Una falla di Windows sotto attacco attivo non si chiude con una patch: serve un riavvio
L'agenzia statunitense CISA ha inserito questo mese nel catalogo delle vulnerabilità sfruttate una falla in un driver del kernel di Windows, dopo che alcuni aggressori l'avevano usata per installare un rootkit. Installare l'aggiornamento non basta: la correzione ha effetto solo dopo il riavvio.
Redazione Tecnologia di Meridians
Published 26 agosto 2026 · Updated 26 agosto 2026 · 4 min read
SoftwareThe short answer
- Il Patch Tuesday di agosto 2026 di Microsoft ha corretto 400 vulnerabilità l'11 agosto, di cui 42 classificate come critiche e tre zero-day.
- L'11 agosto la CISA ha inserito nel proprio catalogo delle vulnerabilità sfruttate note la CVE-2026-68820, una falla nel driver WinSock di Windows usata dal gruppo Lazarus per installare il rootkit FudModule.
- Poiché la correzione sostituisce un driver del kernel, secondo le indicazioni della CISA l'installazione della patch non completa la messa in sicurezza: il sistema deve anche essere riavviato.
- In base alla direttiva CISA BOD 26-04, le agenzie federali avevano 3 giorni per i sistemi esposti su internet e 14 giorni per quelli interni; il termine per i sistemi interni è scaduto il 25 agosto.
Il Patch Tuesday di agosto 2026 di Microsoft, pubblicato l'11 agosto, ha corretto 400 vulnerabilità nei suoi prodotti, di cui 42 classificate come critiche. Tre erano zero-day, cioè falle già note prima che esistesse una correzione. Di una di queste è ormai confermato lo sfruttamento attivo, e la Cybersecurity and Infrastructure Security Agency statunitense avverte che applicare la patch è solo metà del lavoro.
La falla sotto attacco attivo
La CVE-2026-68820 è una vulnerabilità di elevazione dei privilegi nell'Ancillary Function Driver for WinSock (afd.sys), un componente di rete centrale di Windows. La CISA l'ha inserita nel proprio catalogo delle vulnerabilità sfruttate note (Known Exploited Vulnerabilities, KEV) l'11 agosto, lo stesso giorno in cui Microsoft ha pubblicato la correzione. I ricercatori di sicurezza che seguono gli attacchi li attribuiscono a Lazarus, un gruppo di hacker collegato alla Corea del Nord, che ha sfruttato la falla per installare un rootkit chiamato FudModule: un malware progettato per nascondersi in profondità nel sistema operativo e sopravvivere alle normali operazioni di bonifica.
Altre due zero-day, finora senza attacchi segnalati
- CVE-2026-62832: una vulnerabilità di elevazione dei privilegi nel Servizio profili utente di Windows, talvolta indicata come «LegacyHive», divulgata pubblicamente prima della correzione di Microsoft.
- CVE-2026-72971: una vulnerabilità di manomissione nel Windows Container Isolation FS Filter Driver, anch'essa resa pubblica prima della patch.
Perché la patch da sola non chiude la questione
Nelle sue indicazioni sulla CVE-2026-68820 la CISA rileva che, poiché la correzione sostituisce un driver a livello di kernel, il sistema non è pienamente messo in sicurezza finché non viene riavviato. In base alla Binding Operational Directive 26-04 della CISA, che fissa termini da 3 a 14 giorni a seconda dell'esposizione, le agenzie civili federali statunitensi avevano tempo fino al 14 agosto per i sistemi esposti su internet e fino al 25 agosto — ieri — per quelli interni e non esposti.
Se non riavvia un computer Windows dall'inizio di agosto, cercare gli aggiornamenti non basta. Vada su Impostazioni > Windows Update, verifichi che l'aggiornamento cumulativo di agosto sia installato e riavvii: la sostituzione del driver ha effetto solo al riavvio del sistema.
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redazione Tecnologia di Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Sponsorizzato
Paid placement · not editorial
Apple corregge quasi 30 falle di sicurezza in iOS, iPadOS e macOS: perché conviene aggiornare subito
4 min di lettura · 21 agosto 2026
CISA fissa una scadenza entro la stessa settimana per quattro falle già sfruttate: una tocca il punteggio massimo di 10
4 min di lettura · 13 settembre 2026
L'aggiornamento di settembre di Microsoft chiude due falle di Windows già sotto attacco
4 min di lettura · 9 settembre 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.
