Immagine illustrativa generata con AI
Patch Tuesday di agosto 2026: Microsoft corregge 398 vulnerabilità, tra cui uno zero-day e una RCE wormable
Microsoft rilascia aggiornamenti di sicurezza per agosto 2026, correggendo 398 vulnerabilità tra cui uno zero-day e una RCE wormable.
Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA
La distribuzione di agosto include 398 correzioni
Microsoft ha pubblicato il 12 agosto 2026 gli aggiornamenti di sicurezza del Patch Tuesday. La release risolve 398 vulnerabilità distribuite tra Windows, Office, Azure, Exchange Server, SharePoint, Teams, GitHub Copilot, .NET e altri componenti.
Sessantadue falle sono classificate come Critical. Una risulta sfruttata attivamente, mentre due sono state divulgate pubblicamente.
I numeri di versione esatti dei prodotti interessati non sono stati resi noti. Tra i componenti coinvolti figurano anche la reference implementation TPM 2.0, con una falla di spoofing e una di divulgazione di informazioni.
CVE-2026-68820: lo zero-day nel driver WinSock
La vulnerabilità più urgente è CVE-2026-68820, individuata nel driver kernel-mode afd.sys, che supporta l’API Windows Sockets.
Si tratta di un problema use-after-free con escalation locale dei privilegi. Un attaccante autorizzato, già in grado di eseguire codice sul sistema, deve superare una race condition per ottenere l’esecuzione con privilegi SYSTEM.
Microsoft conferma lo sfruttamento attivo. La valutazione CVSS indica però una exploit maturity “Unproven”, cioè non considera ancora dimostrata la disponibilità affidabile di un exploit.
È lo zero-day della release.
La falla DNS può favorire la propagazione automatica
CVE-2026-62878 interessa Windows DNS Server ed è classificata Critical. La vulnerabilità è uno stack-based buffer overflow che può consentire l’esecuzione remota di codice con privilegi elevati.
Non sono richieste autenticazione né interazione dell’utente: è sufficiente inviare via rete un pacchetto appositamente costruito a un servizio vulnerabile. La falla può quindi avere caratteristiche wormable, soprattutto quando il server DNS è esposto a Internet, con il rischio di propagazione rapida tra sistemi raggiungibili.
Altre vulnerabilità RCE da trattare con urgenza sono:
- CVE-2026-62893, nel server TFTP di Windows Deployment Services. TFTP non richiede autenticazione e utilizza la porta UDP 69; il rischio riguarda i server WDS che offrono il boot PXE.
- CVE-2026-62815, nell’implementazione Microsoft QUIC usata dal trasporto HTTP/3. L’impatto potenziale è stimato in circa 13,5 milioni di siti web.
- CVE-2026-59124, in Microsoft HPC Pack, con CVSS 9.8. Microsoft la considera a rischio di sfruttamento “exploitation more likely”. La classificazione Important dipende dal fatto che HPC Pack non è attivo per impostazione predefinita.
Exchange, vulnerabilità pubbliche e priorità operative
CVE-2026-62911 colpisce Exchange Server con un bypass dell’autenticazione che può portare all’escalation dei privilegi. Un exploit funzionante è stato dimostrato a Pwn2Own Berlin e consegnato a Microsoft.
La compromissione potrebbe consentire di accedere a tutte le mailbox del server, inclusa la lettura dei messaggi, l’invio e il download degli allegati per ogni account. Il codice operativo dimostrato durante la competizione costituisce un elemento di rischio, anche indipendentemente dalla valutazione Microsoft sull’exploitability.
Sono state inoltre divulgate pubblicamente:
- CVE-2026-62832, nel Windows User Profile Service, ritenuta probabilmente destinata allo sfruttamento;
- CVE-2026-72971, nel Container Isolation FS Filter Driver.
Gli amministratori dovrebbero applicare rapidamente gli aggiornamenti di agosto 2026, dando precedenza a:
- server DNS esposti a Internet;
- server WDS e servizi TFTP accessibili sulla porta UDP 69;
- sistemi che utilizzano Microsoft QUIC;
- installazioni HPC Pack;
- server Exchange.
È inoltre necessario verificare l’esposizione dei servizi DNS e TFTP, oltre a monitorare i sistemi per attività anomale legate a escalation dei privilegi, accessi insoliti alle mailbox o traffico imprevisto verso i servizi vulnerabili.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-62878CRITICAL9.8Stack-based buffer overflow in Windows DNS allows an unauthorized attacker to execute code over a network.
- CVE-2026-62893CRITICAL9.8Use after free in Windows Deployment Services allows an unauthorized attacker to execute code over a network.
- CVE-2026-62815CRITICAL9.8Use after free in Microsoft QUIC allows an unauthorized attacker to execute code over a network.
- CVE-2026-59124CRITICAL9.8Deserialization of untrusted data in Microsoft High Performance Computing (HPC) Pack allows an unauthorized attacker to execute code over a network.
- CVE-2026-62911HIGH8.0Authentication bypass by capture-replay in Microsoft Exchange Server allows an authorized attacker to elevate privileges over a network.
- CVE-2026-62832HIGH7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820HIGH7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971MEDIUM5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
