Patch Tuesday di agosto 2026: Microsoft risolve oltre 420 vulnerabilità

Il Patch Tuesday di agosto 2026 di Microsoft si è rivelato uno dei più grandi aggiornamenti di sicurezza dell’anno, risolvendo 421 vulnerabilità CVE, di cui oltre 40 classificate come critiche, secondo la Guida agli aggiornamenti di sicurezza di Microsoft e diversi fornitori di soluzioni di sicurezza che hanno monitorato il rilascio. L’aggiornamento è caratterizzato da una vulnerabilità del driver del kernel attivamente sfruttata, da un bug di elevazione dei privilegi reso pubblico e collegato a un ricercatore da tempo in contrasto con Microsoft, e da una catena di esecuzione di codice remoto in SharePoint segnalata da Rapid7.
Il Gruppo Lazarus sfrutta una vulnerabilità zero-day del driver del kernel
La correzione più urgente riguarda il CVE-2026-68820, una vulnerabilità di tipo “use-after-free” nel driver delle funzioni ausiliarie di Windows per WinSock (afd.sys), il driver in modalità kernel alla base dell’API Windows Sockets. Microsoft afferma che un aggressore autenticato localmente può innescare una condizione di competizione (race condition) tramite un’applicazione appositamente creata per ottenere privilegi di sistema (SYSTEM) senza l’interazione dell’utente. Check Point Research ha riferito che il Gruppo Lazarus della Corea del Nord ha sfruttato la vulnerabilità nell’ambito della sua campagna “Operation Dream Job”, utilizzando false iniziative di reclutamento e un visualizzatore PDF infettato da trojan per distribuire “Troy”, una nuova backdoor, prima di elevare i privilegi e installare una versione aggiornata del proprio rootkit in modalità kernel “FudModule”. L’attività si è concentrata su organizzazioni operanti nei settori della difesa, dell’aerospaziale e dell’aviazione in Europa, India e Brasile. La CISA ha aggiunto il CVE-2026-68820 al proprio catalogo delle vulnerabilità note soggette a sfruttamento, fissando il termine per la correzione al 25 agosto.
Una disputa pubblica su LegacyHive
Microsoft ha inoltre rilasciato una patch per CVE-2026-62832, una vulnerabilità di elevazione dei privilegi nel servizio Profili utente di Windows. Il bug consente a un aggressore autenticato, in possesso delle credenziali di un altro account locale, di forzare il servizio a caricare l’hive del Registro di sistema di tale account – potenzialmente quello di un amministratore – garantendo così l’accesso non autorizzato a tali dati e ai diritti di amministratore. Microsoft ha attribuito la scoperta a un ricercatore anonimo, sebbene i dettagli tecnici corrispondano a LegacyHive, un proof of concept pubblicato dal ricercatore pseudonimo Nightmare Eclipse poche ore dopo il Patch Tuesday di luglio. Poiché un codice di exploit funzionante era già circolato pubblicamente, Microsoft ha valutato che la vulnerabilità fosse soggetta a uno sfruttamento su scala più ampia.
Rapid7 completa una catena RCE per SharePoint
A completare il rilascio vi è CVE-2026-63520, una vulnerabilità di esecuzione di codice remoto in SharePoint Server derivante da un’istanziazione non sicura dei tipi .NET all’interno di Business Connectivity Services. Rapid7 l’ha resa nota insieme a Microsoft come seconda parte di una catena di exploit realizzata per Pwn2Own Berlin. In combinazione con CVE-2026-55040, il bypass dell’autenticazione JWT reso noto da Rapid7 a luglio, le due vulnerabilità consentono a un aggressore non autenticato di eseguire codice su un server SharePoint vulnerabile con i privilegi del relativo account di servizio, senza alcuna credenziale.
Fonte/i
I nostri Top 10
» Top 10 Portatili Multimedia
» Top 10 Portatili Gaming
» Top 10 Portatili Gaming Leggeri
» Top 10 Portatili da Ufficio e Business economici
» Top 10 Portatili Premium da Ufficio/Business
» Top 10 Portatili sotto i 300 Euro
» Top 10 Portatili sotto i 500 Euro
» Top 10 dei Portatili Workstation
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Convertibili
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Smartphones











