217;autenticazione e una command injection in Ivanti Connect Secure, aveva colpito migliaia di organizzazioni globalmente prima che le patch fossero disponibili. I ricercatori avevano collegato alcuni di questi attacchi ad attori legati alla Cina, sebbene l&#8217;attribuzione rimanga complessa in questo tipo di campagne.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nel <strong>gennaio 2025<\/strong>, CVE-2025-0282 aveva portato vulnerabilit\u00e0 di esecuzione remota del codice a Ivanti Connect Secure, con punteggio CVSS 9.0. Lo sfruttamento era iniziato gi\u00e0 nel <strong>dicembre 2024<\/strong>, prima della divulgazione pubblica, ripetendo lo stesso schema zero-day.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>Shadowserver Foundation<\/strong> ha commentato il pattern affermando che il numero di server compromessi era destinato ad aumentare, data la <em>&#8220;portata massiccia della campagna&#8221;<\/em>. Tre anni di vulnerabilit\u00e0 critiche in prodotti largamente adottati da governi e infrastrutture critiche configurano quello che gli esperti di sicurezza chiamano un <em>&#8220;pattern di debito tecnico di sicurezza&#8221;<\/em>: debolezze strutturali nel software che emergono ripetutamente in prodotti diversi della stessa azienda.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>CVSS<\/th><th>Prodotto Ivanti<\/th><th>Tipo di Vulnerabilit\u00e0<\/th><th>Anno<\/th><th>Zero-Day?<\/th><\/tr><\/thead><tbody><tr><td>CVE-2023-35078<\/td><td>10.0<\/td><td>EPMM (MobileIron)<\/td><td>Authentication Bypass<\/td><td>2023<\/td><td>S\u00ec<\/td><\/tr><tr><td>CVE-2023-46805<\/td><td>8.2<\/td><td>Connect Secure<\/td><td>Authentication Bypass<\/td><td>2024<\/td><td>S\u00ec<\/td><\/tr><tr><td>CVE-2024-21887<\/td><td>9.1<\/td><td>Connect Secure<\/td><td>Command Injection<\/td><td>2024<\/td><td>S\u00ec<\/td><\/tr><tr><td>CVE-2024-21893<\/td><td>8.2<\/td><td>Connect Secure<\/td><td>Server-Side Request Forgery<\/td><td>2024<\/td><td>S\u00ec<\/td><\/tr><tr><td>CVE-2025-0282<\/td><td>9.0<\/td><td>Connect Secure<\/td><td>RCE (Stack Buffer Overflow)<\/td><td>2025<\/td><td>S\u00ec<\/td><\/tr><tr><td>CVE-2026-1281<\/td><td>9.8<\/td><td>EPMM<\/td><td>RCE Non Autenticato<\/td><td>2026<\/td><td>S\u00ec<\/td><\/tr><tr><td>CVE-2026-1340<\/td><td>9.8<\/td><td>EPMM<\/td><td>RCE Non Autenticato<\/td><td>2026<\/td><td>S\u00ec<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sul-mercato-enterprise-la-crisi-di-fiducia-nei-prodotti-mdm\">Impatto sul Mercato Enterprise: La Crisi di Fiducia nei Prodotti MDM<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente di gennaio 2026 ha aperto un dibattito significativo tra i responsabili della sicurezza IT delle grandi organizzazioni europee sul rischio sistemico associato all&#8217;adozione di soluzioni MDM commerciali centralizzate. Il paradosso \u00e8 evidente: i software di gestione dei dispositivi mobili esistono per aumentare la sicurezza e il controllo sui dispositivi aziendali, ma la loro natura centralizzata e la loro connettivit\u00e0 internet li rendono, se vulnerabili, punti di accesso privilegiati per attaccanti sofisticati.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il mercato globale delle soluzioni Enterprise Mobility Management (EMM), di cui EPMM fa parte, valeva circa <strong>6,4 miliardi di dollari<\/strong> nel 2025. I principali fornitori, oltre a Ivanti, includono Microsoft (Intune), VMware (Workspace ONE), Jamf e Google (Android Enterprise Management). La differenza cruciale tra questi prodotti riguarda l&#8217;architettura di deployment: alcune soluzioni operano prevalentemente in cloud con superfici di attacco locali ridotte, mentre Ivanti EPMM \u00e8 spesso distribuito on-premises o in configurazioni ibride che richiedono esposizione su internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;analisi dei ricercatori di <a href=\"https:\/\/www.rapid7.com\/db\/\" rel=\"noopener noreferrer\" target=\"_blank\">Rapid7<\/a> ha sottolineato come le vulnerabilit\u00e0 Ivanti EPMM del 2023 (CVE-2023-35078) avessero gi\u00e0 dimostrato il rischio di questo modello architetturale. La ripetizione dello stesso schema nel 2026 suggerisce che le misure correttive adottate nel frattempo non hanno eliminato le debolezze strutturali nel prodotto. Per i CISO e i responsabili IT delle organizzazioni governative europee, questo crea un problema concreto di vendor risk management: come gestire la dipendenza da un fornitore con un track record di vulnerabilit\u00e0 critiche ripetute, quando la migrazione a soluzioni alternative richiede mesi o anni di progettazione?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Alcune organizzazioni europee hanno gi\u00e0 avviato valutazioni di migrazione verso soluzioni cloud-native come Microsoft Intune, che presenta un profilo di rischio diverso grazie all&#8217;architettura SaaS in cui la responsabilit\u00e0 della sicurezza dell&#8217;infrastruttura \u00e8 condivisa con Microsoft. La scelta non \u00e8 priva di implicazioni: spostare dati sensibili su infrastrutture cloud di provider extra-europei solleva questioni di sovranit\u00e0 digitale che molte istituzioni pubbliche non possono ignorare, specialmente alla luce delle normative europee sulla localizzazione dei dati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-cyber-resilience-act-e-le-implicazioni-regolatorie\">NIS2, Cyber Resilience Act e le Implicazioni Regolatorie<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente Ivanti EPMM si inserisce in un momento particolarmente delicato per la cybersecurity governance europea. La <strong>Direttiva NIS2<\/strong>, entrata in vigore nel 2023 con obblighi di implementazione nazionali progressivi, richiede alle organizzazioni classificate come &#8220;entit\u00e0 essenziali&#8221; o &#8220;entit\u00e0 importanti&#8221; di adottare misure di gestione del rischio informatico proporzionate, notificare gli incidenti significativi entro 24 ore e rispondere a incidenti gravi entro 72 ore.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La Commissione Europea ha contenuto l&#8217;incidente in <strong>nove ore<\/strong>, rispettando ampiamente questi requisiti temporali. Il punto critico, per\u00f2, \u00e8 la valutazione dell&#8217;adeguatezza delle misure preventive. NIS2 richiede non solo reattivit\u00e0 agli incidenti ma proattivit\u00e0 nella gestione del rischio. Un&#8217;istituzione che utilizza un prodotto con una storia documentata di vulnerabilit\u00e0 critiche sfruttate come zero-day ha difficolt\u00e0 a dimostrare di aver adottato misure di rischio <em>proporzionate<\/em>, un requisito chiave della direttiva.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>Cyber Resilience Act (CRA)<\/strong>, regolamento europeo entrato progressivamente in vigore dal 2024 al 2027, introduce invece obblighi direttamente sui produttori di software come Ivanti. Il CRA richiede che i prodotti con elementi digitali siano progettati con principi di security-by-design, che le vulnerabilit\u00e0 vengano gestite proattivamente e che gli aggiornamenti di sicurezza siano disponibili per tutta la vita utile del prodotto. Un pattern di sette vulnerabilit\u00e0 critiche in tre anni, tutte sfruttate come zero-day, potrebbe attirare l&#8217;attenzione dei regolatori europei nel valutare la conformit\u00e0 di Ivanti al CRA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le organizzazioni colpite nell&#8217;incidente, il GDPR introduce un ulteriore strato di complessit\u00e0. La divulgazione dell&#8217;Autorit\u00e0 per la Protezione dei Dati olandese di aver subito una violazione che espone i dati personali dei propri dipendenti \u00e8, per l&#8217;ente che dovrebbe supervisionare la protezione dei dati in Olanda, una situazione di imbarazzo istituzionale significativo. Non \u00e8 la prima volta che autorit\u00e0 di regolazione subiscono violazioni dei dati che avrebbero il compito di prevenire in altri: un promemoria che la cybersecurity \u00e8 un problema tecnico prima che un problema di compliance.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-cisa-aggiunge-cve-2026-1281-al-catalogo-kev\">La CISA Aggiunge CVE-2026-1281 al Catalogo KEV<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;agenzia americana <strong>CISA<\/strong> (Cybersecurity and Infrastructure Security Agency) ha agito rapidamente aggiungendo CVE-2026-1281 al proprio <strong>catalogo delle vulnerabilit\u00e0 sfruttate note (KEV)<\/strong>, il registro pubblico che obbliga le agenzie federali statunitensi a correggere le vulnerabilit\u00e0 elencate entro scadenze specifiche. L&#8217;inserimento nel KEV \u00e8 un segnale forte per il settore privato e per le organizzazioni internazionali: significa che CISA considera lo sfruttamento attivo sufficientemente documentato e il rischio sufficientemente elevato da richiedere azione immediata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le organizzazioni europee, il catalogo KEV rappresenta una risorsa preziosa indipendentemente dagli obblighi normativi statunitensi: la velocit\u00e0 con cui CISA valida e cataloga le vulnerabilit\u00e0 sfruttate ne fa un riferimento operativo per i team di sicurezza globali. Il fatto che CVE-2026-1281 sia stato incluso quasi immediatamente dopo la divulgazione conferma l&#8217;urgenza con cui la comunit\u00e0 della sicurezza ha valutato questo rischio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ENISA, l&#8217;Agenzia dell&#8217;Unione Europea per la Cybersicurezza, ha il proprio framework di gestione delle vulnerabilit\u00e0 ma non dispone di un catalogo equivalente al KEV con la stessa velocit\u00e0 operativa. Molti esperti europei di sicurezza auspicano che ENISA sviluppi capacit\u00e0 simili, in modo che le organizzazioni dell&#8217;UE abbiano un punto di riferimento sovrano per la prioritizzazione dei remediation. L&#8217;incidente Ivanti rafforza questa argomentazione: la dipendenza da framework di prioritizzazione extra-europei crea una latenza che in scenari di zero-day pu\u00f2 rivelarsi critica.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinque-previsioni-per-la-sicurezza-enterprise-post-ivanti\">Cinque Previsioni per la Sicurezza Enterprise Post-Ivanti<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;incidente del gennaio 2026 ha accelerato tendenze gi\u00e0 in atto nella cybersecurity europea. Ecco le previsioni pi\u00f9 concrete per i prossimi 18-24 mesi:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>1. Revisione dei contratti con Ivanti nelle istituzioni pubbliche europee.<\/strong> Almeno cinque governi nazionali nell&#8217;UE avvieranno procedure di gara per soluzioni MDM alternative entro la fine del 2026. La ripetizione del pattern zero-day render\u00e0 difficile per i responsabili degli acquisti pubblici giustificare la continuazione dei contratti senza garanzie contrattuali specifiche sulla sicurezza del prodotto.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>2. Accelerazione dell&#8217;adozione di architetture Zero Trust per i dispositivi mobili.<\/strong> L&#8217;incidente ha mostrato i limiti di un modello MDM centralizzato che, se compromesso, offre accesso ad ampia visibilit\u00e0 sui dispositivi gestiti. Le architetture Zero Trust, che validano ogni accesso indipendentemente dalla posizione sulla rete, stanno diventando requisito de facto nelle istituzioni sensibili.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>3. ENISA svilupper\u00e0 un catalogo europeo di vulnerabilit\u00e0 sfruttate.<\/strong> L&#8217;incidente politicamente visibile della Commissione Europea dar\u00e0 ulteriore impulso alle discussioni su una risposta europea autonoma alla gestione delle vulnerabilit\u00e0. Un catalogo KEV europeo, aggiornato in tempo reale con dati da CERT-EU e dalle autorit\u00e0 nazionali, \u00e8 una possibilit\u00e0 concreta entro il 2027.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>4. Il Cyber Resilience Act generer\u00e0 le prime sanzioni contro vendor con pattern di vulnerabilit\u00e0 critiche.<\/strong> Le autorit\u00e0 di mercato europee avranno pi\u00f9 strumenti legali per agire contro produttori che non soddisfano gli obblighi di security-by-design del CRA. Ivanti, con il suo storico di vulnerabilit\u00e0, potrebbe essere tra i primi soggetti a un&#8217;indagine formale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>5. I tempi di risposta agli incidenti diventeranno un KPI regolatorio.<\/strong> Il dato di nove ore per CERT-EU diventer\u00e0 un benchmark di riferimento. Le normative di NIS2 potrebbero evolvere verso requisiti di tempo di contenimento misurabili, non solo di notifica, spingendo le organizzazioni a investire in capacit\u00e0 di risposta automatizzata.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per approfondire il contesto degli attacchi alle istituzioni europee e le normative di cybersecurity:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/it\/commissione-europea-350gb-shinyhunters-2026\/\">Commissione Europea Hackerata Due Volte: 350 GB Rubati da ShinyHunters [2026]<\/a><\/li>\n<li><a href=\"\/it\/salt-typhoon-ibm-italia-2026\/\">Salt Typhoon Colpisce IBM Italia: Come un APT Cinese ha Colpito 80 Paesi [2026]<\/a><\/li>\n<li><a href=\"\/it\/oracle-weblogic-cve-2026-21962-attacks-2026\/\">Oracle WebLogic Zero-Day: CVSS 10.0, 140K Attacchi in 12 Giorni [2026]<\/a><\/li>\n<li><a href=\"\/it\/nis2-vs-dora-confronto-2026\/\">NIS2 vs DORA: Chi Deve Conformarsi e Sanzioni fino a \u20ac10M [2026]<\/a><\/li>\n<li><a href=\"\/it\/direttiva-nis2-italia-2026\/\">NIS2 Italia 2026: 12.000 Aziende e Sanzioni fino a \u20ac10M [2026]<\/a><\/li>\n<li><a href=\"\/it\/cyber-resilience-act-2026\/\">Cyber Resilience Act: Scadenze, Obblighi e Sanzioni fino a \u20ac15M [2026]<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-faq\">Domande Frequenti (FAQ)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cose-ivanti-epmm-e-perche-e-usato-dalle-istituzioni-governative\">Cos&#8217;\u00e8 Ivanti EPMM e perch\u00e9 \u00e8 usato dalle istituzioni governative?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ivanti Endpoint Manager Mobile (EPMM), precedentemente noto come MobileIron, \u00e8 un software di Mobile Device Management (MDM) che consente alle organizzazioni di gestire centralmente smartphone e tablet aziendali. Le istituzioni governative lo utilizzano per distribuire policy di sicurezza, configurare email aziendali, installare applicazioni approvate e cancellare da remoto i dati in caso di smarrimento del dispositivo. La centralizzazione \u00e8 la sua forza e, come dimostra l&#8217;incidente del 2026, anche il suo punto di rischio principale.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-sono-cve-2026-1281-e-cve-2026-1340\">Cosa sono CVE-2026-1281 e CVE-2026-1340?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-1281 \u00e8 una vulnerabilit\u00e0 di esecuzione remota del codice senza autenticazione (unauthenticated RCE) in Ivanti EPMM, con punteggio CVSS 9.8 su 10. CVE-2026-1340 \u00e8 una vulnerabilit\u00e0 complementare, anch&#8217;essa CVSS 9.8, che consente agli attaccanti di consolidare l&#8217;accesso dopo lo sfruttamento della prima. Entrambe erano state sfruttate come zero-day prima della divulgazione pubblica del 29 gennaio 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"la-commissione-europea-ha-perso-dati-sensibili-nellattacco\">La Commissione Europea ha perso dati sensibili nell&#8217;attacco?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo le comunicazioni ufficiali, i dati esposti riguardavano nomi, numeri di telefono cellulare e potenzialmente indirizzi email di lavoro del personale della Commissione. La Commissione ha specificato che nessun dispositivo mobile \u00e8 stato direttamente compromesso. Il sistema MDM, per\u00f2, \u00e8 stato violato, il che ha permesso agli attaccanti di accedere alla piattaforma che gestisce i dispositivi del personale.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-si-e-protetta-la-commissione-europea-durante-lattacco\">Come si \u00e8 protetta la Commissione Europea durante l&#8217;attacco?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CERT-EU ha coordinato la risposta all&#8217;incidente, contenendo e neutralizzando la violazione entro nove ore dal rilevamento. Il sistema MDM \u00e8 stato isolato, la vulnerabilit\u00e0 mitigata e i vettori di accesso degli attaccanti eliminati. Questa velocit\u00e0 di risposta riflette l&#8217;investimento della Commissione in capacit\u00e0 di incident response e nel coordinamento con CERT-EU.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"chi-ha-causato-lattacco-e-stato-attribuito-a-un-gruppo-specifico\">Chi ha causato l&#8217;attacco? \u00c8 stato attribuito a un gruppo specifico?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nessun gruppo o attore statale \u00e8 stato pubblicamente attribuito responsabile dell&#8217;attacco alla Commissione Europea. Attacchi precedenti su infrastrutture Ivanti erano stati collegati a gruppi con legami con la Cina, ma per gli incidenti del gennaio 2026 nessuna attribuzione pubblica \u00e8 stata formalizzata dalle istituzioni europee o da ricercatori di sicurezza indipendenti.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-posso-verificare-se-la-mia-organizzazione-usa-ivanti-epmm-e-se-e-vulnerabile\">Come posso verificare se la mia organizzazione usa Ivanti EPMM e se \u00e8 vulnerabile?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le organizzazioni che utilizzano Ivanti EPMM devono verificare immediatamente la versione installata e applicare l&#8217;aggiornamento temporaneo rilasciato il 29 gennaio 2026, oppure la versione definitiva EPMM 12.8.0.0 non appena disponibile. Shadowserver Foundation offre servizi di notifica gratuita per le organizzazioni che vogliono sapere se i propri sistemi esposti su internet mostrano segnali di compromissione. Per un&#8217;analisi completa della superficie di attacco, \u00e8 consigliabile un penetration test specifico sui sistemi MDM e una revisione delle regole firewall che ne limitano l&#8217;esposizione a internet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"questo-attacco-viola-il-gdpr-ci-sono-sanzioni-possibili\">Questo attacco viola il GDPR? Ci sono sanzioni possibili?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le organizzazioni europee che hanno subito la violazione e gestivano dati personali nel proprio sistema EPMM sono soggette agli obblighi di notifica del GDPR. La notifica all&#8217;autorit\u00e0 di controllo competente deve avvenire entro 72 ore dalla conoscenza della violazione. Le sanzioni dipendono dalla valutazione delle misure di sicurezza adottate: se un&#8217;organizzazione pu\u00f2 dimostrare di aver adottato misure tecniche appropriate e aggiornato i sistemi in modo ragionevole, il rischio sanzionatorio si riduce significativamente. Il caso dell&#8217;AP olandese, autorit\u00e0 di controllo che ha subito una violazione, \u00e8 particolarmente delicato da un punto di vista regolatoria.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Fonti: <a href=\"https:\/\/www.enisa.europa.eu\/\" rel=\"noopener noreferrer\" target=\"_blank\">ENISA<\/a>, <a href=\"https:\/\/cert.europa.eu\/\" rel=\"noopener noreferrer\" target=\"_blank\">CERT-EU<\/a>, <a href=\"https:\/\/www.tenable.com\/cve\/CVE-2026-1281\" rel=\"noopener noreferrer\" target=\"_blank\">Tenable CVE-2026-1281<\/a>, <a href=\"https:\/\/www.rapid7.com\/db\/\" rel=\"noopener noreferrer\" target=\"_blank\">Rapid7 Vulnerability Database<\/a>, <a href=\"https:\/\/horizon3.ai\/attack-research\/\" rel=\"noopener noreferrer\" target=\"_blank\">Horizon3.ai Attack Research<\/a>, Shadowserver Foundation, Palo Alto Networks Unit 42.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aggiornamento: 20 giugno 2026 | Categoria: Security | Tempo di lettura: 12 minuti Zero-Day nel Cuore dell&#8217;Europa: 92 Server Compromessi in 24 Ore Il 29 gennaio 2026, Ivanti ha divulgato\u2026<\/p>\n","protected":false},"author":5,"featured_media":258,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-257","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/257","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=257"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/257\/revisions"}],"predecessor-version":[{"id":259,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/257\/revisions\/259"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/258"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=257"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=257"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=257"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}