Intelligenza Artificiale

L'IA raddoppia le vulnerabilità scoperte: il rapporto GTIG sui trend di exploit nell'era dell'intelligenza artificiale

Il Google Threat Intelligence Group analizza come l'IA stia accelerando la scoperta e lo sfruttamento delle vulnerabilità: disclosure raddoppiate, exploit quasi raddoppiati, e un focus su falle ad alto rischio. Ecco cosa devono fare le PMI e gli MSP per difendersi.

Grafico astratto che mostra una curva in crescita esponenziale con nodi luminosi su sfondo scuro, rappresenta l'aumento delle vulnerabilità scoperte grazie all'IA

Il Google Threat Intelligence Group (GTIG) ha pubblicato un'analisi approfondita su come l'intelligenza artificiale stia ridisegnando il panorama delle vulnerabilità e degli exploit. I dati, che coprono il periodo da gennaio 2025 ad agosto 2026, evidenziano una tendenza chiara: l'IA non solo accelera la scoperta delle falle, ma ne cambia anche la tipologia e il profilo di rischio.

Numeri chiave: crescita a doppia cifra

  • Disclosure raddoppiate: le vulnerabilità segnalate al mese sono passate da 5.045 (gennaio 2026) a 10.740 (agosto 2026).
  • Exploit quasi raddoppiati: la media mensile di vulnerabilità sfruttate in-the-wild è salita da 10,5 (2025) a 18 (gennaio-agosto 2026).
  • Zero-day in lieve aumento: da 8 a 11 al mese, con un picco di 22 ad agosto 2026.
  • Proporzione exploit/disclosure ancora minima: solo lo 0,23% delle CVE divulgate nel 2026 è stato osservato in exploit attivi (circa 1 su 431).

L'IA come "cacciatore": scoperta automatizzata più mirata

Le vulnerabilità individuate da agenti IA mostrano una distribuzione del rischio diversa rispetto a quelle trovate con metodi tradizionali:

  • Meno Low-Risk (39% vs 69%), più Medium-Risk (58% vs 28%) e più High-Risk (4% vs 3%).
  • 50% porta a Remote Code Execution (RCE) contro il 26% dell'ecosistema CVE generale.
  • Gli agenti IA eccellono nell'analisi di percorsi semantici complessi, nella sintesi di harness di fuzzing e nel modellamento di stati di memoria, scoprendo corruption di memoria e bypass logici che sfuggono agli static analyzer classici.

Un caso emblematico è CVE-2026-1731 (command injection in BeyondTrust Privileged Remote Access), scoperto autonomamente da Hacktron AI. Entro quattro giorni dalla disclosure pubblica, GTIG ha osservato sei cluster di minaccia sfruttarlo per accesso iniziale, escalation, esfiltrazione e deployment di payload secondari (SNOWLIGHT, SPARKRAT, cryptominer).

L'IA come "preda": vulnerabilità nello stack AI/LLM

Da gennaio 2025 ad agosto 2026 GTIG ha tracciato 2.076 CVE legate all'IA, oltre 1.500 solo nel 2026, concentrate in otto layer architetturali:

  • Orchestrazione e framework agentici (Flowise, Langflow, LangChain, Dify, AutoGen, CrewAI, Semantic Kernel, MCP, ecc.): 782 CVE, +347% nel 2026. Vettori principali: esecuzione arbitraria di codice via serializzazione di workflow non trusted, tool calling Python insicuro, SSTI.
  • Web app e portal AI (Open-WebUI, AnythingLLM, FastGPT, LibreChat, RAGFlow, Gradio, Streamlit): 230 CVE. SSRF via chat proxying, XSS stored nel rendering markdown, LFI via upload documenti.
  • Infrastruttura di inference e serving (vLLM, Ollama, LiteLLM, Triton, Ray, TGI, SGLang, TensorRT-LLM): 212 CVE. API admin non autenticate, deserializzazione checkpoint, memory corruption nei tensor backend, resource exhaustion multi-tenant.
  • Model security (prompt injection, system prompt exfiltration, guardrail bypass, data poisoning): 106 CVE.
  • Altri layer: ML frameworks/hubs (99), frontier models (97), MLOps/experiment tracking (39), vector database/search (19).

Exploitation attiva del middleware AI

Sebbene non si siano ancora visti zero-day su infrastruttura AI, gli attori stanno weaponizzando vulnerabilità appena divulgate in componenti esposti. Esempi High Threat Risk con RCE non autenticato:

  • CVE-2026-42271 (BerriAI LiteLLM): command injection in endpoint preview MCP (POST /mcp-rest/test/connection), porta a host takeover e furto credenziali API.
  • CVE-2026-5027 (Langflow): path traversal file write in POST /api/v2/files, permette di droppare cron job, chiavi SSH.
  • CVE-2025-3248 (Langflow): Python code injection non autenticato via exec() in /api/v1/validate/code, RCE immediato.

Cosa devono fare PMI e MSP: due fronti prioritari

GTIG indica due linee d'azione immediate, prima che gli attaccanti scalino l'exploit automatizzato:

1. Modernizzare triage e remediation

Abbandonare il patching di massa non prioritario per adottare un vulnerability management guidato da threat intelligence, combinando:

  • Difesa mirata sul perimetro (edge defense).
  • Remediation automatizzata e agentica (es. CodeMender integrato in Google AI Threat Defense) per auditare e patchare continuamente il codice nei workflow degli sviluppatori.

2. Code review potenziata da IA in pre-produzione

Le organizzazioni che forniscono software/servizi dovrebbero eseguire code review interne potenziate da IA per individuare e correggere i difetti prima che arrivino in produzione e diventino vulnerabilità sfruttabili. Se la revisione pre-release con agenti difensivi diventasse best practice standard, il tasso di crescita delle disclosure pubbliche potrebbe rallentare.

"Siamo ancora agli inizi dei dati pubblici su discovery aumentata da IA e vulnerabilità che colpiscono l'infrastruttura AI. Tuttavia, i segnali emergenti mostrano che l'IA contribuisce alla scoperta di falle. Quando diretta su superfici d'attacco critiche, gli agenti di ricerca autonomi dimostrano una formidabile capacità di scoprire flaw ad alta severità." — Google Threat Intelligence Group

Raccomandazioni operative per MSP

  • Integrare feed di threat intelligence specifici per AI/ML stack (orchestrazione, serving, vector DB) nei processi di vulnerability management dei clienti.
  • Monitorare attivamente le CVE ad alto rischio nei framework agentici (Langflow, Flowise, LangChain, Dify, AutoGen, CrewAI, Semantic Kernel, MCP) e nei serving layer (vLLM, Triton, LiteLLM, Ollama, Ray, TGI, SGLang).
  • Implementare controlli di rete per limitare l'esposizione di API admin non autenticate e endpoint MCP sui workload AI dei clienti.
  • Valutare soluzioni di agentic remediation per ridurre la finestra tra disclosure e patching, specialmente per vulnerabilità RCE ad alto rischio.
  • Formare i team SOC sull'analisi di log e telemetria specifici per infrastruttura AI (es. anomalie su endpoint /mcp-rest/test/connection, /api/v2/files, /api/v1/validate/code).

Il report completo, con grafici, tabelle di rischio, IOC, regole YARA e mapping MITRE ATT&CK, è disponibile sul blog di Google Cloud. Per le organizzazioni che gestiscono ambienti ibridi e multi-cloud, la lettura è obbligatoria per calibrare le difese nell'era dell'IA agentica.

#AI

Articoli correlati

Diagramma astratto di un'architettura a due livelli per memoria AI: cache veloce in primo piano e database relazionale sullo sfondo, colori blu e verde tecnologia
Intelligenza Artificiale

Memoria a lungo termine per agenti AI: architettura a due livelli con AlloyDB e Memorystore per Valkey

Google Cloud presenta un'architettura a due livelli per la memoria persistente degli agenti AI: Memorystore per Valkey come buffer di sessione a breve termine e AlloyDB AI per la memoria a lungo termine. L'approccio riduce i costi dei token fino al 70% e accelera i tempi di risposta dell'80%, mantenendo regole e vincoli aziendali intatti nel tempo.