Patch Tuesday di agosto: Microsoft corregge 400 vulnerabilità, tre sono zero-day
Vulnerabilità

Immagine illustrativa generata con AI

Patch Tuesday di agosto: Microsoft corregge 400 vulnerabilità, tre sono zero-day

Microsoft pubblica gli aggiornamenti di sicurezza di agosto 2026, correggendo 400 vulnerabilità. Tre sono zero-day, incluso un bug sfruttato da Lazarus.

Testo generato da intelligenza artificiale, pubblicato senza revisione umana. Trasparenza IA

Tre zero-day, uno già sfruttato da Lazarus

Microsoft ha pubblicato l’11 agosto 2026 gli aggiornamenti di sicurezza del Patch Tuesday, correggendo 400 vulnerabilità. Tre risultano zero-day: una è stata sfruttata attivamente, mentre due erano già state divulgate pubblicamente.

La vulnerabilità utilizzata negli attacchi è CVE-2026-68820, presente nel driver AFD.sys, il componente Windows Ancillary Function Driver for WinSock. Il problema è un use-after-free che consente a un attaccante autenticato localmente di innescare una race condition tramite un’applicazione predisposta e ottenere privilegi SYSTEM.

Check Point attribuisce la scoperta a Moshe Marelus e David Driker. Secondo la stessa società, il gruppo nordcoreano Lazarus avrebbe sfruttato la falla per distribuire una nuova variante del rootkit kernel FudModule. Microsoft non ha reso pubblici dettagli tecnici sull’exploit.

Le vulnerabilità Windows già rese pubbliche

CVE-2026-62832 riguarda Windows User Profile Service. Una risoluzione impropria dei collegamenti prima dell’accesso ai file permette a un attaccante autenticato con un altro account locale di caricare l’hive del Registro di un utente, leggerne o modificarne i dati e arrivare a privilegi amministrativi.

La falla non richiede interazione dell’utente. Microsoft attribuisce la segnalazione a un ricercatore anonimo; la descrizione corrisponde al problema LegacyHive, pubblicato da Nightmare Eclipse.

Will Dormann, principal vulnerability analyst di Tharros, ha riferito che un utente non amministratore può modificare l’hive del Registro per predisporre comandi eseguiti con privilegi amministrativi quando l’amministratore accede al dispositivo.

La terza zero-day è CVE-2026-72971, nel Windows Container Isolation FS Filter Driver, file unionfs.sys. Microsoft la descrive come una vulnerabilità di manomissione locale causata dalla gestione impropria dei collegamenti prima dell’accesso ai file.

Il problema è stato divulgato pubblicamente, ma non sono disponibili ulteriori dettagli verificabili sull’impatto operativo o sulle modalità di sfruttamento.

Un pacchetto con 42 vulnerabilità critiche

Delle 400 vulnerabilità corrette, 42 sono classificate come Critical: 37 consentono l’esecuzione di codice remoto e cinque l’elevazione dei privilegi.

La distribuzione complessiva comprende:

  • 176 vulnerabilità di elevazione dei privilegi;
  • 110 di esecuzione di codice remoto;
  • 86 di divulgazione di informazioni;
  • 21 di spoofing;
  • 12 di denial of service;
  • 11 di bypass delle funzionalità di sicurezza.

Gli impatti documentati vanno dall’esecuzione di codice remoto all’acquisizione dei privilegi SYSTEM o amministrativi, fino all’accesso e alla modifica dei dati appartenenti ad altri utenti.

Il conteggio riguarda esclusivamente le correzioni pubblicate nel Patch Tuesday dell’11 agosto. Non include problemi risolti in precedenza relativi a Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office e Power Apps. Nel mese precedente Microsoft aveva corretto 570 vulnerabilità.

Microsoft prevede inoltre un aumento degli aggiornamenti, collegato all’uso di un sistema di scoperta delle vulnerabilità basato sull’intelligenza artificiale.

Cosa devono fare gli amministratori

È necessario installare gli aggiornamenti di sicurezza di agosto 2026, dando priorità ai sistemi Windows esposti e ai dispositivi con più account locali. Le correzioni riguardano anche gli ambienti che utilizzano AFD.sys, Windows User Profile Service e unionfs.sys.

Non sono stati indicati workaround, mitigazioni temporanee o indicatori di compromissione. Le versioni esatte di Windows coinvolte nelle tre vulnerabilità non sono state rese note.

Per gli aggiornamenti non di sicurezza sono richiamati questi pacchetti:

  • Windows 11 KB5121003;
  • Windows 11 KB5120240;
  • Windows 10 KB5120249, aggiornamento di sicurezza estesa.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Argomenti correlatiPatch TuesdayMicrosoftvulnerabilità zero-daysicurezza informaticaCVELazarusaggiornamenti sicurezza
Torna alla home