Microsoft corregge oltre 400 vulnerabilità: una era già sfruttata per installare un rootkit
Una falla in un driver di Windows collegata al gruppo nordcoreano Lazarus era già sotto attacco prima dell'arrivo della correzione. Per i ricercatori, installare l'aggiornamento di agosto non è facoltativo.
Redazione Tecnologia di Meridians
Published 21 agosto 2026 · Updated 21 agosto 2026 · 4 min read
SoftwareThe short answer
- Il Patch Tuesday di agosto 2026 di Microsoft ha corretto diverse centinaia di CVE in Windows, Office, SharePoint, Azure ed Exchange, decine delle quali classificate come critiche.
- Una vulnerabilità zero-day, CVE-2026-68820 nell'Ancillary Function Driver di Windows (afd.sys), era oggetto di attacchi attivi. Il ricercatore Satnam Narang l'ha ricondotta allo schema alla base di tre precedenti zero-day in afd.sys dal 2022.
- Secondo i ricercatori di Check Point, il Lazarus Group ha sfruttato la falla per installare una nuova versione del proprio rootkit in modalità kernel FudModule dopo aver ottenuto privilegi di livello SYSTEM.
- Gli utenti Windows ricevono la correzione tramite i consueti aggiornamenti cumulativi, tra cui KB5121003, KB5120240 e KB5120249; sia Microsoft sia i ricercatori indipendenti raccomandano di installarli senza indugio.
Il ciclo di aggiornamenti di sicurezza di agosto 2026 di Microsoft comprende la correzione di una falla di Windows che gli aggressori stavano già sfruttando, stando a quanto riferito, per installare un rootkit riconducibile al gruppo nordcoreano Lazarus.
La falla sfruttata in questo momento
CVE-2026-68820 è una vulnerabilità di tipo use-after-free in afd.sys, il driver in modalità kernel alla base delle funzioni di rete di Windows (WinSock). Un aggressore autenticato localmente può innescare una race condition per ottenere privilegi di livello SYSTEM, il massimo grado di accesso su una macchina Windows. Secondo i ricercatori di Check Point, Lazarus l'ha sfruttata per installare una nuova versione di FudModule, il rootkit in modalità kernel del gruppo.
Si tratta almeno del quarto zero-day in afd.sys sfruttato in attacchi reali dal 2022, dopo CVE-2025-32709, CVE-2025-21418 e CVE-2024-38193, secondo il ricercatore di sicurezza Satnam Narang.
Il resto delle correzioni del mese
I conteggi variano leggermente da fonte a fonte. BleepingComputer, citando le note di rilascio di Microsoft, ha contato 400 falle corrette, tra cui tre zero-day e 42 vulnerabilità classificate come critiche. Il computo di SecurityWeek indica invece un totale di 421 CVE, così ripartite: Windows (236), Office (196), SharePoint Server (30), strumenti per sviluppatori (26), Azure (17) ed Exchange Server (7).
Che cosa fare
- Installi al più presto l'aggiornamento cumulativo di Windows di questo mese: KB5121003 e KB5120240 per Windows 11, KB5120249 per Windows 10
- Dia la priorità ai sistemi su cui girano Exchange Server e SharePoint Server, che presentano diverse delle vulnerabilità classificate come critiche
- Aggiorni Microsoft Office separatamente, se non è impostato per l'aggiornamento automatico
- Riavvii le macchine interessate dopo l'installazione: le correzioni a livello di kernel come questa diventano operative solo dopo un riavvio
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redazione Tecnologia di Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Sponsorizzato
Paid placement · not editorial
CISA fissa una scadenza entro la stessa settimana per quattro falle già sfruttate: una tocca il punteggio massimo di 10
4 min di lettura · 13 settembre 2026
L'aggiornamento di settembre di Microsoft chiude due falle di Windows già sotto attacco
4 min di lettura · 9 settembre 2026
Google conferma attacchi in corso che sfruttano una falla di Chrome. Aggiorni subito, poi controlli ogni browser Chromium che utilizza
3 min di lettura · 6 settembre 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.