
Microsoft corregge 398 vulnerabilità di Windows, una sfruttata attivamente
L'aggiornamento di sicurezza di Microsoft di agosto 2026 risolve 398 vulnerabilità, tra cui uno zero-day attivo; i proprietari di siti dovrebbero applicare le patch e testarle prima del rilascio.
Il rilascio di Patch Tuesday di agosto 2026 di Microsoft corregge almeno 398 vulnerabilità di sicurezza in Windows e nel software supportato, tra cui una debolezza già sfruttata attivamente e altre due rese pubbliche prima dell'aggiornamento. Il pacchetto dell'11 agosto 2026 è più piccolo del record del mese scorso di oltre 570 aggiornamenti di sicurezza, ma è il doppio del lotto record di giugno di quasi 200 correzioni. Microsoft attribuisce il recente diluvio di patch alle scoperte di vulnerabilità facilitate dall'intelligenza artificiale, e gli esperti concordano ampiamente sul fatto che gli utenti Windows dovrebbero abituarsi al Patch Tuesday, il secondo martedì di ogni mese, che copre centinaia di nuove vulnerabilità scoperte.
Delle 398 vulnerabilità, 42 hanno ottenuto il rating critico più severo di Microsoft, il che significa che sono abbastanza gravi da permettere a malware o attaccanti di sfruttarle per ottenere il controllo remoto di un computer Windows con poco o nessun aiuto da parte dell'utente. L'unico zero-day noto corretto questo mese è CVE-2026-68820, una debolezza di escalation dei privilegi in un componente core di Windows chiamato afd.sys. Afd.sys è il driver dietro le connessioni socket di Windows, il meccanismo sottostante che i programmi usano per inviare e ricevere dati su una rete, e viene eseguito praticamente su ogni endpoint. Escalation dei privilegi significa una vulnerabilità che consente a chi ha già accesso limitato di ottenere privilegi superiori, come il controllo amministratore. Landon Miles di Automox l'ha descritta non come un bug della porta d'ingresso ma come il passo due di una catena di attacco: un attaccante prima usa il phishing per ottenere un punto d'appoggio a basso privilegio, poi usa la falla del driver per prendere il controllo della macchina. Il punteggio di gravità 7.0 riflette l'elevata complessità dell'attacco, perché le race condition, falle che dipendono da un tempismo preciso, sono complicate. L'exploit deve essere lanciato più e più volte finché il tempismo non funziona, e qualcuno chiaramente ci riesce comunque.
Microsoft ha anche corretto CVE-2026-62832, un'altra falla di escalation dei privilegi che l'azienda ha etichettato come probabile che venga sfruttata. Questa debolezza risiede nel Windows User Profile Service, che gestisce impostazioni e account utente, e potrebbe essere correlata a una recente divulgazione pubblica chiamata LegacyHive dal prolifico cacciatore di bug noto come Nightmare Eclipse. L'altra falla resa pubblica è CVE-2026-72971, una vulnerabilità di manomissione locale a basso impatto che Microsoft ritiene improbabile che venga sfruttata.
Anche altri grandi produttori di software stanno aumentando i loro volumi e la cadenza delle patch grazie all'IA. Adobe è passata a bollettini di sicurezza bisettimanali pubblicati il secondo e il quarto martedì di ogni mese. Cisco, Google, Mozilla e il fornitore di database stanno anch'essi rilasciando aggiornamenti con frequenza e abbondanza molto maggiori. A quanto pare, l'IA è piuttosto brava a trovare falle di sicurezza nel software. Ma per ora, almeno, correggere la conseguente apocalisse di bug rimane un'attività fortemente incentrata sull'uomo, e il verdetto è ancora aperto se le tecnologie di IA si riveleranno altrettanto brave nel correggere le vulnerabilità quanto lo sono nel trovarle e sfruttarle. Questa domanda è importante perché le stesse tecnologie di IA suggeriscono anche correzioni per le vulnerabilità che trovano. I ricercatori di 1Password hanno recentemente esaminato cosa succede quando diversi modelli linguistici di grandi dimensioni, o LLM, generano patch per vulnerabilità complesse appena divulgate. Hanno scoperto che gli LLM producevano patch che non riuscivano a correggere la falla o aggiungevano una nuova debolezza nel processo, o entrambe le cose, in più della metà dei casi. Ed Skoudis, presidente del SANS Technology Institute, ha affermato che il suo team ha visto risultati eccellenti usando l'IA per generare patch, a condizione che ci siano esseri umani nel ciclo per testare le correzioni suggerite e spingere per miglioramenti iterativi. Ha scritto in una newsletter SANS che l'IA sta rapidamente diventando straordinariamente brava a trovare vulnerabilità, ma correggerle è un problema molto diverso. Skoudis ha avvertito di non aspettarsi che il patching IA one-shot funzioni in modo affidabile; invece, iterare, testare, sfidare, migliorare e verificare. L'IA può essere uno straordinario partner per il patching, ma oggi ha ancora bisogno di un essere umano esperto alla tastiera.
Tyler Reguly di Fortra afferma che le notizie di Microsoft che corregge centinaia di vulnerabilità in una volta hanno spinto alcune organizzazioni a cercare di applicare le patch più velocemente, ma è importante ricordare che solo uno dei quasi 400 bug affrontati oggi è noto per essere sfruttato attivamente. Reguly ha suggerito ai leader della sicurezza di verificare con i loro team come stanno gestendo i carichi di lavoro crescenti, che spesso comportano il test delle correzioni prima di distribuirle negli ambienti di produzione. Ha raccomandato che i chief security officer parlino con i loro team di come stanno spostando o modificando i flussi di lavoro, e li supportino attraverso varie unità organizzative abilitando i cambiamenti che vogliono vedere realizzati. Reguly ha aggiunto che non c'è bisogno di affrettare questi aggiornamenti, qualunque cosa vari fornitori e organizzazioni cerchino di dirvi, e che dovete assicurarvi di distribuire aggiornamenti sicuri che non impattino negativamente i vostri sistemi.
A proposito degli esseri umani dietro le tastiere, non dimenticate di eseguire il backup del sistema e dei dati prima di applicare il grande carico di patch di questo mese. Il giorno dopo il Patch Tuesday di ogni mese è talvolta chiamato derisoriamente Reboot Wednesday, ma generalmente non fa male aspettare qualche giorno per applicare questi enormi pacchetti di aggiornamento perché a volte ci vogliono un paio di giorni perché l'occasionale patch malfunzionante venga sistemata adeguatamente da Microsoft. Per una suddivisione cliccabile, patch per patch, per gravità e urgenza, i professionisti della sicurezza possono consultare il riepilogo del SANS Internet Storm Center.
Per i proprietari di siti web e i team IT, la stessa disciplina di patching si applica ai server web e alle piattaforme di hosting. L'hosting WordPress gestito come AEU Hosting include aggiornamenti di sicurezza lato server e hardening, così i clienti non sono lasciati a tracciare e testare da soli ogni patch del sistema operativo o dell'applicazione.
Come Proteggerti
- Attiva gli aggiornamenti automatici per Windows e lasciali installare, oppure controlla Windows Update e installa le patch di agosto 2026 dopo qualche giorno.
- Esegui il backup dei tuoi file importanti e un'immagine completa del sistema prima di applicare un aggiornamento di grandi dimensioni come il pacchetto di patch di questo mese.
- Aspetta qualche giorno dopo il Patch Tuesday se puoi, perché le patch occasionalmente difettose vengono spesso corrette rapidamente da Microsoft.
- Riavvia il computer quando richiesto dopo aver installato gli aggiornamenti, perché molte correzioni hanno effetto solo dopo un riavvio.
- Se gestisci computer per un'azienda, testa gli aggiornamenti su alcune macchine prima di distribuirli a tutti.
- Fai attenzione ai link e agli allegati nelle email non richieste, perché la falla sfruttata attivamente viene spesso usata dopo che un attaccante ha già ottenuto un punto d'appoggio di base tramite phishing.
Vulnerabilità e Soluzioni
- CVE-2026-62832 A privilege escalation flaw in the Windows User Profile Service that Microsoft labels likely to be exploited, patched in the same release. Vedi la soluzione e i dettagli →
- CVE-2026-68820 A privilege escalation vulnerability in the Windows driver afd.sys, fixed in Microsoft's August 2026 Patch Tuesday updates. Vedi la soluzione e i dettagli →
- CVE-2026-72971 A low-impact local tampering vulnerability that Microsoft considers unlikely to be exploited, also patched in August 2026. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Patch Tuesday Il secondo martedì di ogni mese in cui Microsoft rilascia aggiornamenti di sicurezza di routine per Windows e altri software Microsoft.
- zero-day Una falla di sicurezza che gli attaccanti stanno già sfruttando prima che il produttore del software abbia rilasciato una correzione, o prima che il pubblico ne conosca i dettagli.
- privilege escalation Un tipo di vulnerabilità che consente a qualcuno con accesso limitato di ottenere permessi superiori, come il controllo amministratore.
- race condition Un bug del software che si verifica quando gli eventi si presentano in un ordine inaspettato o con un tempismo molto preciso, rendendolo difficile da sfruttare in modo affidabile.
- afd.sys Un driver core di Windows che gestisce le connessioni socket di rete, il meccanismo che i programmi usano per comunicare su una rete.
- Windows User Profile Service Un componente di Windows che gestisce account utente, impostazioni e dati del profilo su un computer.
- large language model (LLM) Un sistema di intelligenza artificiale addestrato su enormi quantità di testo per generare o analizzare il linguaggio, talvolta usato per suggerire correzioni software.