# Trend Micro trova una falla nel suo stesso software: qualcuno la sta già usando

URL: https://menteinformatica.it/sicurezza-privacy/trend-micro-apex-one-zero-day-attacchi/
Autore: Giorgio Perillo
Aggiornato: 2026-10-01
Categoria: Sicurezza e Privacy

---

**Trend Micro ha confermato questa settimana una vulnerabilità zero-day nel suo software di sicurezza aziendale Apex One, già sfruttata attivamente in attacchi reali su sistemi Windows.** **La cosa paradossale è che parliamo di un prodotto pensato per proteggere le reti aziendali , e il buco è lì dentro.**

## Cosa è successo esattamente con Apex One

Giovedì 22 maggio 2026, **Trend Micro** ha pubblicato un avviso di sicurezza urgente su **CVE-2026-34926**, una vulnerabilità di tipo directory traversal nella versione on-premise di Apex One. In parole semplici: un attaccante con credenziali amministrative può modificare una tabella chiave del server e iniettare codice malevolo, che viene poi distribuito agli agenti sui sistemi collegati.

Il requisito suona restrittivo , serve già accesso al server con privilegi admin , ma [la segnalazione riportata da BleepingComputer](https://www.bleepingcomputer.com/news/security/trend-micro-warns-of-apex-one-zero-day-exploited-in-attacks/) chiarisce che il sistema interno TrendAI ha rilevato almeno un tentativo di sfruttamento reale. Non è teoria: qualcuno ha già provato ad usarla.

📌 **Contesto:** Apex One è la piattaforma di endpoint security enterprise di Trend Micro, usata da migliaia di aziende nel mondo per proteggersi da malware, ransomware e attacchi fileless. Non è un prodotto consumer: è la soluzione che le grandi organizzazioni usano per tenere al sicuro le proprie reti.

⚠️ **Perché importa:** Quando un software di sicurezza diventa il vettore di attacco, il danno potenziale è amplificato. Apex One ha accesso privilegiato a tutti i sistemi che monitora: chi compromette il server può raggiungere ogni endpoint collegato.

## La risposta di CISA e le patch rilasciate

Il giorno dopo, la **CISA** (l’agenzia federale USA per la cybersicurezza) ha aggiunto CVE-2026-34926 alla sua lista ufficiale di vulnerabilità attivamente sfruttate. Le agenzie federali americane hanno tempo fino al **4 giugno 2026** per applicare la patch: tre settimane nette, nessuna deroga.

Insieme alla falla zero-day, Trend Micro ha rilasciato fix anche per **sette vulnerabilità di privilege escalation locale** nell’agente Apex One SEP (Standard Endpoint Protection). Queste sono meno critiche in isolamento, ma in combinazione con accessi già ottenuti diventano strumenti utili per muoversi lateralmente dentro una rete.

Vale la pena ricordare che i problemi con la sicurezza degli strumenti enterprise non riguardano solo Trend Micro: è un pattern ricorrente in tutto il settore.

## Il quadro storico e cosa rischia chi non aggiorna

Non è la prima volta. La **CISA traccia attualmente 12 vulnerabilità di Trend Micro Apex One** che sono state o sono ancora attivamente sfruttate in attacchi reali.

A agosto 2025 era toccato a CVE-2025-54948, un bug di RCE. Prima ancora, settembre 2022 e settembre 2023 avevano portato altri due zero-day.

È un bersaglio preferito da chi attacca infrastrutture aziendali, proprio perché chi gestisce Apex One ha chiavi di accesso a tutto.

Da quando seguo il settore della cybersecurity, ho imparato a distinguere i bollettini di routine dagli avvisi che meritano attenzione immediata. Questo è chiaramente il secondo tipo: exploitation confermata, CISA che emette ordine esecutivo, e un software con privilegi massimi su reti enterprise come bersaglio.

💡 **L’analisi:** Chi gestisce Apex One on-premise deve applicare la patch entro questa settimana, non aspettare la finestra di manutenzione programmata. Con exploitation già in corso, ogni giorno in più è una finestra aperta.

Il fatto che servano credenziali admin per sfruttare la falla non è una rete di sicurezza sufficiente. Le credenziali admin vengono rubate continuamente tramite phishing, credential stuffing e attacchi alla supply chain.

Il modello di minaccia realistico non è “un attaccante dall’esterno tenta il bruto”: è “qualcuno ha già ottenuto le credenziali con un altro vettore e ora usa questa falla per consolidare l’accesso”. Esattamente il pattern che si vede anche nelle [falle critiche su Windows](https://menteinformatica.it/software-app/microsoft-ai-falle-critiche-windows/) documentate di recente.

Per le aziende italiane che usano Apex One on-premise, il consiglio è pragmatico: aggiornate subito e verificate i log di accesso al server degli ultimi 30 giorni. Il GDPR obbliga a notificare una violazione entro 72 ore dalla scoperta , aspettare che il problema si manifesti da solo è una scelta che si paga cara, sia in termini di danni che di sanzioni del Garante Privacy.

, Giorgio

Stay tech 🦾
