Pillole di vulnerabilità · 01 di 24 · Livello base
Per anni la risposta alla domanda «come sono entrati?» era quasi sempre la stessa: una password. Rubata, indovinata, riusata. Nel 2026 quella risposta è cambiata. Il Verizon DBIR registra lo sfruttamento di vulnerabilità nel 31% degli accessi iniziali — un balzo del 55% in un anno — e per la prima volta nella storia diciannovennale del report le credenziali non sono più al primo posto. Mandiant conferma con il 32% e aggiunge il dato che dovrebbe togliere il sonno a chi gestisce le patch: il tempo medio di sfruttamento è diventato negativo. Si attacca prima che la patch esista.
Questa serie di ventiquattro pillole parte da qui. E le prossime ventitré sono ordinate esattamente con questo criterio: non quanto una vulnerabilità è grave sulla carta, ma quanto viene sfruttata davvero.
Il sorpasso
Il numero da tenere a mente è 31. È la percentuale di violazioni in cui l’attaccante è entrato sfruttando una vulnerabilità del software, secondo l’edizione 2026 del Data Breach Investigations Report di Verizon. L’anno prima era il 20%. Una crescita del 55% in dodici mesi non è un assestamento statistico: è un cambio di abitudini di chi attacca.
Il dato conta soprattutto per ciò che ha superato. Per quasi vent’anni il primo gradino del podio è stato occupato dalle credenziali — password deboli, riutilizzate, rubate in una violazione e riprovate altrove. Su quel primato è stata costruita gran parte della sicurezza aziendale degli ultimi dieci anni: campagne di sensibilizzazione, gestori di password, autenticazione a più fattori. Sono investimenti giusti, e hanno funzionato. Talmente bene che gli attaccanti hanno cambiato porta.
La conferma arriva da una fonte indipendente e con un metodo diverso. Mandiant, che ricostruisce gli incidenti sul campo invece di aggregare segnalazioni, colloca gli exploit al 32% come vettore di infezione iniziale: sesto anno consecutivo al primo posto nel suo campione. Due misurazioni diverse che convergono sullo stesso ordine di grandezza raccontano un fenomeno reale, non un artefatto di metodo.
Quando il tempo per aggiornare finisce prima di cominciare
C’è una metrica, nel rapporto Mandiant, che va letta due volte per crederci: il mean time to exploit, il tempo medio che passa tra la pubblicazione di una vulnerabilità e i primi tentativi di sfruttarla, nel 2025 è stato stimato a meno sette giorni.
Un numero negativo significa una cosa sola: in media, lo sfruttamento comincia prima che la correzione sia disponibile. Non è più un caso limite riservato agli zero-day di stato, quelli da centinaia di migliaia di dollari sul mercato clandestino. È diventata la media.
VulnCheck lo misura da un’altra angolazione e arriva allo stesso posto: il 28,96% delle vulnerabilità finite nel catalogo delle falle sfruttate mostrava evidenza di sfruttamento il giorno stesso della pubblicazione del CVE o prima. Un anno prima era il 23,6%. Quasi una su tre, insomma, è già sotto attacco quando il mondo scopre che esiste.
Questo ribalta un’assunzione che sta alla base di quasi tutti i processi di gestione delle patch: l’idea che esista una finestra: la falla viene annunciata, si valuta con calma, si testa l’aggiornamento, si pianifica una finestra di manutenzione, si applica. Quella sequenza presuppone di essere arrivati per primi. Sempre più spesso non è così.
Ventidue secondi
Se il primo numero racconta come entrano, il secondo racconta cosa succede subito dopo. Sempre Mandiant: il tempo mediano tra il primo accesso a un sistema e il passaggio di consegne a un altro gruppo, nel 2025, è sceso a ventidue secondi. Nel 2022 erano oltre otto ore.
Dietro questo numero c’è un modello industriale ormai maturo. Chi buca non è più necessariamente chi ruba. Esiste una filiera: gli initial access broker si specializzano nell’entrare e rivendono l’accesso a chi lo monetizza — il gruppo ransomware, chi esfiltra dati, chi si limita a restare in ascolto. Ventidue secondi è il tempo di consegna della merce.
Il che significa che la vecchia domanda «quanto tempo ho per accorgermene?» ha una risposta scoraggiante nella prima fase e una più clemente nella seconda: il tempo mediano di permanenza non rilevata è salito a quattordici giorni. Tradotto: la porta viene forzata e rivenduta in un batter d’occhio, ma poi qualcuno resta in casa per due settimane prima di essere notato. È lì che si gioca la partita della rilevazione.
Perché il difensore sta perdendo terreno
Il paradosso è che sappiamo esattamente quali falle contano. La CISA pubblica il catalogo KEV, l’elenco delle vulnerabilità di cui è confermato lo sfruttamento reale: non un’ipotesi, una constatazione. È la lista della spesa più affidabile che un difensore possa desiderare.
Eppure il DBIR 2026 misura che soltanto il 26% delle vulnerabilità presenti in quel catalogo risulta completamente corretto. L’anno prima era il 38%: siamo andati indietro. E il tempo mediano per applicare la correzione è salito a 43 giorni, contro i 32 dell’anno precedente.
Mettiamo insieme i due lati. Da una parte lo sfruttamento comincia mediamente sette giorni prima che la patch esista. Dall’altra la patch, quando esiste, viene applicata dopo quarantatré giorni. In mezzo c’è un mese e mezzo di finestra spalancata su falle di cui è pubblicamente noto che qualcuno le sta usando. Non è un problema di conoscenza: è un problema di priorità e di attrito organizzativo.
Come leggere le prossime ventitré pillole
Da qui nasce il criterio con cui è costruita questa serie. Nessuna pillola è stata scelta perché aveva il punteggio CVSS più alto. Il CVSS misura quanto una falla è grave in teoria, e da solo non dice nulla su quanto sia probabile che ti riguardi. Tre lenti insieme funzionano molto meglio.
La prima è il catalogo KEV: se una vulnerabilità è lì dentro, non stiamo parlando di scenari, ma di attacchi già avvenuti. La seconda è l’EPSS, che stima la probabilità che una specifica falla venga sfruttata nei trenta giorni successivi, e viene ricalcolato ogni giorno. La terza è la meno tecnica e la più decisiva: l’esposizione reale. Una falla critica su un software che non hai installato vale zero; una falla media su un servizio raggiungibile da Internet è un problema oggi.
Se questa pillola vi lascia con una sola cosa da fare, sia questa: andate a vedere quante delle vulnerabilità già sfruttate riguardano software che avete davvero in casa. Il catalogo è pubblico e scaricabile.
▸ Chiusura operativa — quante falle sfruttate ci sono nel 2026?
# scarica il catalogo CISA KEV in formato JSON
$ curl -sO https://www.cisa.gov/sites/default/files/feeds/\
known_exploited_vulnerabilities.json
# quanti CVE del 2026 contiene
$ jq '[.vulnerabilities[] | select(.cveID | startswith("CVE-2026-"))]
| length' known_exploited_vulnerabilities.json
# quali riguardano un prodotto che usi davvero (esempio: Fortinet)
$ jq -r '.vulnerabilities[] | select(.vendorProject == "Fortinet")
| "\(.cveID) \(.product) \(.dateAdded)"' \
known_exploited_vulnerabilities.json
Il numero che vi restituisce il primo comando è la vostra lista di priorità. Non tutta: solo la parte di cui è già certo che qualcuno la stia usando. La prossima pillola parte proprio da lì, dal bug che nel dicembre 2025 ha reso vulnerabile una fetta enorme del web moderno.
Fonti: Verizon DBIR 2026 (Help Net Security) · analisi watchTowr del DBIR 2026 · Mandiant M-Trends 2026 · VulnCheck, State of Exploitation 2026 · CISA Known Exploited Vulnerabilities Catalog
