Microsoft Patch Tuesday corregge un record di 974 vulnerabilità di Windows

Microsoft Patch Tuesday corregge un record di 974 vulnerabilità di Windows

Il Patch Tuesday di settembre 2026 di Microsoft corregge almeno 974 vulnerabilità di Windows e software, un lotto record che include due zero-day già sfruttati.

Il Patch Tuesday di settembre 2026 di Microsoft è il più grande lotto singolo di correzioni di sicurezza mai rilasciato dall'azienda. Negli aggiornamenti pubblicati l'8 settembre, Microsoft ha risolto almeno 974 vulnerabilità di sicurezza nei suoi sistemi operativi Windows e in altri software, secondo il rapporto pubblicato su KrebsOnSecurity.com. Questo supera il precedente record, stabilito solo due mesi prima, a luglio, quando l'azienda aveva rilasciato correzioni per almeno 570 vulnerabilità. (Il Patch Tuesday è il giorno di ogni mese in cui Microsoft rilascia il suo pacchetto regolare di aggiornamenti di sicurezza.)

Il totale progressivo dell'anno è altrettanto impressionante. Con il lotto di settembre conteggiato, Microsoft ha ora corretto più di 2.600 vulnerabilità nel 2026, e mancano ancora tre mesi alla fine dell'anno. Si tratta di più del doppio del precedente anno record di patch dell'azienda, il 2020, quando risolse 1.245 difetti.

Due delle correzioni di questo mese chiudono falle che gli attaccanti stavano già usando prima che esistesse un aggiornamento. Le falle in questa situazione sono chiamate zero-day. Sia CVE-2026-81963 che CVE-2026-85880 consentono a un attaccante di aumentare il proprio livello di controllo su un sistema Windows, un passo noto come escalation di privilegi, in cui qualcuno con accesso limitato ottiene i diritti di un amministratore. Altre 113 delle vulnerabilità corrette questo mese hanno la valutazione "critica" di Microsoft, il che significa che malware o un intruso determinato potrebbe assumere il controllo di una macchina Windows vulnerabile con poco o nessun aiuto dalla persona seduta davanti ad essa. (I numeri CVE sono identificatori pubblici assegnati a falle di sicurezza note in modo che tutti si riferiscano alla stessa.)

Una delle voci più gravi del lotto è CVE-2026-69730, una debolezza nel ruolo DNS di Windows Server presente da Windows Server 2012 in poi e che colpisce anche Windows 10. Il DNS è il sistema che traduce il nome di un sito web o di un server nell'indirizzo numerico che i computer usano per raggiungersi, e un server che esegue il ruolo DNS risponde a quelle query per altre macchine. Microsoft avverte che un attaccante non autenticato, cioè qualcuno senza alcun login valido, potrebbe sfruttare la debolezza semplicemente inviando un pacchetto appositamente creato a un sistema interessato. L'azienda afferma anche che la falla è probabile che venga sfruttata.

Anche CVE-2026-69829 è valutata critica, una falla di esecuzione di codice in remoto nella Windows Shell. La Shell è la parte di Windows che disegna il desktop, i file e il menu Start. Esecuzione di codice in remoto significa che un attaccante può eseguire il proprio codice sulla macchina. Questa vulnerabilità ha un punteggio base CVSS di 9,8 su un massimo di 10, una scala che valuta quanto è grave e quanto è facile sfruttare una falla. La valutazione di Microsoft dice che può essere sfruttata con bassa complessità di attacco, senza privilegi richiesti e senza alcuna interazione da parte dell'utente.

Questo tipo di volume non è un fenomeno solo di Microsoft. Il rapporto nota che Microsoft afferma che l'intelligenza artificiale sta aiutando ad accelerare la scoperta di vulnerabilità, e che diversi altri grandi produttori di software, tra cui Adobe, Cisco, Google, Mozilla e il fornitore dietro un database relazionale aziendale ampiamente utilizzato, hanno recentemente attribuito alla ricerca assistita dall'IA l'aumento sia del ritmo che del numero puro di patch che rilasciano. Google ha dichiarato il giorno del rilascio di Microsoft che ora rilascerà aggiornamenti di sicurezza ogni due settimane.

Il problema più difficile non è trovare le falle ma far installare le correzioni. Tyler Reguly, associate director of security research and development di Fortra, ha affermato che una delle sfide principali nel distribuire gli aggiornamenti di Windows è che devono essere testati prima di essere implementati in un'organizzazione, perché non tutti i software di terze parti continuano a funzionare quando il sistema operativo sottostante cambia. Ha detto che è tempo di mettere in guardia i chief information security officer e i chief security officer, chiedendo come stanno aiutando i loro team in questo periodo, se al personale viene chiesto di distribuire dopo l'orario di lavoro e nei fine settimana per evitare interruzioni, e se tale sforzo è riconosciuto. Il suo consiglio alla dirigenza è stato diretto: scavare nel budget e comprare la cena per i team che lavorano il sabato in modo che le patch siano installate prima che gli utenti tornino lunedì.

Satnam Narang, senior staff research engineer di Tenable, avverte che i conteggi grezzi delle patch possono fuorviare. Ha detto che mentre il numero di vulnerabilità corrette da Microsoft è in aumento, il numero di falle che possono e influenzeranno la maggior parte delle organizzazioni rimane piuttosto basso. A suo dire, la scoperta di vulnerabilità assistita dall'IA nel 2026 sta creando pagliai più grandi, ma non sta trovando più aghi. Ciò che conta, sostiene, è che le organizzazioni capiscano quali vulnerabilità si applicano effettivamente a loro, se quelle falle sono raggiungibili e sfruttabili nel loro ambiente, e poi diano priorità a cosa correggere su quella base.

Gli utenti Windows comuni sono in una posizione diversa dagli amministratori aziendali. Non hanno bisogno di testare le patch di Microsoft prima di installarle, ma devono aprire Windows Update di tanto in tanto, o almeno accettare i messaggi che dicono che gli aggiornamenti sono in attesa. Dato quanto rapidamente crescono questi lotti mensili, lasciare che le correzioni si accumulino mese dopo mese non è consigliabile. Gli amministratori che gestiscono grandi parchi Windows possono controllare askwoody.com per notizie su aggiornamenti che sembrano causare problemi dopo l'installazione, e il SANS Internet Storm Center pubblica la propria ripartizione per patch ordinata per gravità e urgenza.

Per chiunque gestisca un sito web, la falla DNS in questo lotto mensile è un promemoria che la risoluzione dei nomi si trova al limite di quasi ogni servizio online. AEU DNS (aeu-dns.com) è un servizio DNS privato e sicuro che gestisce le ricerche per conto tuo, e la sua pagina descrive chiaramente cosa fa; non elimina la necessità di installare le correzioni di Microsoft su qualsiasi macchina Windows che gestisci tu stesso.

Come Proteggerti

  1. Apri Windows Update sul tuo computer una volta alla settimana e installa tutto ciò che è in attesa, invece di lasciare diversi mesi di correzioni non installate.
  2. Riavvia il computer quando Windows te lo chiede, perché alcune di queste correzioni iniziano a funzionare solo dopo un riavvio.
  3. Se gestisci un sito web o una rete aziendale, chiedi a chi si occupa dell'IT quando verranno testati e installati gli aggiornamenti Microsoft di questo mese, e chiedi una data.
  4. Non aprire allegati inaspettati o cliccare link in messaggi che non ti aspettavi, dato che alcune delle falle peggiori di questo mese possono essere attivate da contenuti malevoli senza alcuna azione da parte tua.
  5. Mantieni aggiornati anche i tuoi programmi di uso quotidiano come il browser, il lettore PDF e la suite per ufficio, perché gli aggiornamenti di Windows vengono testati con il software che usi effettivamente.
  6. Se il tuo sito web è ospitato su server Windows, chiedi al tuo provider di hosting di confermare che i server sono stati aggiornati questo mese.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • Patch Tuesday Il giorno di ogni mese in cui Microsoft rilascia il suo pacchetto regolare di correzioni di sicurezza per Windows e gli altri suoi software.
  • CVE Un numero di identificazione pubblico assegnato a una falla di sicurezza nota in modo che tutti possano riferirsi esattamente alla stessa.
  • zero-day Una falla di sicurezza che gli attaccanti stavano già usando prima che il produttore del software rilasciasse una correzione.
  • privilege escalation Un trucco che consente a un attaccante che ha già un certo accesso a un computer di ottenere diritti molto più elevati, a livello di amministratore.
  • remote code execution Una falla che consente a un attaccante di eseguire il proprio codice su una macchina, spesso senza che l'utente faccia nulla.
  • CVSS Un punteggio da 0 a 10 che valuta quanto è grave una falla di sicurezza e quanto è facile sfruttarla.
  • DNS Il sistema che trasforma il nome di un sito web o di un server nell'indirizzo numerico che i computer usano per trovarsi online.
  • unauthenticated attacker Qualcuno che può attaccare un sistema senza possedere alcun nome utente o password valido per esso.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza