
Microsoft stabilisce un record di patch con 974 correzioni a settembre
Il Patch Tuesday di settembre 2026 di Microsoft ha fornito un record di 974 correzioni, inclusi due difetti zero-day sfruttati attivamente in Windows.
Il rilascio del Patch Tuesday di settembre 2026 di Microsoft ha corretto almeno 974 vulnerabilità in Windows e altri software, il più grande lotto di aggiornamenti singolo mai realizzato dall'azienda, secondo quanto riportato da KrebsOnSecurity. L'azienda afferma che l'intelligenza artificiale sta aiutando ad accelerare la scoperta dei difetti, ma gli esperti di sicurezza avvertono che molte organizzazioni stanno già faticando a testare e distribuire così tante correzioni ogni mese.
Il rilascio supera di gran lunga il precedente record di Microsoft di almeno 570 vulnerabilità corrette a luglio e porta il totale del 2026 a oltre 2.600. Ciò è più del doppio dell'anno record precedente di 1.245 nel 2020, e mancano ancora tre mesi alla fine dell'anno.
Due dei difetti corretti questo mese sono vulnerabilità zero-day, il che significa che gli aggressori le stanno già utilizzando prima che fosse disponibile una patch. Sia CVE-2026-81963 che CVE-2026-85880 consentono a un aggressore di elevare i propri privilegi su un sistema Windows, ottenendo essenzialmente diritti di accesso più elevati di quanto dovrebbero. Microsoft ha classificato 113 dei bug come critici, il livello di gravità per i difetti che potrebbero consentire a malware o aggressori di prendere il controllo di una macchina vulnerabile con poca o nessuna azione da parte dell'utente.
Tra i più gravi c'è CVE-2026-69730, un difetto DNS in Windows Server 2012 e versioni successive, nonché in Windows 10. Microsoft avverte che un aggressore non autenticato potrebbe sfruttarlo semplicemente inviando un pacchetto appositamente predisposto a un sistema interessato e che lo sfruttamento è probabile. DNS, il sistema dei nomi di dominio, è il servizio Internet che traduce nomi intuitivi come example.com negli indirizzi numerici che i computer usano per raggiungersi a vicenda. Un secondo problema critico, CVE-2026-69829, è un difetto di esecuzione remota di codice in Windows Shell, la parte di Windows che fornisce l'esperienza desktop e di Esplora file. Ha un punteggio di gravità CVSS di 9,8 su 10 e può essere sfruttato con bassa complessità, nessun privilegio e nessuna interazione con l'utente.
Microsoft non è l'unico grande fornitore a distribuire pacchetti di patch enormi. Adobe, Cisco, Google, Mozilla e un altro importante fornitore di software hanno recentemente attribuito alla ricerca assistita dall'IA l'aumento della loro cadenza e del volume di patch, secondo il rapporto di Krebs. Google ha dichiarato oggi che ora distribuirà aggiornamenti di sicurezza ogni due settimane. Tyler Reguly, direttore associato della ricerca e sviluppo sulla sicurezza di Fortra, ha affermato che una sfida fondamentale è che gli aggiornamenti di Windows devono essere testati prima di essere installati in un'organizzazione perché il software di terze parti potrebbe non funzionare senza problemi quando il sistema operativo cambia. Ha invitato i chief information security officer e i chief security officer a sostenere i loro team attraverso cicli di patch difficili, inclusa la ricompensa per il lavoro fuori orario e nei fine settimana e la ricerca di budget per i pasti per il personale che distribuisce le patch prima di lunedì. Satnam Narang, senior staff research engineer di Tenable, ha avvertito che mentre il numero di vulnerabilità corrette è in aumento, il numero di quelle che possono e influenzeranno la maggior parte delle organizzazioni rimane piuttosto basso. Ha affermato che la scoperta assistita dall'IA sta creando pagliai più grandi ma non trovando più aghi e ha esortato le organizzazioni a capire quali vulnerabilità si applicano effettivamente a loro e a dare priorità in base a tale contesto di rischio.
Per gli utenti Windows comuni, il consiglio è più semplice: non è necessario testare le patch prima di installarle, ma è necessario aprire periodicamente Windows Update o accettare i promemoria sugli aggiornamenti in sospeso. Poiché questi pacchetti di aggiornamento crescono rapidamente di mese in mese, lasciarli accumulare crea una finestra di esposizione più ampia. Gli amministratori Windows aziendali dovrebbero guardare askwoody.com per segnalazioni di aggiornamenti che causano problemi, e l'SANS Internet Storm Center offre una ripartizione per singola patch ordinata per gravità e urgenza. Per le aziende che gestiscono server Windows o siti web, il volume crescente di patch rende la definizione delle priorità e il test delle patch un'attività operativa critica. AEU-I fornisce consulenza IT e infrastrutturale incentrata sulla sicurezza, inclusa una guida che può aiutare i team a pianificare e dare priorità a quali aggiornamenti Microsoft distribuire per primi nel loro ambiente.
Come Proteggerti
- Attiva gli aggiornamenti automatici nelle impostazioni di Windows in modo che le correzioni di sicurezza si installino senza che tu debba ricordartene.
- Quando Windows chiede di riavviare per completare un aggiornamento, salva il tuo lavoro e riavvia presto invece di rimandare per settimane.
- Evita di aprire allegati email o link da mittenti sconosciuti perché alcuni di questi difetti potrebbero consentire agli aggressori di prendere il controllo di un computer tramite file ingannevoli.
- Usa un account Windows standard per il lavoro quotidiano invece di un account amministratore (che ha il controllo completo sul computer).
- Se gestisci un sito web su hosting Windows, chiedi al tuo provider di hosting se il server ha installato gli ultimi aggiornamenti di sicurezza Microsoft.
Vulnerabilità e Soluzioni
- CVE-2026-69730 A DNS weakness in Windows Server 2012 onward and Windows 10 that an unauthenticated attacker can trigger by sending a specially crafted packet; Microsoft says exploitation is likely and it is fixed this month. Vedi la soluzione e i dettagli →
- CVE-2026-69829 A critical remote code execution flaw in Windows Shell with a CVSS base score of 9.8 that can be exploited with low complexity, no privileges and no user interaction; fixed this month. Vedi la soluzione e i dettagli →
- CVE-2026-81963 A zero-day vulnerability actively exploited before the patch; it allows an attacker to elevate privileges on a Windows system and is fixed in this September 2026 update. Vedi la soluzione e i dettagli →
- CVE-2026-85880 A zero-day vulnerability actively exploited before the patch; it allows an attacker to elevate privileges on a Windows system and is fixed in this September 2026 update. Vedi la soluzione e i dettagli →
I Termini Spiegati
- Patch Tuesday Il giorno mensile in cui Microsoft rilascia aggiornamenti di sicurezza per i suoi software.
- Zero-day Una falla di sicurezza che gli aggressori stanno già utilizzando prima che il produttore del software abbia rilasciato una correzione.
- Privilege elevation Un tipo di difetto che consente a un aggressore di ottenere diritti di accesso più elevati su un computer, come il controllo amministratore.
- Remote code execution Un tipo di difetto che consente a un aggressore di eseguire i propri comandi o programmi su un computer target da remoto.
- DNS Il sistema Internet che trasforma i nomi dei siti web in indirizzi numerici che i computer usano per connettersi tra loro.
- CVSS Un sistema di punteggio che valuta la gravità di una falla di sicurezza da 0 a 10, dove 10 è il più grave.
- Windows Shell La parte di Windows che fornisce l'esperienza desktop, barra delle applicazioni e gestione dei file.