Vulnerabilità sfruttate in ore, patch che accumulano anni di ritardo

Le vulnerabilità software si trasformano in exploit attivi in poche ore, mentre le squadre di sicurezza delle applicazioni gestiscono backlog di patch che risalgono a anni. Questo è il quadro allarmante emerso dal report AppSec Overflow 2026 di Contrast Security, basato su dati telemetrici raccolti da centinaia di migliaia di applicazioni e API in produzione.

Risposta Rapida

Le applicazioni subiscono attacchi ogni quattro minuti, con 42 tentativi di sfruttamento confermati al mese. Le vulnerabilità più critiche impiegano in media 92 giorni per essere risolte. Solo il 5% delle scoperte di sicurezza AI è condiviso tra diversi strumenti. Le aziende gestiscono mediamente 106 vulnerabilità per applicazione, con 22 classificate come critiche o di alta gravità.

Attacchi costanti e tecniche di sfruttamento

Gli avversari interagiscono con le applicazioni medie ogni quattro minuti, con la maggior parte del traffico costituito da attività di ricognizione automatizzata. Contrast Security ha registrato 42 tentativi di sfruttamento confermati per applicazione ogni mese, con vulnerabilità effettivamente triggerate. La deserializzazione non attendibile è emersa come la tecnica di attacco più comune, seguita da path traversal e method tampering. L'iniezione SQL è stata rilevata tra le prime cinque tecniche di attacco in tutti i settori analizzati, dalla finanza alla sanità alla manifattura.

Backlog di patch che si estendono per mesi

Le applicazioni monitorate da Contrast presentano in media 106 vulnerabilità, di cui 22 classificate come critiche o di alta gravità. Le squadre di sviluppo e sicurezza risolvono solo poche di queste ogni mese. La correzione di una vulnerabilità critica impiega in media 92 giorni, con un tasso di rimozione medio di 3,4 vulnerabilità per applicazione al mese. Vulnerabilità note come Spring4Shell (CVE-2022-22965) e Log4Shell continuano ad apparire nella telemetria di produzione, nonostante siano state scoperte anni fa.

L'impatto dell'IA sulla sicurezza delle applicazioni

Jeff Williams, CTO di Contrast Security, ha osservato che l'IA ha cambiato radicalmente il panorama della sicurezza delle applicazioni. "Per vent'anni, la disciplina della AppSec è stata organizzata intorno a una corsa: trovare la vulnerabilità, decidere se è importante e correggerla prima che qualcuno con cattive intenzioni la trovi per primo. L'IA ha messo fine a questa corsa e i difensori l'hanno persa. Ora vediamo vulnerabilità trasformate in armi in ore, mentre la correzione media di una vulnerabilità critica impiega settimane o mesi."

Programmi bug bounty in ritirata

Zero Day Clock, che aggrega segnali di sfruttamento da oltre 83.000 CVEs, ha registrato un tempo medio di sfruttamento di oltre due anni nel 2018. Questo valore è sceso sotto l'anno nel 2021, e la maggior parte delle vulnerabilità sfruttate nel 2025 è stata trasformata in armi entro tre settimane. HackerOne ha sospeso le nuove sottoscrizioni al programma Internet Bug Bounty nel marzo 2026, e Node.js ha interrotto il proprio programma di bounty poco dopo, citando la perdita di finanziamenti.

L'IA cambia l'equazione da entrambe le parti

Contrast Security ha testato tre scanner AI sullo stesso codice e ha scoperto che concordavano solo sul 5% delle scoperte. Eseguire uno scanner tre volte sullo stesso codice ha riprodotto solo il 17% delle sue stesse scoperte. La scansione di una base di codice di 2 milioni di righe con strumenti AI è costata circa 315 dollari in commissioni API, mentre la triage dei risultati è costata circa 128.000 dollari. David Lindner, CISO di Contrast Security, ha osservato che "l'IA non risolverà questo problema, e abbiamo i dati per provarlo."

Dati contrastanti su gravità e probabilità di sfruttamento

I punteggi di gravità CVSS e i punteggi di probabilità di sfruttamento EPSS forniscono ciascuno segnali significativi. Tra i CVEs nella lista delle vulnerabilità note sfruttate di CISA, l'82% aveva un punteggio EPSS del 90% o superiore. Due CVEs nel dataset, CVE-2006-1547 e CVE-2023-38180, avevano ciascuno un punteggio CVSS di 7,5 con punteggi EPSS inferiori al 25%, e entrambi sono stati confermati sfruttati in natura. Più del 60% delle applicazioni subisce meno di 3.000 attacchi al mese, mentre più di un quarto assorbe oltre 30.000 attacchi al mese.

L'evoluzione del panorama degli attacchi

La frequenza e la sofisticazione degli attacchi contro le applicazioni stanno aumentando rapidamente. Le organizzazioni devono affrontare un numero crescente di applicazioni e API, con aziende di medie dimensioni che gestiscono diverse decine di applicazioni e quelle più grandi che ne gestiscono diverse centinaia. Questo aumento della superficie di attacco, combinato con la velocità con cui le vulnerabilità vengono trasformate in exploit, crea un ambiente operativo estremamente sfidante per le squadre di sicurezza delle applicazioni.

L'impatto economico e organizzativo della sicurezza delle applicazioni

La crescente complessità del panorama della sicurezza delle applicazioni sta avendo un impatto significativo sulle risorse organizzative e finanziarie delle aziende. Le squadre di sicurezza devono bilanciare la gestione di un numero sempre crescente di vulnerabilità con le limitate risorse a disposizione. Questo squilibrio è evidente nel fatto che molte organizzazioni continuano ad affrontare vulnerabilità note da anni, come Spring4Shell e Log4Shell, nonostante la loro critica gravità.

L'importanza della collaborazione tra sviluppo e sicurezza

L'integrazione tra sviluppo software (Dev) e operazioni di sicurezza (Sec) è diventata cruciale. Le organizzazioni che adottano approcci DevSecOps, incorporando pratiche di sicurezza in ogni fase del ciclo di vita dello sviluppo, mostrano tassi di correzione delle vulnerabilità significativamente più elevati. Tuttavia, solo il 20% delle aziende intervistate nel rapporto Contrast ha implementato pienamente pratiche DevSecOps, con molte che ancora trattano la sicurezza come un'attività separata.

La sfida della priorizzazione delle vulnerabilità

Con l'aumento del numero di vulnerabilità e la velocità con cui vengono sfruttate, le squadre di sicurezza si trovano ad affrontare un'enorme sfida nella priorizzazione. Il punteggio CVSS fornisce una misura della gravità potenziale di una vulnerabilità, ma non tiene conto del contesto specifico di un'applicazione o della probabilità che venga sfruttata. Il punteggio EPSS, che stima la probabilità di sfruttamento basato su dati reali, offre un complemento prezioso, ma anche questo ha i suoi limiti.

La necessità di una strategia di difesa basata su più livelli

Data l'incertezza e l'incoerenza dei risultati degli strumenti di scansione basati su IA, le organizzazioni devono adottare un approccio difensivo multistrato. Questo include non solo la scansione del codice, ma anche test di penettrazione, monitoraggio del comportamento delle applicazioni e risposta agli incidenti. Le organizzazioni che investono in una combinazione di strumenti automatizzati e competenze umane sono meglio posizionate per affrontare le minacce in evoluzione.

Il ruolo della formazione e della consapevolezza

La formazione continua delle squadre di sviluppo e sicurezza è fondamentale per affrontare le sfide della sicurezza delle applicazioni moderne. Molte organizzazioni stanno investendo in programmi di formazione che coprono non solo le tecniche di sicurezza tradizionali, ma anche l'uso efficace degli strumenti di IA e l'adozione di pratiche DevSecOps. La formazione deve essere un processo continuo, poiché le minacce e le tecnologie evolvono rapidamente.

Il futuro della sicurezza delle applicazioni

Il futuro della sicurezza delle applicazioni vedrà un aumento dell'uso di strumenti basati su IA, ma anche un ritorno alla comprensione approfondita del comportamento delle applicazioni e delle tecniche di attacco. Le organizzazioni che riescono a bilanciare l'innovazione tecnologica con una comprensione fondamentale della sicurezza saranno quelle meglio posizionate per affrontare le sfide del futuro. Inoltre, la collaborazione tra i diversi attori del settore, tra cui fornitori di strumenti, ricercatori di sicurezza e aziende utenti, sarà cruciale per affrontare le sfide comuni.

Le sfide legali e normative

Con l'aumento degli attacchi alle applicazioni, i governi e gli organismi normativi stanno prestando sempre più attenzione alla sicurezza delle applicazioni. Le normative come il GDPR in Europa e altre leggi sulla protezione dei dati in tutto il mondo stanno imponendo requisiti più stringenti per la sicurezza delle applicazioni. Le organizzazioni devono non solo affrontare le minacce tecniche, ma anche navigare in un panorama normativo in evoluzione che può comportare gravi sanzioni in caso di violazione.

L'importanza della resilienza operativa

In un contesto in cui le vulnerabilità possono essere sfruttate in poche ore, la resilienza operativa diventa un fattore critico. Le organizzazioni devono essere in grado di rilevare gli attacchi rapidamente, rispondere in modo efficace e recuperare i servizi il prima possibile. Questo richiede non solo tecnologie avanzate, ma anche processi ben definiti e una cultura organizzativa che valorizza la sicurezza e la resilienza.

L'evoluzione del mercato degli strumenti di sicurezza

Il mercato degli strumenti di sicurezza delle applicazioni è in rapida evoluzione, con nuovi player che entrano nel settore e i fornitori esistenti che si stanno adattando. Le organizzazioni devono valutare attentamente le opzioni disponibili, tenendo conto non solo delle funzionalità tecniche, ma anche dell'integrazione con i loro ambienti esistenti e del supporto fornito dai vendor. La scelta degli strumenti giusti può fare una differenza significativa nella capacità di un'organizzazione di gestire le minacce di sicurezza.

Il ruolo della comunità di sicurezza

La comunità di sicurezza delle applicazioni, che include ricercatori, professionisti e appassionati, gioca un ruolo cruciale nel miglioramento della sicurezza complessiva. La condivisione di informazioni, la collaborazione su progetti di ricerca e l'organizzazione di eventi come conference e workshop sono fondamentali per affrontare le sfide comuni. Le organizzazioni devono essere attive nella comunità di sicurezza, non solo per accedere alle informazioni e alle risorse, ma anche per contribuire con le loro esperienze e competenze.

mentre il panorama della sicurezza delle applicazioni diventa sempre più complesso e dinamico, le organizzazioni devono adottare un approccio olistico che integri tecnologia avanzata, competenze umane e una cultura organizzativa che valorizza la sicurezza. Solo così potranno affrontare le sfide attuali e future e proteggere efficacemente le loro applicazioni e i dati sensibili.

Nota Editoriale e Disclaimer

Le guide e i contenuti pubblicati su GoYou sono frutto di attività di ricerca e analisi indipendente, a scopo informativo, educativo e di approfondimento.

GoYou non costituisce una testata giornalistica né un prodotto editoriale ai sensi della Legge n. 62/2001 e non svolge attività di informazione in tempo reale.

Il progetto GoYou non fornisce consulenza professionale, tecnica, legale o finanziaria e declina ogni responsabilità per l’uso improprio delle informazioni pubblicate.

Nel settore Crypto, ogni investimento comporta rischi: si invita il lettore a informarsi sempre in modo autonomo prima di assumere qualsiasi decisione.