Skip to content
LIVE

Microsoft corregge oltre 400 vulnerabilità: una era già sfruttata per installare un rootkit

Una falla in un driver di Windows collegata al gruppo nordcoreano Lazarus era già sotto attacco prima dell'arrivo della correzione. Per i ricercatori, installare l'aggiornamento di agosto non è facoltativo.

Redazione Tecnologia di Meridians

Published 21 agosto 2026 · Updated 21 agosto 2026 · 4 min read

Microsoft corregge oltre 400 vulnerabilità: una era già sfruttata per installare un rootkitSoftware
Photo: Photo by cottonbro studio / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • Il Patch Tuesday di agosto 2026 di Microsoft ha corretto diverse centinaia di CVE in Windows, Office, SharePoint, Azure ed Exchange, decine delle quali classificate come critiche.
  • Una vulnerabilità zero-day, CVE-2026-68820 nell'Ancillary Function Driver di Windows (afd.sys), era oggetto di attacchi attivi. Il ricercatore Satnam Narang l'ha ricondotta allo schema alla base di tre precedenti zero-day in afd.sys dal 2022.
  • Secondo i ricercatori di Check Point, il Lazarus Group ha sfruttato la falla per installare una nuova versione del proprio rootkit in modalità kernel FudModule dopo aver ottenuto privilegi di livello SYSTEM.
  • Gli utenti Windows ricevono la correzione tramite i consueti aggiornamenti cumulativi, tra cui KB5121003, KB5120240 e KB5120249; sia Microsoft sia i ricercatori indipendenti raccomandano di installarli senza indugio.

Il ciclo di aggiornamenti di sicurezza di agosto 2026 di Microsoft comprende la correzione di una falla di Windows che gli aggressori stavano già sfruttando, stando a quanto riferito, per installare un rootkit riconducibile al gruppo nordcoreano Lazarus.

La falla sfruttata in questo momento

CVE-2026-68820 è una vulnerabilità di tipo use-after-free in afd.sys, il driver in modalità kernel alla base delle funzioni di rete di Windows (WinSock). Un aggressore autenticato localmente può innescare una race condition per ottenere privilegi di livello SYSTEM, il massimo grado di accesso su una macchina Windows. Secondo i ricercatori di Check Point, Lazarus l'ha sfruttata per installare una nuova versione di FudModule, il rootkit in modalità kernel del gruppo.

Si tratta almeno del quarto zero-day in afd.sys sfruttato in attacchi reali dal 2022, dopo CVE-2025-32709, CVE-2025-21418 e CVE-2024-38193, secondo il ricercatore di sicurezza Satnam Narang.

Il resto delle correzioni del mese

I conteggi variano leggermente da fonte a fonte. BleepingComputer, citando le note di rilascio di Microsoft, ha contato 400 falle corrette, tra cui tre zero-day e 42 vulnerabilità classificate come critiche. Il computo di SecurityWeek indica invece un totale di 421 CVE, così ripartite: Windows (236), Office (196), SharePoint Server (30), strumenti per sviluppatori (26), Azure (17) ed Exchange Server (7).

Che cosa fare

  1. Installi al più presto l'aggiornamento cumulativo di Windows di questo mese: KB5121003 e KB5120240 per Windows 11, KB5120249 per Windows 10
  2. Dia la priorità ai sistemi su cui girano Exchange Server e SharePoint Server, che presentano diverse delle vulnerabilità classificate come critiche
  3. Aggiorni Microsoft Office separatamente, se non è impostato per l'aggiornamento automatico
  4. Riavvii le macchine interessate dopo l'installazione: le correzioni a livello di kernel come questa diventano operative solo dopo un riavvio

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redazione Tecnologia di Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Sponsorizzato

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.