La release di sicurezza Microsoft con 974 correzioni impone un triage ai difensori Windows

Patch Tuesday record di Microsoft: 974 vulnerabilità, 113 critiche. Due escalation già sfruttate richiedono aggiornamento immediato entro il 22 settembre.

La release di sicurezza Microsoft con 974 correzioni impone un triage ai difensori Windows
Vulnerabilità

Immagine illustrativa generata con AI

Un volume record di patch, ma due falle richiedono un intervento immediato

La release di sicurezza di settembre di Microsoft risolve almeno 974 vulnerabilità in Windows e in altri software dell’azienda: è il più grande lotto singolo mai segnalato. Microsoft ha classificato 113 falle come Critiche.

La release porta il numero di vulnerabilità conteggiate da Microsoft oltre quota 2.600 dall’inizio dell’anno. È già più del doppio del precedente record annuale, pari a 1.245 vulnerabilità nel 2020, con ancora tre mesi da considerare. Il precedente massimo mensile era stato di almeno 570 vulnerabilità, a luglio.

Il volume complessivo, tuttavia, non è il criterio migliore per stabilire l’ordine di distribuzione. Due vulnerabilità locali di elevazione dei privilegi — CVE-2026-81963 e CVE-2026-85880 — sono già oggetto di exploit.

L’8 settembre 2026 CISA ha aggiunto entrambe le vulnerabilità al catalogo Known Exploited Vulnerabilities. Per le agenzie federali statunitensi, la scadenza per la remediation è il 22 settembre 2026.

Nessuna delle due falle è sfruttabile da remoto in modo autonomo. In entrambi i casi, l’attaccante deve disporre di un accesso limitato o della possibilità di eseguire codice con privilegi ridotti, ma lo sfruttamento riuscito può garantire privilegi SYSTEM. Questo le rende utili per trasformare un accesso iniziale nel controllo completo di un host Windows.

La falla nel Windows Update Stack sfrutta la gestione dei collegamenti

CVE-2026-81963 è una vulnerabilità di elevazione dei privilegi nel Windows Update Stack. Microsoft la classifica come Importante, mentre Microsoft e NVD le assegnano un punteggio CVSS di base pari a 7,8.

La vulnerabilità combina una risoluzione impropria dei collegamenti prima dell’accesso ai file, tracciata come CWE-59, con controlli di accesso inadeguati secondo CWE-284. Un attaccante locale autorizzato può sfruttare la falla senza ulteriori interazioni da parte dell’utente e ottenere privilegi SYSTEM.

Il vettore CVSS è CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Descrive un attacco locale a bassa complessità, che richiede privilegi ridotti ma nessun intervento dell’utente, con un impatto potenzialmente elevato su riservatezza, integrità e disponibilità.

Le versioni interessate indicate da NVD sono:

Prodotto Versioni vulnerabili
Windows 11 23H2 Precedenti a 10.0.22631.7582
Windows 11 24H2 Precedenti a 10.0.26100.9445
Windows 11 25H2 Precedenti a 10.0.26200.9445
Windows 11 26H1 Precedenti a 10.0.28000.2954
Windows Server 2025 Precedenti a 10.0.26100.33438

Microsoft ha pubblicato l’avviso MSRC sulla vulnerabilità dell’Update Stack l’8 settembre 2026 e lo ha aggiornato il 15 settembre 2026. L’azienda attribuisce la segnalazione a Zhang WangJunJie di Hillstone Networks e al Microsoft Threat Intelligence Centre.

Microsoft segnala lo sfruttamento rilevato, una segnalazione confermata e la disponibilità di codice di exploit funzionante. La vulnerabilità non era stata divulgata pubblicamente prima dell’avviso ed è disponibile una correzione ufficiale.

CISA impone alle agenzie federali di applicare le mitigazioni del fornitore nel rispetto del BOD 26-04, “Prioritizing Security Updates Based on Risk”, e dei relativi requisiti di Forensics Triage. Le agenzie devono valutare l’esposizione a Internet di ogni asset e seguire le indicazioni applicabili ai servizi cloud oppure interrompere l’uso del prodotto se non è possibile applicare le mitigazioni.

La falla ALPC consente di uscire da un AppContainer

CVE-2026-85880 interessa Windows Advanced Local Procedure Call, o ALPC. Si tratta di un buffer overflow basato sull’heap che comporta l’uso di una risorsa non inizializzata, classificato come CWE-122 e CWE-908.

Un attaccante in grado di eseguire codice all’interno di un AppContainer con privilegi ridotti può sfruttare la vulnerabilità per evadere dalla sandbox ed elevare i privilegi sull’host sottostante. Non sono necessarie ulteriori interazioni dell’utente e lo sfruttamento riuscito può garantire privilegi SYSTEM.

Microsoft classifica la falla come Importante. Il suo punteggio CVSS è 7,8, con lo stesso vettore di base di CVE-2026-81963:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Le versioni interessate indicate da NVD sono:

Prodotto Versioni vulnerabili
Windows 10 1607 Precedenti a 10.0.14393.9512
Windows 10 1809 Precedenti a 10.0.17763.9245
Windows 10 21H2 Precedenti a 10.0.19044.7725
Windows 10 22H2 Precedenti a 10.0.19045.7725
Windows Server 2012 Interessato; nessuna soglia di build specificata
Windows Server 2016 Precedenti a 10.0.14393.9512
Windows Server 2019 Precedenti a 10.0.17763.9245
Windows Server 2022 Precedenti a 10.0.20348.5622

L’avviso Microsoft sulla falla ALPC è stato pubblicato l’8 settembre 2026 e aggiornato da ultimo il 16 settembre 2026. La revisione ha corretto il valore temporale Exploit Code Maturity nel vettore CVSS ed è stata descritta come informativa.

Microsoft attribuisce la segnalazione a Volexity, Proofpoint Inc. e a un collaboratore non nominato associato a Proofpoint. È stato rilevato lo sfruttamento, è disponibile codice di exploit funzionante e Microsoft ha rilasciato una correzione ufficiale.

CVE-2026-85880 è entrata nel catalogo KEV l’8 settembre 2026, con la stessa scadenza del 22 settembre e gli stessi requisiti di risposta di CISA previsti per CVE-2026-81963.

Due falle raggiungibili dalla rete hanno un punteggio di 9,8

La release risolve anche due vulnerabilità di esecuzione di codice da remoto che non risultano attivamente sfruttate, ma offrono percorsi di attacco via rete più diretti.

CVE-2026-69730 è una vulnerabilità use-after-free in Windows DNS. Un attaccante non autenticato può inviare un pacchetto appositamente predisposto a un sistema interessato ed eventualmente eseguire codice tramite la rete.

NVD assegna alla falla un punteggio CVSS di 9,8 e il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. L’attacco non richiede privilegi né interazioni dell’utente e presenta una bassa complessità.

Secondo le informazioni disponibili, il problema interessa Windows Server 2012 e versioni successive e Windows 10. I dati tecnici disponibili non specificano le edizioni e gli intervalli di build esatti interessati. Secondo quanto riferito, Microsoft considera probabile lo sfruttamento.

CVE-2026-69829 è un buffer overflow basato sull’heap in Windows Shell. Consente anch’essa l’esecuzione di codice da remoto non autorizzata tramite la rete e ha un punteggio CVSS di 9,8, con lo stesso vettore accessibile dalla rete.

L’ambito indicato da NVD comprende Windows 10 1607, 1809, 21H2 e 22H2; Windows 11 23H2, 24H2, 25H2 e 26H1; e Windows Server 2012, 2016, 2019 e 2022. Le soglie delle build vulnerabili corrispondono a quelle indicate sopra per le rispettive versioni di Windows, tra cui:

  • Windows 11 23H2, versioni precedenti a 10.0.22631.7582
  • Windows 11 24H2, versioni precedenti a 10.0.26100.9445
  • Windows 11 25H2, versioni precedenti a 10.0.26200.9445
  • Windows 11 26H1, versioni precedenti a 10.0.28000.2954
  • Windows Server 2022, versioni precedenti a 10.0.20348.5622

Windows Server 2012 è indicato come interessato, senza una soglia di build.

La distribuzione deve seguire sfruttabilità ed esposizione

Gli amministratori dovrebbero innanzitutto individuare le macchine che utilizzano build precedenti alle soglie documentate e distribuire le correzioni per le due vulnerabilità di elevazione dei privilegi già sfruttate. I sistemi che potrebbero essere già compromessi dovrebbero inoltre essere sottoposti al triage forense richiesto da CISA, anziché essere trattati esclusivamente come sistemi da aggiornare.

Le falle DNS e Shell richiedono un’attenzione parallela sui sistemi raggiungibili dall’esterno o comunque esposti. I relativi vettori di attacco via rete, l’assenza di requisiti di autenticazione e i punteggi di 9,8 determinano un profilo di rischio diverso da quello delle vulnerabilità locali già sfruttate.

Le organizzazioni dovrebbero testare gli aggiornamenti con le applicazioni di terze parti critiche per il business, ma i test non devono diventare un motivo indefinito per ritardare la distribuzione. Per una release di queste dimensioni potrebbero essere necessari intervalli di manutenzione, piani di rollback e personale disponibile per gli interventi fuori orario.

I singoli utenti dovrebbero eseguire Windows Update e accettare gli aggiornamenti di sicurezza in sospeso. Per le due falle sfruttate non sono stati divulgati indicatori specifici di compromissione: i difensori devono quindi fare affidamento sull’inventario degli asset, sullo stato delle patch, sulla telemetria degli endpoint e sulle analisi forensi, anziché su un elenco fornito di file o indirizzi dannosi.

L’esposizione di Microsoft nel catalogo KEV va oltre questa release

Le due nuove voci KEV non sono casi isolati per Microsoft. Nei 90 giorni precedenti, CISA aveva aggiunto al catalogo anche CVE-2019-1068, CVE-2026-55040, CVE-2026-33824, CVE-2026-68820, CVE-2026-50522 e CVE-2026-58644, tutte relative allo stesso fornitore.

Microsoft associa l’aumento del numero di vulnerabilità alla ricerca sulla sicurezza assistita dall’AI. Anche Adobe, Cisco, Google, Mozilla e Oracle hanno collegato la ricerca supportata dall’AI a un maggior numero di vulnerabilità individuate o a una produzione più rapida delle patch, mentre secondo quanto riferito Google si è orientata verso aggiornamenti di sicurezza ogni due settimane.

Un maggior numero di vulnerabilità individuate non significa necessariamente che ogni organizzazione sia esposta a un numero più elevato di falle sfruttabili. Il problema operativo immediato consiste nello stabilire quali componenti vulnerabili siano presenti, se gli attaccanti possano raggiungerli e con quale rapidità sia possibile convalidare e distribuire le correzioni.

Questa release rende inevitabile distinguere i due aspetti: 974 correzioni richiedono pianificazione, ma due vulnerabilità sfruttate con una scadenza fissata a oggi richiedono un intervento immediato.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiMicrosoftPatch Tuesdaysicurezza WindowsCVE-2026-81963CVE-2026-85880elevazione privilegiCISA
Torna alla home