Skip to content
SYS: DATAPOINT//TERMINAL DATE: 2026.07.18 20:46:51 UTC FEED: ● LIVE SOURCES: 7 active ALERTS_24H: 0 CRIT_24H: 0 UPTIME: 97d USER: @operator
ARTICLE [F2]
CYBER ALERT

FIRESTARTER Backdoor: rilevato lo sfruttamento in rete di due vulnerabilità Cisco

Dopo gli avvisi di sicurezza diffusi di recente e trattati nell’ambito dell'alert AL01/250925/CSIRT-ITA, Cisco ha pubblicato ulteriori 4 vulnerabilità di sicurezza, di cui una con gravità “critica” e due zero-day sfruttate attivamente in rete. Nel dettaglio, le zero-day consentirebbero l’esecuzione

DATE2026.04.24 15:25
SEVERITYHIGH
READ2 min
FIRESTARTER Backdoor: rilevato lo sfruttamento in rete di due vulnerabilità Cisco

CSIRT Italia / ACN — Alert AL01/250925/CSIRT-ITA

Di cosa si tratta

Dopo gli avvisi di sicurezza diffusi di recente e trattati nell’ambito dell’alert AL01/250925/CSIRT-ITA, Cisco ha pubblicato ulteriori 4 vulnerabilità di sicurezza, di cui una con gravità “critica” e due zero-day sfruttate attivamente in rete.

Nel dettaglio, le zero-day consentirebbero l’esecuzione di codice arbitrario e l’accesso a informazioni sensibili su prodotti Adaptive Security Appliance (ASA) e Firewall Threat Defense (FTD) vulnerabili.

Descrizione e potenziali impatti

Nel dettaglio, la prima vulnerabilità di tipo zero-day – identificata tramite la CVE-2025-20333 e con score CVSS v3.1 pari a 9.9 – è causata da una errata validazione dei parametri di input forniti dall’utente nelle richieste HTTP(S). Un attaccante, in possesso di credenziali VPN valide, può sfruttare tale vulnerabilità inviando richieste HTTP opportunamente predisposte, consentendo l’esecuzione di codice arbitrario con privilegi elevati.

La seconda vulnerabilità di tipo zero-day – identificata tramite la CVE-2025-20362 e con score CVSS v3.1 pari a 6.5 – è anch’essa dovuta da un’errata validazione dei parametri di input nelle richieste HTTP(S). Un attaccante potrebbe sfruttare questa vulnerabilità inviando richieste HTTP opportunamente predisposte a un server web su un dispositivo vulnerabile, ottenendo l’accesso a URL riservati senza autenticazione.

Si evidenzia inoltre che il vendor ha segnalato come attori malevoli stiano già sfruttando le vulnerabilità descritte, riuscendo a modificare la ROM in modo da garantire la persistenza di accesso al dispositivo anche a seguito di riavvii o aggiornamenti di sistema. Cisco ha confermato che tali attività fanno parte di una campagna, su larga scala, attribuita al gruppo ArcaneDoor, attiva almeno dall’inizio del 2024.

Vulnerabilità coinvolte

CVE-2025-20362, CVE-2025-20333

Cosa fare

Si raccomanda di consultare l’alert originale per le indicazioni operative dettagliate, verificare se i propri sistemi sono interessati e applicare le eventuali patch o mitigazioni indicate.

Fonte

Alert originale: FIRESTARTER Backdoor: rilevato lo sfruttamento in rete di due vulnerabilità Cisco (CSIRT Italia / ACN).

Questo articolo riprende e commenta una pubblicazione di CSIRT Italia / ACN. Per informazioni complete e aggiornamenti, fare riferimento alla fonte originale.

> LEAVE A REPLY

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *