Okta: patch urgenti per 3 vulnerabilita critiche IAM
Okta ha rilasciato patch urgenti per tre vulnerabilità critiche che interessano Auth0 AD/LDAP Connector e Okta Access Gateway. Si tratta di falle di sicurezza con punteggi CVSS molto alti, capaci di compromettere la governance delle identità in ambienti aziendali. Se la tua organizzazione utilizza questi strumenti IAM (Identity and Access Management), è fondamentale intervenire subito. In questo articolo analizziamo nel dettaglio le tre CVE, i vettori di attacco e le azioni da intraprendere immediatamente.
Le tre vulnerabilità critiche in sintesi
Okta ha identificato e corretto tre falle distinte, ciascuna con un livello di gravità significativo:
- CVE-2026-85982 – XSS persistente (Stored Cross-Site Scripting), CVSS 9.0
- CVE-2026-78626 – Bypass di autorizzazione nelle Protected Rules, CVSS 8.1
- CVE-2026-78623 – SQL injection in modalità advanced datastore, CVSS 7.7
Le patch correttive sono già disponibili. Ecco le versioni minime da installare:
- Auth0 AD/LDAP Connector: aggiornare alla versione 8.0.0 o superiore
- Okta Access Gateway: aggiornare alla versione 2026.9.1 o superiore
Perché queste vulnerabilità sono così pericolose
Non si tratta di semplici bug tecnici. Queste falle toccano il cuore della gestione delle identità aziendali. Ecco cosa rischia davvero un’organizzazione che non applica le patch in tempo:
- Compromissione delle sessioni amministrative tramite XSS
- Accesso non autorizzato a risorse protette grazie al bypass delle regole di autorizzazione
- Esfiltrazione o manipolazione dei dati nel datastore tramite SQL injection
Il punto critico è che alcune di queste vulnerabilità richiedono privilegi minimi o un semplice account autenticato per essere sfruttate. Questo amplia enormemente la superficie di attacco e rende la finestra di rischio molto ampia, anche per aziende con policy di sicurezza consolidate.
Come funzionano gli attacchi: analisi tecnica delle catene di exploit
1. XSS persistente in Auth0 AD/LDAP Connector (CVE-2026-85982)
Questa vulnerabilità nasce da una mancata sanitizzazione dei dati provenienti dai risultati di ricerca della directory e dai log di aggiornamento. Quando questi dati vengono mostrati nell’interfaccia di amministrazione, non subiscono un corretto HTML-escaping.
Un attaccante può inserire un payload JavaScript malevolo in attributi come displayName o description, senza bisogno di privilegi amministrativi. La catena di attacco tipica è questa:
- L’attaccante scrive un payload malevolo in un attributo utente o genera una voce di log sospetta
- Un amministratore visualizza la pagina vulnerabile nell’interfaccia di gestione
- Lo script viene eseguito nel contesto della sessione dell’amministratore
- L’attaccante ruba cookie o token di sessione, eseguendo azioni amministrative per suo conto
Il risultato può essere la creazione di account con privilegi elevati o la modifica di regole di sicurezza critiche, il tutto sfruttando la sessione compromessa di un amministratore legittimo.
2. Bypass di autorizzazione nelle Protected Rules (CVE-2026-78626)
Questa falla riguarda la gestione errata delle espressioni regolari (regex) usate nelle Protected Rules di Access Gateway. Un attaccante con un semplice account autenticato, senza bisogno di privilegi amministrativi, può sfruttare regex mal configurate per forzare l’accesso a risorse riservate.
La sequenza di attacco è relativamente semplice:
- L’utente autenticato invia un input appositamente manipolato
- Il sistema valuta erroneamente la Protected Rule come soddisfatta
- L’attaccante ottiene accesso a risorse normalmente protette, con possibilità di movimento laterale verso sistemi più sensibili
3. SQL injection nel datastore avanzato (CVE-2026-78623)
In questo caso il problema riguarda gli attributi SAML non sanitizzati provenienti dalle asserzioni di autenticazione, che vengono interpolati direttamente in query verso il datastore avanzato.
Se l’attaccante riesce a manipolare i valori degli attributi SAML, può iniettare codice SQL malevolo nella query eseguita dal sistema. Le conseguenze possono includere:
- Esfiltrazione di dati sensibili sui mapping di identità
- Modifica o cancellazione di tabelle nel database
- Possibile pivoting verso il database sottostante
Playbook operativo: cosa fare subito
Ecco un piano d’azione concreto da seguire, ordinato per priorità.
Priorità 1: applicare le patch
- Aggiornare Auth0 AD/LDAP Connector alla versione 8.0.0 o superiore
- Aggiornare Okta Access Gateway alla versione 2026.9.1 o superiore
- Testare l’aggiornamento in ambiente di staging quando possibile, ma valutare un deploy accelerato in produzione se l’esposizione è alta
Priorità 2: mitigazioni temporanee
Se non è possibile applicare subito la patch, ecco alcune contromisure da adottare nel frattempo:
- Limitare l’accesso all’interfaccia amministrativa tramite IP allowlist o VPN
- Rafforzare l’autenticazione a più fattori (MFA) per tutti gli account amministrativi
- Configurare un WAF (Web Application Firewall) per bloccare pattern noti di XSS e SQL injection
- Disabilitare temporaneamente l’advanced datastore o le Protected Rules se non strettamente necessari
- Revocare tutte le sessioni amministrative attive e forzare un nuovo login dopo l’aggiornamento
Priorità 3: verifiche post-patch
- Effettuare un audit completo delle Protected Rules, cercando regex complesse o input utente non sanitizzato
- Rivedere i mapping SAML e adottare query parametriche al posto della concatenazione diretta di stringhe
- Controllare log e backup alla ricerca di segnali di compromissione
- Valutare la rotazione di credenziali e chiavi sensibili in caso di sospetta violazione
Indicatori di compromissione da monitorare
Per capire se la tua infrastruttura è già stata presa di mira, presta attenzione a questi segnali:
- Accessi amministrativi da IP o orari insoliti
- Modifiche recenti e non autorizzate alle Protected Rules
- Log contenenti payload HTML o JavaScript sospetti
- Errori SQL anomali o pattern di estrazione dati inusuali dal datastore avanzato
- Asserzioni SAML con attributi contenenti caratteri sospetti come
'; --o<script>
Implicazioni per la governance delle identità aziendali
Queste vulnerabilità non sono un problema isolato: mettono in discussione i principi fondamentali della governance IAM. Un attacco riuscito può portare alla creazione di backdoor amministrative, invalidando i modelli di separazione dei compiti e di least privilege che ogni organizzazione dovrebbe rispettare.
Ci sono anche implicazioni legali e di compliance da considerare. Una compromissione di un gateway IAM può comportare l’esposizione di dati identitari sensibili, con possibili impatti su normative come il GDPR e obblighi di notifica alle autorità competenti.
Per questo motivo, è consigliabile:
- Aggiornare le policy di change management per i componenti IAM critici
- Includere questi prodotti nei runbook di incident response
- Pianificare test di sicurezza regolari, come SAST/DAST e penetration test, su mapping SAML e regole di autorizzazione
Conclusione
Le tre vulnerabilità scoperte in Auth0 AD/LDAP Connector e Okta Access Gateway rappresentano un rischio concreto per qualsiasi organizzazione che si affida a questi strumenti per la gestione delle identità. Il consiglio è chiaro: aggiornare immediatamente alle versioni patchate (8.0.0+ per il connettore AD/LDAP e 2026.9.1+ per Access Gateway), applicare le mitigazioni temporanee se il patching non è immediato, e monitorare attentamente gli indicatori di compromissione.
La sicurezza dell’infrastruttura IAM non è un dettaglio tecnico secondario: è la base su cui poggia tutta la governance delle identità aziendali. Investire tempo e risorse in questa fase di remediation significa proteggere non solo i sistemi, ma anche la fiducia di clienti, partner e stakeholder.