>
▾ G11 Media: | ChannelCity | ImpresaCity | SecurityOpenLab | Italian Channel Awards | Italian Project Awards | Italian Security Awards | ...

Fase Nomination: lascia il tuo voto agli Italian Security Awards 2026

Patch Tuesday da record per Microsoft: a settembre chiuse 966 falle, 2 zero-day

Un Patch Tuesday monstre frutto dell’impiego dell’AI per la ricerca delle falle: abbondano quelle critiche con punteggi CVSS sopra al 9, più due vulnerabilità già attivamente sfruttate in attacchi reali.

Patch Tuesday da record per Microsoft: a settembre chiuse 966 falle, 2 zero-day
Tecnologie/Scenari

I numeri del Patch Tuesday di settembre 2026 sono probabilmente un effetto collaterale dell’impiego dell’AI per la ricerca di vulnerabilità: Microsoft ha annunciato la quota record di 966 bug, incluse due vulnerabilità zero-day attivamente sfruttate. È superfluo ricordare che siamo di fronte al più corposo Patch Tuesday Microsoft di sempre, anche tenuto conto delle 570 falle corrette a luglio e delle 400 chiuse in agosto. Sul totale di settembre, 105 vulnerabilità sono definite critiche; 438 hanno come conseguenza l’escalation dei privilegi, 258 l’esecuzione di codice da remoto e 19 il bypass di funzionalità di sicurezza.

Partiamo con le due vulnerabilità zero-day attivamente sfruttate. La prima è monitorata con la sigla CVE-2026-81963 e si tratta di una falla di escalation dei privilegi relativa allo Stack Windows Update. Ha un punteggio CVSS di 7.8, è valutata come importante e permette agli attaccanti di ottenere privilegi di SISTEMA. Le cause tecniche sono due. La prima è  Link Following: prima di scrivere o leggere un file il processo non verifica se quel percorso è in realtà un link che punta altrove. Con un attacco ad hoc, un attaccante può far scrivere il processo privilegiato in un punto diverso da quello previsto. La seconda è l’Improper Access Control: mancano controlli adeguati su chi può accedere o modificare determinate risorse durante il processo di aggiornamento. Per la sicurezza dei sistemi non ancora protetti, Microsoft non ha condiviso dettagli sullo sfruttamento della falla negli attacchi.

Passiamo alla seconda falla zero-day, che è monitorata con la sigla CVE-2026-85880 e ha anch’essa un punteggio di gravità assegnato di 7.8. Riguarda Windows ALPC (Advanced Local Procedure Call), il meccanismo interno con cui i processi di Windows si scambiano messaggi tra loro. Il problema è ricondotto a un heap-based buffer overflow: quando ALPC elabora un buffer di memoria non valido, questo provoca una corruzione di dati nell'heap del kernel di cui l'attaccante può abusare. Quello che può accadere è che un attaccante che riuscisse a eseguire codice in una sandbox (come quella di un browser o di un'app di Windows) potrebbe sfruttare questa falla per evadere dalla sandbox ed elevare i privilegi fino a SYSTEM, senza bisogno dell’interazione dell'utente.

Le vulnerabilità critiche

Oltre alle falle già attivamente sfruttate, questo Patch Tuesday è particolarmente ricco di falle di criticità elevata: due con punteggio 10.0, una con CVSS di 9.9 e una dozzina con CVSS di 9.8. Vediamole velocemente.

I punteggi più alti dell'intero bollettino Microsoft si concentrano sul fronte cloud e identità digitale. Apriamo con la falla monitorata con la sigla CVE-2026-83711, che colpisce Azure Active Directory B2C, e con la CVE-2026-70352, che interessa Azure AI Language:  raggiungono entrambe il punteggio massimo di 10.0. la prima nasce da un problema di Authorization Bypass Through User-Controlled Key, la seconda da un caso di Missing Authentication for Critical Function. Di gravità poco inferiore (CVSS di 9.9) è la vulnerabilità CVE-2026-83941, che se sfruttata a dovere può aprire all’escalation dei privilegi in Entra ID, dovuta a un controllo di autorizzazione mancante (Missing Authorization). Tutte e tre permettono a un attaccante di bypassare i normali controlli di accesso su servizi cloud e identità, che è un terreno particolarmente sensibile viste le implicazioni per la gestione di account e permessi a livello enterprise.

Anche i servizi di rete di Windows finiscono nel mirino, tutti con un CVSS di 9.8. Su Windows DNS Server pesa la CVE-2026-69730, mentre Windows DHCP Server ne somma due: CVE-2026-69845 e CVE-2026-72979. In tutti questi casi basterebbe inviare al servizio esposto pacchetti di rete costruiti ad arte per ottenere l'esecuzione di codice da remoto, senza bisogno di credenziali. Lo stesso schema si ripete per la CVE-2026-73009, che interessa il protocollo SSTP, per le due falle gemelle CVE-2026-69595 e CVE-2026-78445 relative al driver NFS di Windows, per la CVE-2026-69769 sull'HTTP Print Provider, per la CVE-2026-72982 che riguarda Netlogon e per la CVE-2026-69579 su Windows Message Queuing. A completare il gruppo, seppur con una causa tecnica diversa, la CVE-2026-66302 affligge Skype for Business e deriva da un controllo esterno su nome o percorso file (External Control of File Name or Path), sempre con CVSS 9.8.

Anche i componenti nativi di Windows non passano indenni questo Patch Tuesday: la componente Graphics è colpita dalla CVE-2026-77493 che ha un punteggio associato di 9.8, mentre la shell di Windows presenta la CVE-2026-69829, che è un heap-based buffer overflow con lo stesso punteggio.

Capitolo a parte per la suite Office, dove le falle si distribuiscono su un range più ampio di gravità. Outlook conta quattro vulnerabilità: CVE-2026-78525 (use after free, CVSS 8.8), CVE-2026-78519 (uso di risorsa non inizializzata, 8.8), CVE-2026-78509 (heap-based buffer overflow, 9.8) e CVE-2026-78520, l'unica del gruppo con punteggio più contenuto (6.5), legata a una lettura fuori dai limiti di memoria. Infine, Word porta con sé due falle da heap-based buffer overflow, CVE-2026-81952 (8.8) e CVE-2026-78510 (CVSS di 9.8).

Tag correlati

Esplora altri articoli su questi argomenti

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato

Notizie correlate

Iscriviti alla nostra newsletter

Soluzioni B2B per il Mercato delle Imprese e per la Pubblica Amministrazione

Iscriviti alla newsletter

>
www.securityopenlab.it - 8.5.7 - 4.6.4