Microsoft rilascia 622 correzioni di sicurezza, incluse due vulnerabilità zero-day sfruttate attivamente

L’aggiornamento della sicurezza Microsoft di luglio 2026 risolve 622 vulnerabilità nell’intero portafoglio prodotti dell’azienda, segnando il più grande Patch Tuesday mai rilasciato da Microsoft. Seco...

L’aggiornamento della sicurezza Microsoft di luglio 2026 risolve 622 vulnerabilità nell’intero portafoglio prodotti dell’azienda, segnando il più grande Patch Tuesday mai rilasciato da Microsoft. Secondo quanto riferito, due delle vulnerabilità sarebbero state sfruttate attivamente prima che fossero disponibili le patch.

Le vulnerabilità sfruttate interessano Active Directory Federation Services e SharePoint Server. La CVE-2026-56155 è un problema di escalation locale dei privilegi in AD FS che potrebbe consentire a un aggressore di ottenere diritti a livello di amministratore. La CVE-2026-56164 interessa SharePoint Server e può essere sfruttata da remoto tramite rete senza autenticazione, anch’essa per l’escalation dei privilegi.

Microsoft ha inoltre evidenziato la CVE-2026-50661, una vulnerabilità che consente di aggirare una funzionalità di sicurezza di BitLocker. Il problema è stato divulgato pubblicamente prima dell’aggiornamento mensile e richiede l’accesso fisico al dispositivo preso di mira, consentendo potenzialmente a un aggressore di eludere alcune protezioni della crittografia del disco. I ricercatori di sicurezza hanno ipotizzato che la divulgazione possa essere collegata a una serie di vulnerabilità attribuite a un ricercatore che usa i nomi Nightmare-Eclipse o Chaotic-Eclipse, sebbene Microsoft non abbia confermato tale collegamento.

Ampia copertura dei prodotti

Secondo le informazioni pubblicate da Microsoft, Windows rappresenta 416 delle vulnerabilità corrette, mentre Office ne conta 164. Le correzioni rimanenti riguardano prodotti e servizi tra cui Azure, Defender, Exchange Server, Edge, SQL Server e gli strumenti per sviluppatori.

Diverse vulnerabilità aggiuntive hanno ricevuto particolare attenzione da parte dei ricercatori di sicurezza. Tra queste figurano una vulnerabilità critica di Windows VMSwitch, la CVE-2026-57092, con un punteggio di 9,9 sulla scala CVSS, nonché problemi critici di SharePoint con punteggio di 9,8. Altri problemi degni di nota includono una vulnerabilità di cross-site scripting in Exchange Server e vulnerabilità di esecuzione di codice da remoto che interessano il Remote Desktop Protocol, Windows DHCP Server, il driver di rete di Windows Server e Minecraft Bedrock Dedicated Server.

Il volume insolitamente elevato segue la divulgazione da parte di Microsoft del fatto che l’intelligenza artificiale sta contribuendo ad accelerare l’individuazione delle vulnerabilità. Pavan Davuluri, vicepresidente esecutivo di Windows, ha dichiarato che l’azienda utilizza un sistema di scansione multi-modello basato su agenti, noto come MDASH, per esaminare la base di codice di Windows e identificare i difetti nelle fasi iniziali dello sviluppo.

Le organizzazioni dovrebbero dare priorità alle due vulnerabilità sfruttate e al problema di BitLocker divulgato pubblicamente, quindi valutare le correzioni rimanenti in base all’esposizione dei prodotti, alla possibilità di sfruttamento e all’impatto sul business. Adobe ha rilasciato separatamente patch per 88 vulnerabilità nello stesso ciclo di aggiornamento, incluse vulnerabilità critiche in ColdFusion, Commerce, Experience Manager e Illustrator.