CISA fissa una scadenza entro la stessa settimana per quattro falle già sfruttate: una tocca il punteggio massimo di 10
Questa settimana l'agenzia ha aggiunto falle di Cisco, Citrix, Fortinet e Chrome al proprio elenco delle vulnerabilità sfruttate, dando alle agenzie federali tempo fino al 12 settembre per correggerne tre.
Redazione Economia di Meridians
Published 13 settembre 2026 · Updated 13 settembre 2026 · 4 min read
SoftwareThe short answer
- Intorno al 10 settembre 2026 CISA ha aggiunto quattro vulnerabilità attivamente sfruttate al proprio catalogo delle vulnerabilità note e sfruttate (Known Exploited Vulnerabilities): in Cisco Secure Firewall Management Center, Citrix NetScaler ADC/Gateway, Fortinet FortiOS/FortiSwitchManager e nel motore V8 di Google Chromium.
- La falla Cisco CVE-2026-20079 raggiunge il punteggio massimo di 10,0 sulla scala di gravità CVSS e consente a un aggressore non autenticato di aggirare il login e ottenere privilegi di root.
- Le agenzie civili federali statunitensi avevano tempo fino al 12 settembre 2026 per correggere le falle di Cisco, Citrix e Fortinet.
- La falla di Chrome, CVE-2026-87491, risulta il settimo zero-day di Chrome attivamente sfruttato registrato nel 2026 ed è corretta a partire dalla versione 153.0.8010.36.
Questa settimana CISA ha aggiunto quattro vulnerabilità al proprio catalogo delle vulnerabilità note e sfruttate, tutte confermate come attivamente sfruttate. Una, in un apparato di sicurezza Cisco, raggiunge il massimo punteggio di gravità possibile. Le agenzie civili federali avevano tempo fino al 12 settembre, il giorno prima della pubblicazione di questo articolo, per correggerne tre su quattro.
Le quattro vulnerabilità
- CVE-2026-20079 (Cisco Secure Firewall Management Center) — CVSS 10,0. Un aggiramento dell'autenticazione che consente a un aggressore remoto non autenticato di ottenere privilegi di root sul dispositivo.
- CVE-2026-19490 (Citrix NetScaler ADC e Gateway) — CVSS 9,3. Un aggiramento dell'autenticazione che interessa i dispositivi configurati come server virtuale AAA o Gateway, sfruttabile tramite una falla nel binding SAML HTTP-Redirect.
- CVE-2025-25249 (Fortinet FortiOS, FortiSwitchManager, FortiSASE) — CVSS 8,1. Un buffer overflow nello heap che consente l'esecuzione di codice da remoto senza autenticazione tramite pacchetti costruiti ad arte; tra i casi di sfruttamento osservati figura l'installazione di un trojan ad accesso remoto chiamato PivotC2.
- CVE-2026-87491 (motore V8 di Google Chromium) — CVSS 8,8. Una scrittura fuori dai limiti di memoria, sfruttabile tramite HTML malevolo, che permette l'esecuzione di codice arbitrario. Corretta a partire da Chrome 153.0.8010.36.
Chi deve correggere che cosa, ed entro quando
In base agli obblighi della Binding Operational Directive, le agenzie del ramo esecutivo civile federale statunitense avevano tempo fino al 12 settembre 2026 per correggere le vulnerabilità di Cisco, Citrix e Fortinet. Un altro gruppo di vulnerabilità Windows, aggiunto più o meno negli stessi giorni, ha scadenza il 22 settembre 2026.
Chi usa Chrome è interessato in prima persona
La direttiva federale vincola soltanto gli enti pubblici, ma la falla di Chrome riguarda direttamente gli utenti finali: risulta il settimo zero-day di Chrome attivamente sfruttato catalogato nel 2026. Conviene verificare Chrome e i browser basati su Chromium — Edge, Brave, Opera e altri costruiti sullo stesso motore — e aggiornarli alla versione 153.0.8010.36 o successiva.
Per la maggior parte degli utenti domestici non serve altro che tenere aggiornato il browser. Le falle di Cisco, Citrix e Fortinet riguardano apparati di rete aziendali, non prodotti di consumo: sono però quel tipo di infrastruttura che, se compromessa, si trova a monte di servizi che le persone usano senza saperlo.
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redazione Economia di Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Sponsorizzato
Paid placement · not editorial
L'aggiornamento di settembre di Microsoft chiude due falle di Windows già sotto attacco
4 min di lettura · 9 settembre 2026
Google conferma attacchi in corso che sfruttano una falla di Chrome. Aggiorni subito, poi controlli ogni browser Chromium che utilizza
3 min di lettura · 6 settembre 2026
Un guasto a Microsoft 365 lascia Outlook e Teams fuori uso per ore
3 min di lettura · 1 settembre 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.
