Immagine illustrativa generata con AI
Microsoft corregge 398 vulnerabilità mentre una falla sfruttata del kernel di Windows entra nel catalogo CISA KEV
Microsoft corregge 398 vulnerabilità Windows: CVE-2026-68820 sfruttata nel kernel entra nel catalogo KEV CISA. Aggiorna subito.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
Microsoft ha rilasciato aggiornamenti di sicurezza per almeno 398 vulnerabilità in Windows e in altri software supportati, tra cui 42 problemi classificati come critici. Queste falle potrebbero consentire il controllo remoto dei sistemi vulnerabili con un intervento minimo o nullo da parte degli utenti.
Il problema più urgente è CVE-2026-68820, una vulnerabilità di escalation dei privilegi nel driver Windows Ancillary Function Driver for WinSock. Microsoft ha rilevato attività di sfruttamento e CISA ha aggiunto la falla al proprio catalogo Known Exploited Vulnerabilities.
Altre due vulnerabilità degne di nota interessano Windows User Profile Service e il filtro del file system Windows Container Isolation. Entrambe richiedono l’accesso locale, ma presentano rischi diversi legati ai privilegi di amministratore e a modifiche non autorizzate del sistema.
Una use-after-free sfruttata consente di ottenere i privilegi SYSTEM
CVE-2026-68820 è una vulnerabilità use-after-free in afd.sys, il driver del kernel che supporta le funzioni ausiliarie di Windows Sockets. Microsoft la classifica come importante, con un punteggio base CVSS 3.1 pari a 7,0.
L’attacco è locale, non remoto. Un attaccante autenticato con privilegi di basso livello deve eseguire un’applicazione appositamente predisposta e riuscire ad attivare una race condition. Non è necessaria alcuna ulteriore interazione da parte dell’utente.
Se lo sfruttamento va a buon fine, l’attaccante può ottenere i privilegi SYSTEM, acquisendo un controllo esteso del computer Windows compromesso. Questo rende la falla particolarmente utile dopo una prima intrusione.
Per esempio, un attaccante potrebbe inizialmente ottenere un accesso limitato tramite phishing o un altro vettore. Potrebbe quindi tentare ripetutamente di vincere la race condition e aumentare i propri privilegi. Landon Miles di Automox ha attribuito il livello relativamente elevato di complessità dell’attacco alla difficoltà di attivare la race condition in modo affidabile.
Il vettore ufficiale è:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
La condizione è classificata come CWE-416, use after free. Microsoft indica che la vulnerabilità è stata sfruttata, ma non divulgata pubblicamente: ciò suggerisce che gli attacchi siano stati rilevati senza che la falla sottostante fosse stata precedentemente documentata in modo aperto.
Il merito della divulgazione coordinata è stato riconosciuto a Moshe Marelus e David Driker di Check Point. Microsoft ha pubblicato la revisione 1.0 dell’avviso l’11 agosto 2026.
Versioni di Windows esposte a CVE-2026-68820
La vulnerabilità interessa diverse generazioni di client e server. I sistemi che utilizzano build precedenti alle soglie indicate di seguito devono essere considerati vulnerabili:
| Prodotto | Build vulnerabili |
|---|---|
| Windows 10 1607 | Inferiori a 10.0.14393.9418 |
| Windows 10 1809 | Inferiori a 10.0.17763.9115 |
| Windows 10 21H2 | Inferiori a 10.0.19044.7663 |
| Windows 10 22H2 | Inferiori a 10.0.19045.7663 |
| Windows 11 23H2 | Inferiori a 10.0.22631.7517 |
| Windows 11 24H2 | Inferiori a 10.0.26100.9106 |
| Windows 11 25H2 | Inferiori a 10.0.26200.9106 |
| Windows 11 26H1 | Inferiori a 10.0.28000.2704 |
| Windows Server 2016 | Inferiori a 10.0.14393.9418 |
| Windows Server 2019 | Inferiori a 10.0.17763.9115 |
| Windows Server 2022 | Inferiori a 10.0.20348.5440 |
Anche NVD identifica Windows Server 2012 come prodotto interessato, ma per questa versione non è disponibile alcuna soglia di build.
Gli amministratori dovrebbero verificare i numeri di build installati, invece di controllare soltanto i nomi e le edizioni di Windows. Etichette di prodotto simili possono corrispondere a livelli di manutenzione differenti.
CISA ordina di accelerare le attività di remediation
CISA ha aggiunto CVE-2026-68820 al catalogo KEV l’11 agosto 2026. Il termine per la remediation imposto alle agenzie federali statunitensi era il 25 agosto 2026.
L’azione richiesta consiste nell’applicare le misure di mitigazione del fornitore nel rispetto della direttiva CISA BOD 26-04, «Prioritizing Security Updates Based on Risk», e dei requisiti dell’agenzia per il triage forense. Le disposizioni applicabili della BOD 26-04 riguardano anche i servizi cloud. Se non sono disponibili mitigazioni efficaci, CISA ordina alle agenzie di interrompere l’utilizzo del prodotto interessato, ove richiesto.
La voce del catalogo KEV distingue CVE-2026-68820 dalle vulnerabilità sostenute soltanto da scenari di attacco teorici. Lo sfruttamento è stato osservato.
La falla si aggiunge inoltre ad altre vulnerabilità Microsoft inserite nel catalogo KEV negli ultimi 90 giorni:
- CVE-2019-1068 il 26 agosto 2026
- CVE-2026-55040 e CVE-2026-33824 il 18 agosto 2026
- CVE-2026-50522 il 22 luglio 2026
- CVE-2026-58644 il 16 luglio 2026
- CVE-2026-45659 l’1 luglio 2026
CVE-2026-45659 è associata ad attività ransomware.
La falla divulgata pubblicamente in User Profile Service è considerata più probabilmente sfruttabile
CVE-2026-62832 interessa Windows User Profile Service e ha un punteggio CVSS pari a 7,8. È dovuta a una risoluzione non corretta dei collegamenti prima dell’accesso ai file ed è classificata come CWE-59.
Un attaccante autenticato deve disporre delle credenziali di un altro account locale ed eseguire un’applicazione appositamente predisposta che carica l’hive del registro dell’altro utente. Uno sfruttamento riuscito può esporre o alterare i dati dell’utente e consentire all’attaccante di ottenere i privilegi di amministratore.
L’attacco ha una complessità bassa e non richiede interazione da parte dell’utente:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft descrive CVE-2026-62832 come divulgata pubblicamente e «più probabilmente» sfruttabile, ma registra esplicitamente l’assenza di attività di sfruttamento rilevate. Alcuni rapporti hanno suggerito un possibile collegamento con il problema «LegacyHive», discusso pubblicamente e associato al ricercatore noto come Nightmare Eclipse, sebbene tale relazione non sia stata confermata.
I sistemi interessati e le soglie minime di build corrette sono:
- Windows 10 21H2:
10.0.19044.7663 - Windows 10 22H2:
10.0.19045.7663 - Windows 11 23H2:
10.0.22631.7517 - Windows 11 24H2:
10.0.26100.9168 - Windows 11 25H2:
10.0.26200.9168 - Windows 11 26H1:
10.0.28000.2704 - Windows Server 2022:
10.0.20348.5499 - Windows Server 2025:
10.0.26100.33296
Microsoft ha attribuito la segnalazione a una fonte anonima e ha pubblicato la revisione 1.0 dell’avviso l’11 agosto 2026.
Un problema di isolamento dei container consente manomissioni locali
CVE-2026-72971 interessa unionfs.sys, il Windows Container Isolation FS Filter Driver. Consente a un attaccante locale con privilegi ridotti di manomettere i dati senza interazione da parte dell’utente.
La vulnerabilità ha un punteggio CVSS pari a 5,5 e il seguente vettore:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
L’impatto è limitato all’integrità: il punteggio indica l’assenza di conseguenze sulla riservatezza o sulla disponibilità. Secondo quanto riportato, Microsoft considera improbabile lo sfruttamento e non sono note prove di attacchi.
NVD identifica come vulnerabili le build di Windows 11 26H1 precedenti a 10.0.28000.2704. Non sono disponibili ulteriori dettagli esatti nell’avviso Microsoft.
I responsabili della difesa dovrebbero applicare le patch in base al rischio e poi analizzare gli host esposti
CVE-2026-68820 dovrebbe avere la precedenza nelle code di distribuzione perché è attivamente sfruttata e può fornire l’accesso SYSTEM. CVE-2026-62832 merita un trattamento accelerato perché è stata divulgata pubblicamente e Microsoft considera più probabile il suo sfruttamento.
Non è stata divulgata alcuna soluzione alternativa specifica per le due vulnerabilità. L’installazione degli aggiornamenti ufficiali Microsoft è la remediation disponibile.
Le organizzazioni dovrebbero testare il corposo pacchetto di aggiornamenti su diverse configurazioni degli endpoint, ruoli server, prodotti di sicurezza e applicazioni critiche. Le distribuzioni per anelli possono ridurre le interruzioni, consentendo al contempo ai team di individuare installazioni non riuscite, problemi di compatibilità, riavvii imprevisti e instabilità dei servizi.
I responsabili della difesa dovrebbero inoltre esaminare i sistemi potenzialmente esposti alla ricerca di applicazioni eseguite localmente in modo sospetto, eventi insoliti di escalation dei privilegi e attività anomale che coinvolgano afd.sys. Non sono stati divulgati indicatori specifici degli exploit, quindi l’analisi deve basarsi sulla telemetria comportamentale e degli endpoint.
Per CVE-2026-62832, i team dovrebbero verificare il caricamento inatteso di hive del registro, gli accessi che coinvolgono più account locali e le modifiche ai dati di un altro utente. Prima di procedere con un’implementazione su larga scala è necessario completare i backup.
Il volume delle correzioni aumenta la pressione operativa. La scoperta delle vulnerabilità assistita dall’AI aiuta i ricercatori a individuare i difetti più rapidamente, ma la remediation automatizzata resta meno affidabile. Una ricerca di 1Password ha rilevato che, in più della metà dei casi analizzati, le patch generate da modelli linguistici di grandi dimensioni non correggevano la vulnerabilità originale, introducevano un’altra debolezza o facevano entrambe le cose.
Le patch generate dall’AI richiedono quindi ancora una revisione umana, test ripetuti e una verifica indipendente. La rapidità nell’individuazione delle falle non si traduce ancora in correzioni sicure e applicabili con un’unica operazione.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaMicrosoft MSRC
- fonte primariaMicrosoft MSRC
- Krebs on Security
CVE trattate in questo articolo
- CVE-2026-50522Critica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644Critica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Critica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Critica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659Alta8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-62832Alta7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971Media5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
