CYBER INTELLIGENCE LIVE: ULTIMA ORA

Vulnerabilità Microsoft Exchange e Controlli ACN: Cosa Rischiano le Aziende

Vulnerabilità Microsoft Exchange e Controlli ACN: Cosa Rischiano le Aziende
Security Lab
🎙️ Pillola Audio Security Lab Ascolta la pillola direttamente in questa pagina

La prima settimana di ottobre porta due importanti segnali d’allarme per chi gestisce l’infrastruttura e la sicurezza dei dati in azienda: una vulnerabilità critica scovata nei server di posta Microsoft Exchange e la scadenza fissata dall’Agenzia per la Cybersicurezza Nazionale (ACN) per l’avvio delle ispezioni operative. Ignorare questi aggiornamenti espone le organizzazioni sia a rischi d’attacco informatico diretto, sia a severe sanzioni amministrative.

🛡️ La tua azienda è protetta contro i cyber attacchi?
Richiedi un'analisi preliminare delle vulnerabilità per mettere al sicuro i tuoi dati operativi.

PRENOTA ORA ➔

Vulnerabilità Microsoft Exchange: posta aziendale a rischio (CVE-2026-96940)

Microsoft ha rilasciato un aggiornamento di sicurezza straordinario per risolvere una vulnerabilità grave (identificata come CVE-2026-96940, con un punteggio di gravità 8.8 su 10) nei sistemi Exchange Server on-premises.

Come funziona l’attacco

La falla deriva da un difetto nella gestione delle autorizzazioni. Un malintenzionato che ha già accesso a un account aziendale base (anche compromised tramite phishing) può sfruttare questa falla per accedere liberamente alle caselle di posta degli altri colleghi o della dirigenza, leggendo email ed allegati riservati.

Chi deve intervenire

  • Sistemi interessati: Microsoft Exchange Server 2016, 2019 e Subscription Edition su server aziendali locali.

  • Sistemi sicuri: Chi utilizza Exchange Online (Microsoft 365 in cloud) ha già ricevuto la correzione automatica lato server e non deve intraprendere azioni manuali.

Se la tua azienda utilizza un server Exchange locale, è essenziale installare subito l’aggiornamento cumulativo correttivo.

Cyber Update Resta aggiornato sulle ultime minacce
Iscriviti alla newsletter

Controlli ACN e NIS2: conto alla rovescia per le ispezioni

L’Agenzia per la Cybersicurezza Nazionale ha confermato il passaggio dalla fase di accompagnamento a quella ispettiva per i soggetti rientranti nel perimetro della direttiva europea NIS2.

A partire dal 31 ottobre 2026, l’ACN potrà avviare verifiche dirette e proattive sui requisiti di sicurezza adottati dalle aziende classificate come “essenziali” e controlli a campione o su segnalazione per i soggetti “importanti”.

Cosa verificare prima della scadenza

  1. Analisi dei requisiti minimi: Verificare la conformità rispetto ai requisiti previsti dalle determinazioni ACN per la propria classe di rischio.

  2. Procedura di notifica incidenti: Assicurarsi che la procedura interna sia in grado di segnalare un attacco al CSIRT Italia entro 24 ore dal rilevamento.

  3. Mappatura dei fornitori: Monitorare i rischi legati alla catena di fornitura (supply chain) e all’accesso di terze parti.

Le sanzioni previste per mancata conformità o mancata segnalazione non sono trascurabili e possono comportare anche la sospensione temporanea dei ruoli direttivi responsabili nei casi più gravi.

Cyber-RatingFai il nostro test gratuito in meno di 2 minuti: rispondi a 10 semplici domande e scopri il livello di vulnerabilità dei tuoi sistemi.
Inizia il Test →

Checklist rapida di sicurezza per le PMI

  • Aggiorna i server locali: Applica le ultime patch d’emergenza rilasciate dai produttori di software ed hardware.

  • Verifica i privilegi d’accesso: Riduci i permessi degli utenti allo stretto necessario per le loro mansioni quotidiane.

  • Metti alla prova i backup: Verifica che i backup dei dati aziendali siano isolati dalla rete principale (offline o immutabili) e realmente ripristinabili.

Ti è piaciuto l’articolo? Condividilo con i tuoi colleghi!
Prenota Consulenza