Microsoft pubblica l’aggiornamento record del Patch Tuesday di giugno 2026, correggendo quasi 200 falle

Microsoft ha rilasciato gli aggiornamenti del Patch Tuesday di giugno 2026, risolvendo quasi 200 vulnerabilità di sicurezza in Windows e nei prodotti supportati. Il totale segna un nuovo record per il...

Microsoft ha rilasciato gli aggiornamenti del Patch Tuesday di giugno 2026, risolvendo quasi 200 vulnerabilità di sicurezza in Windows e nei prodotti supportati. Il totale segna un nuovo record per il ciclo di manutenzione mensile dell’azienda e quasi tre dozzine dei problemi sono stati classificati come critici.

Almeno tre delle vulnerabilità dispongono già di codice di exploit pubblicamente disponibile, aumentando l’urgenza per le organizzazioni che gestiscono ambienti Windows. I ricercatori di sicurezza hanno affermato che le dimensioni del rilascio di questo mese riflettono una tendenza più ampia: sia i vendor sia gli aggressori utilizzano sempre più metodi assistiti dall’intelligenza artificiale per individuare le falle più rapidamente rispetto agli anni precedenti.

Notevoli problemi zero-day

Tra le correzioni più importanti figura la CVE-2026-49160, una vulnerabilità di negazione del servizio che interessa diverse implementazioni di server Web, tra cui Microsoft Internet Information Services. Microsoft ha dichiarato che il problema è stato segnalato da Codex di OpenAI. L’azienda ha inoltre corretto la CVE-2026-50507, una falla di escalation dei privilegi in BitLocker, e la CVE-2026-45586, un’altra vulnerabilità di escalation dei privilegi legata al Windows Collaborative Translation Framework.

Due degli zero-day di questo mese sono stati collegati alle segnalazioni di un ricercatore che opera con lo pseudonimo Nightmare Eclipse e che di recente ha pubblicato codice di exploit per diverse vulnerabilità di Windows. Uno degli exploit discussi pubblicamente, GreenPlasma, prende di mira la falla del framework di traduzione. Un altro, YellowKey, si concentrava su una vulnerabilità di BitLocker che poteva esporre i dati crittografati su un sistema a cui fosse possibile accedere fisicamente.

La gestione del ricercatore da parte di Microsoft aveva attirato l’attenzione il mese scorso, dopo che l’azienda aveva suggerito di poter intraprendere un’azione legale. In seguito ha chiarito di non avere intenzione di citare in giudizio i ricercatori di sicurezza, sebbene possa informare le autorità nel caso in cui vengano violate delle leggi.

Attività di patching più ampia

I team di sicurezza hanno osservato che il conteggio del Patch Tuesday non include gli aggiornamenti dei browser. Secondo Rapid7, Microsoft ha già rilasciato questo mese anche correzioni per centinaia di vulnerabilità dei browser legate a Chromium. Microsoft ha inoltre risolto uno zero-day in Visual Studio Code che poteva consentire a un aggressore di sottrarre i token GitHub con un singolo clic.

  • Quasi 200 vulnerabilità di Microsoft corrette a giugno
  • Quasi 30 problemi critici inclusi
  • Almeno tre falle dispongono di codice di exploit pubblico
  • Le correzioni per browser e strumenti per sviluppatori aumentano ulteriormente il carico complessivo delle patch

Agli amministratori viene consigliato di dare priorità alla distribuzione, testare gli aggiornamenti in più fasi e creare copie di backup dei dati importanti prima di applicare modifiche a livello dell’intero sistema.