Microsoft e Apple correggono falle critiche in cloud, directory e Screen Sharing
Correzioni critiche di Microsoft e Apple: vulnerabilità in cloud e Screen Sharing con CVSS fino a 10/10. Aggiornamenti necessari per sicurezza.
Immagine illustrativa generata con AI
Microsoft interviene su servizi Azure e ambienti aziendali
Microsoft ha rilasciato il 6 agosto aggiornamenti di sicurezza per oltre una dozzina di vulnerabilità in Active Directory, Azure, Entra, SharePoint, Teams e altri prodotti.
Tre falle hanno raggiunto il punteggio massimo di 10/10 secondo il sistema CVSS e sono sfruttabili via rete:
- CVE-2026-63508: assenza di autenticazione in Planetary Computer Pro, con possibile elevazione dei privilegi.
- CVE-2026-56162: autenticazione impropria in Azure SQL Database, anch’essa sfruttabile per ottenere privilegi maggiori.
- CVE-2026-65667: autorizzazione mancante in Teams, con possibile elevazione dei privilegi.
Microsoft ha inoltre corretto quattro vulnerabilità con punteggio CVSS 9,9/10, tutte sfruttabili da remoto:
- CVE-2026-50515, esecuzione di codice da remoto in Azure Service Bus;
- CVE-2026-62830, elevazione dei privilegi in Azure SRE Agent;
- CVE-2026-59115, elevazione dei privilegi in Entra Provisioning Service;
- CVE-2026-50481, elevazione dei privilegi in Active Directory.
Gli altri difetti risolti possono causare divulgazione di informazioni, esecuzione di codice da remoto, aumento dei privilegi o attacchi di spoofing. Le versioni esatte dei prodotti Microsoft interessati non sono state rese note.
La falla di Apple consente di aggirare Screen Sharing
Apple ha corretto CVE-2026-65400, una vulnerabilità con punteggio CVSS 7,5/10 individuata in Screen Sharing.
Un aggressore presente sulla stessa rete potrebbe autenticarsi senza credenziali valide, aggirare i controlli di accesso e ottenere una sessione remota. Il problema riguarda quindi soprattutto i sistemi nei quali la condivisione dello schermo è attiva o raggiungibile dalla rete.
La correzione è inclusa in:
- macOS Tahoe 26.6.1;
- macOS Sequoia 15.7.9;
- macOS Sonoma 14.8.9.
L’aggiornamento Apple è stato distribuito giovedì, circa una settimana dopo le correzioni incluse in iOS 26.6 e macOS Tahoe 26.6.
Quali ambienti sono più esposti
Le vulnerabilità Microsoft interessano infrastrutture cloud, directory aziendali, strumenti di collaborazione e servizi che gestiscono autenticazione, autorizzazioni e privilegi amministrativi.
Un attacco riuscito potrebbe permettere di eseguire codice, accedere a informazioni riservate o ottenere permessi elevati in ambienti Azure, Entra, Active Directory e Teams. La raggiungibilità via rete aumenta la priorità degli interventi sui sistemi esposti a Internet o a reti non completamente affidabili.
Per Apple, il rischio riguarda accessi remoti non autorizzati alle sessioni Screen Sharing da parte di un attaccante già presente sulla rete.
Aggiornamenti e controlli da eseguire
Gli amministratori dovrebbero:
- applicare gli aggiornamenti Microsoft disponibili per tutti i prodotti interessati;
- aggiornare i Mac a macOS Tahoe 26.6.1, macOS Sequoia 15.7.9 o macOS Sonoma 14.8.9;
- dare priorità ai servizi Azure, Entra, Active Directory e Teams esposti alla rete;
- verificare i log alla ricerca di accessi anomali a Screen Sharing, Azure, Entra, Active Directory e Teams;
- controllare in particolare eventi di autenticazione insoliti, variazioni dei privilegi e connessioni remote inattese.
Le versioni vulnerabili precise dei prodotti Microsoft non sono note; per questo è opportuno distribuire gli aggiornamenti secondo i normali canali ufficiali di gestione delle patch.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-63508Critica10.0Missing authentication for critical function in Microsoft Planetary Computer Pro allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-56162Critica10.0Improper authentication in Azure SQL Database allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-65667Critica10.0Missing authorization in Microsoft Teams allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-50515Critica9.9Deserialization of untrusted data in Azure Service Bus allows an authorized attacker to execute code over a network.
- CVE-2026-62830Critica9.9Missing authorization in Azure SRE Agent allows an authorized attacker to elevate privileges over a network.
- CVE-2026-59115Critica9.9'.../...//' in Microsoft Entra Provisioning Service (SyncFabric) allows an authorized attacker to elevate privileges over a network.
- CVE-2026-50481Critica9.9Modification of assumed-immutable data (maid) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
- CVE-2026-65400Critica9.8An authentication issue was addressed with improved state management. This issue is fixed in macOS Golden Gate 27, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9, macOS Tahoe 26.6.1, macOS Tahoe 26.7. An attacker on the network may be able to authenticate to Screen Sharing without valid credentials.
