{"id":337,"date":"2026-06-23T00:00:00","date_gmt":"2026-06-23T00:00:00","guid":{"rendered":"https:\/\/shattered.io\/it\/?p=337"},"modified":"2026-06-23T04:48:56","modified_gmt":"2026-06-23T04:48:56","slug":"microsoft-patch-tuesday-maggio-2026-cve-2026-41089","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/microsoft-patch-tuesday-maggio-2026-cve-2026-41089\/","title":{"rendered":"Microsoft Patch Tuesday Maggio 2026: CVE-2026-41089 CVSS 9.8, 118 Falle e Active Directory a Rischio"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Il <strong>12 maggio 2026<\/strong> Microsoft ha rilasciato il suo aggiornamento mensile di sicurezza, il Patch Tuesday, correggendo <strong>118 vulnerabilit\u00e0<\/strong> nei sistemi Windows e in altri prodotti Microsoft. Tra queste spicca <strong>CVE-2026-41089<\/strong>, un buffer overflow critico nel servizio Windows Netlogon con punteggio <strong>CVSS 9.8<\/strong> che permette a un attaccante non autenticato di ottenere privilegi SYSTEM su un Domain Controller e, di conseguenza, compromettere l&#8217;intera infrastruttura di Active Directory aziendale. Il 29 maggio il Centre for Cybersecurity Belgium (CCB) ha emesso un&#8217;allerta di sfruttamento attivo in the wild, rendendo questo CVE una delle emergenze pi\u00f9 urgenti per le aziende italiane ed europee del 2026.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"patch-tuesday-maggio-2026-118-cve-e-zero-zero-day-per-la-prima-volta-da-giugno-2024\">Patch Tuesday Maggio 2026: 118 CVE e Zero Zero-Day per la Prima Volta da Giugno 2024<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il rilascio di maggio 2026 \u00e8 stato uno dei pi\u00f9 significativi dell&#8217;anno. Microsoft ha corretto <strong>118 vulnerabilit\u00e0<\/strong> nei soli prodotti core Windows e Microsoft (se si includono Edge e le librerie Chromium, il numero sale a 137-138 secondo lo Zero Day Initiative e SANS Internet Storm Center). Per la prima volta da giugno 2024, nessuno dei CVE corretti risultava gi\u00e0 sfruttato attivamente o divulgato pubblicamente al momento del rilascio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La distribuzione per categoria \u00e8 significativa: <strong>31 vulnerabilit\u00e0 di tipo Remote Code Execution<\/strong>, <strong>61 Elevation of Privilege<\/strong>, 13 Spoofing, 14 Information Disclosure, 8 Denial-of-Service e 6 Security Feature Bypass. Sedici CVE hanno ricevuto la classificazione <strong>Critical<\/strong> da Microsoft, mentre 102 sono stati etichettati come Important. Le analisi di Zero Day Initiative e CrowdStrike hanno contato rispettivamente 30 vulnerabilit\u00e0 critiche, includendo quelle nei componenti Chromium di Edge.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I prodotti colpiti spaziano da Windows OS (dalla versione Server 2012 ai desktop Windows 11) a Microsoft Office, SharePoint Server, Azure Managed Instance for Apache Cassandra, Hyper-V, Dynamics 365, DNS Client e perfino il client Telnet. Arctic Wolf ha prioritizzato nelle proprie raccomandazioni i CVE <strong>CVE-2026-42898<\/strong>, <strong>CVE-2026-41089<\/strong>, <strong>CVE-2026-40403<\/strong> e <strong>CVE-2026-33109<\/strong> come gli aggiornamenti da applicare con la massima urgenza.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-41089-buffer-overflow-in-windows-netlogon-domain-controller-esposti-al-rischio-totale\">CVE-2026-41089: Buffer Overflow in Windows Netlogon, Domain Controller Esposti al Rischio Totale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-41089<\/strong> \u00e8 la vulnerabilit\u00e0 pi\u00f9 pericolosa del Patch Tuesday di maggio 2026 per le organizzazioni che utilizzano Active Directory. Si tratta di uno <strong>stack-based buffer overflow<\/strong> (CWE-121) nel servizio Windows Netlogon che consente a un attaccante remoto non autenticato di eseguire codice arbitrario con privilegi SYSTEM sul Domain Controller bersaglio, senza richiedere alcuna autenticazione, interazione dell&#8217;utente o accesso privilegiato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il punteggio CVSS 3.1 assegnato \u00e8 <strong>9.8\/10 Critical<\/strong>, con vettore completo <code>AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<\/code>. Questo significa: attacco via rete, complessit\u00e0 bassa, nessun privilegio richiesto, nessuna interazione utente, impatto alto su riservatezza, integrit\u00e0 e disponibilit\u00e0. Il CVE colpisce tutte le versioni di Windows Server configurate come Domain Controller, da Windows Server 2012 fino a Windows Server 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La vulnerabilit\u00e0 \u00e8 stata identificata e segnalata a Microsoft dagli analisti di <strong>Rapid7<\/strong>, che nella loro analisi del Patch Tuesday l&#8217;hanno definita come il flaw pi\u00f9 preoccupante del mese: &#8220;un critical stack-based buffer overflow in Windows Netlogon che offre a un attaccante privilegi SYSTEM sul Domain Controller. Non sono richiesti privilegi o interazione da parte dell&#8217;utente, e la complessit\u00e0 dell&#8217;attacco \u00e8 bassa.&#8221; Rapid7 ha curato gran parte del lavoro di identificazione dei CVE critici di questo mese, come riportato da Brian Krebs su Krebs on Security.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"come-funziona-lattacco-cldap-lsass-e-il-percorso-verso-il-forest-takeover\">Come Funziona l&#8217;Attacco: CLDAP, LSASS e il Percorso verso il Forest Takeover<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il meccanismo tecnico dell&#8217;exploit di CVE-2026-41089 \u00e8 stato documentato in dettaglio da diversi team di ricerca. Il servizio Netlogon elabora richieste di autenticazione per i client del dominio. Quando riceve una <strong>richiesta di rete appositamente costruita<\/strong>, un buffer di dimensione fissa sullo stack viene sopraffatto durante la costruzione della risposta. Questo overflow corrompe la memoria nel processo <strong>LSASS<\/strong> (Local Security Authority Subsystem Service), che gira sul Domain Controller con i massimi privilegi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un attacco riuscito consegna all&#8217;attaccante l&#8217;esecuzione di codice come account <strong>SYSTEM<\/strong>, ereditando di fatto l&#8217;identit\u00e0 completa del Domain Controller. Da questo punto, il compromesso pu\u00f2 espandersi a <strong>tutta la foresta Active Directory<\/strong>: l&#8217;attaccante ha accesso agli hash delle credenziali di tutti gli utenti del dominio, pu\u00f2 creare nuovi account privilegiati, modificare Group Policy Objects e muoversi lateralmente verso ogni sistema membro del dominio. Gli analisti di Automox hanno sottolineato nel loro rapporto che &#8220;all&#8217;interno di un perimetro gi\u00e0 compromesso, questo diventa un percorso rapido verso il takeover dell&#8217;intera foresta.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I tentativi di exploit falliti causano frequentemente il crash di LSASS, provocando il riavvio del Domain Controller e creando una condizione di Denial-of-Service per l&#8217;intero layer di autenticazione. Questo significa che anche senza un exploit riuscito, il semplice tentativo di sfruttamento pu\u00f2 rendere inaccessibile l&#8217;intera infrastruttura aziendale. I team ATT&amp;CK di MITRE classificano queste tecniche come T1190 (Exploit Public-Facing Application), T1210 (Exploitation of Remote Services) e T1068 (Exploitation for Privilege Escalation).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"il-codice-poc-su-github-e-la-diffusione-del-rischio\">Il Codice PoC su GitHub e la Diffusione del Rischio<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">A partire dalla fine di maggio 2026, codice <strong>proof-of-concept<\/strong> per CVE-2026-41089 ha iniziato a circolare pubblicamente, incluso su GitHub (repository 0xBlackash\/CVE-2026-41089). Microsoft nella sua advisory originale del 12 maggio aveva classificato la probabilit\u00e0 di sfruttamento come &#8220;Exploitation Less Likely,&#8221; un&#8217;indicazione che al momento del rilascio non esistevano exploit funzionanti noti. L&#8217;emergere di PoC pubblici ha cambiato radicalmente il profilo di rischio nelle settimane successive.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli esperti di Tanium hanno chiarito che nonostante la gravit\u00e0 estrema, Microsoft non ha etichettato CVE-2026-41089 come &#8220;wormable&#8221; nel senso tecnico del termine, a differenza di EternalBlue\/MS17-010. Questo perch\u00e9 il buffer overflow non si auto-propaga in modo autonomo attraverso le reti, ma richiede comunque un vettore di accesso iniziale alla rete locale o alla VPN aziendale. Ciononostante, in un ambiente enterprise tipico dove i Domain Controller sono accessibili da tutti i segmenti della rete interna, la diffusione laterale \u00e8 concretamente possibile.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"lallerta-del-centre-for-cybersecurity-belgium-sfruttamento-confermato-il-29-maggio\">L&#8217;Allerta del Centre for Cybersecurity Belgium: Sfruttamento Confermato il 29 Maggio<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>29 maggio 2026<\/strong>, il Centre for Cybersecurity Belgium (CCB), l&#8217;agenzia governativa belga per la sicurezza informatica equivalente alla nostra ACN, ha emesso un avviso di sicurezza urgente: attaccanti stano sfruttando attivamente CVE-2026-41089 contro Windows Server configurati come Domain Controller. Il CCB ha confermato che l&#8217;exploit prendeva di mira sistemi Windows Server nelle versioni 2012 e successive, e ha esortato le organizzazioni ad applicare immediatamente la patch di maggio.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La tempistica \u00e8 emblematica: tra il 12 maggio (rilascio della patch) e il 29 maggio (conferma dello sfruttamento attivo) sono passati solo <strong>17 giorni<\/strong>. Questo finestra temporale, nota nel settore come &#8220;exploit window,&#8221; rappresenta il periodo critico entro cui le organizzazioni devono riuscire a patchare i propri sistemi prima che gli attaccanti sviluppino exploit funzionanti e li utilizzino contro bersagli reali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La copertura mediatica europea del CVE \u00e8 stata significativa, con le principali agenzie di cybersecurity di Francia, Germania e Paesi Bassi che hanno ampliato le allerte del CCB verso i propri ecosistemi aziendali. In Italia, il contesto \u00e8 particolarmente delicato: secondo il <a href=\"\/it\/clusit-report-2026-507-attacchi-italia\/\">Clusit Report 2026<\/a>, l&#8217;Italia ha subito 507 attacchi informatici significativi, posizionandosi prima in Europa per numero di incidenti. I Domain Controller Windows sono la dorsale delle infrastrutture IT di migliaia di aziende italiane, dalle PMI alle grandi aziende e agli enti pubblici.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"gli-altri-cve-critici-del-patch-tuesday-maggio-2026\">Gli Altri CVE Critici del Patch Tuesday Maggio 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sebbene CVE-2026-41089 sia la vulnerabilit\u00e0 pi\u00f9 urgente del mese, il Patch Tuesday di maggio 2026 ha incluso altri flaw di gravit\u00e0 estrema che meritano attenzione immediata dalle organizzazioni italiane ed europee.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-42898<\/strong> \u00e8 la vulnerabilit\u00e0 con il CVSS pi\u00f9 alto dell&#8217;intero rilascio: <strong>9.9\/10<\/strong>. Colpisce Microsoft Dynamics 365 on-premises e consente la Remote Code Execution. Le organizzazioni che gestiscono internamente la propria istanza di Dynamics 365 (ERP, CRM, gestione finanziaria) devono applicare immediatamente l&#8217;aggiornamento KB5078943. CrowdStrike ha inserito questo CVE tra le priorit\u00e0 assolute del mese.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-41096<\/strong> rappresenta un&#8217;altra minaccia critica con CVSS <strong>9.8<\/strong>: un heap overflow nel Windows DNS Client, componente presente su <strong>tutti<\/strong> i sistemi Windows, dal Domain Controller al PC aziendale di un dipendente. Il vettore di attacco richiede che l&#8217;attaccante sia in grado di influenzare le risposte DNS ricevute dal sistema bersaglio (tramite attacco Man-in-the-Middle, server DNS malevolo o intercettazione del traffico). Come ha precisato Automox, &#8220;un attaccante con una posizione che gli consente di influenzare le risposte DNS potrebbe raggiungere RCE non autenticato su tutta l&#8217;azienda.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-41103<\/strong> colpisce Microsoft Entra ID (ex Azure Active Directory) con una vulnerabilit\u00e0 di Elevation of Privilege che consente a un attaccante non autorizzato di impersonare utenti esistenti presentando credenziali falsificate. \u00c8 il CVE del mese su cui Microsoft ha espresso la valutazione &#8220;More Likely to be Exploited,&#8221; segnalando la preoccupazione immediata che attori malevoli lo utilizzino attivamente. Per le organizzazioni che usano Entra ID per l&#8217;accesso single sign-on a Microsoft 365, Azure e applicazioni aziendali, questo CVE apre la possibilit\u00e0 di compromettere account senza conoscere le credenziali reali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>CVE-2026-40402<\/strong> colpisce <strong>Microsoft Hyper-V<\/strong> con un CVSS di <strong>9.3<\/strong> e consente a un attaccante con accesso a una macchina virtuale guest di escalare i propri privilegi fino al livello SYSTEM sull&#8217;host fisico sottostante. In ambienti cloud privati, data center aziendali e infrastrutture di virtualizzazione, questo CVE permette di sfuggire dall&#8217;isolamento della VM e compromettere l&#8217;intero server fisico e tutte le VM che vi risiedono.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"tabella-1-cve-prioritari-di-maggio-2026-ranked-per-cvss\">Tabella 1: CVE Prioritari di Maggio 2026 Ranked per CVSS<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>Prodotto Colpito<\/th><th>Tipo<\/th><th>CVSS<\/th><th>Auth Richiesta<\/th><th>Sfruttamento Attivo<\/th><\/tr><\/thead><tbody><tr><td>CVE-2026-42898<\/td><td>Microsoft Dynamics 365 (on-prem)<\/td><td>RCE<\/td><td>9.9<\/td><td>No<\/td><td>CCB confermato<\/td><\/tr><tr><td>CVE-2026-41089<\/td><td>Windows Netlogon (DC)<\/td><td>RCE \/ SYSTEM<\/td><td>9.8<\/td><td>No<\/td><td>CCB confermato (29 mag)<\/td><\/tr><tr><td>CVE-2026-41096<\/td><td>Windows DNS Client<\/td><td>RCE<\/td><td>9.8<\/td><td>No<\/td><td>Less Likely (Microsoft)<\/td><\/tr><tr><td>CVE-2026-40402<\/td><td>Microsoft Hyper-V<\/td><td>EoP \/ Host Escape<\/td><td>9.3<\/td><td>Guest VM<\/td><td>Less Likely<\/td><\/tr><tr><td>CVE-2026-41103<\/td><td>Microsoft Entra ID<\/td><td>EoP \/ Impersonation<\/td><td>N\/A Critical<\/td><td>No<\/td><td>More Likely (Microsoft)<\/td><\/tr><tr><td>CVE-2026-40365<\/td><td>SharePoint Server<\/td><td>RCE<\/td><td>8.x<\/td><td>Utente autenticato<\/td><td>Less Likely<\/td><\/tr><tr><td>CVE-2026-40358\/63<\/td><td>Microsoft Office<\/td><td>RCE<\/td><td>8.4<\/td><td>Locale (file aperto)<\/td><td>Less Likely<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sulle-aziende-italiane-ed-europee-active-directory-come-bersaglio-strategico\">Impatto sulle Aziende Italiane ed Europee: Active Directory come Bersaglio Strategico<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Active Directory \u00e8 la tecnologia di gestione delle identit\u00e0 pi\u00f9 diffusa nelle aziende italiane ed europee. Secondo le stime del settore, oltre il <strong>90% delle aziende Fortune 500 usa Active Directory<\/strong>, e la penetrazione nelle PMI italiane \u00e8 ugualmente elevata: quasi ogni organizzazione con pi\u00f9 di 20 dipendenti gestisce un Domain Controller Windows. Questo rende CVE-2026-41089 una minaccia sistemica per l&#8217;intero tessuto produttivo italiano.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto si aggrava considerando le implicazioni ai sensi del <strong>GDPR<\/strong>. Un compromesso di un Domain Controller non \u00e8 semplicemente una violazione tecnica: consente l&#8217;accesso non autorizzato a tutti i dati dell&#8217;organizzazione, inclusi quelli personali di dipendenti e clienti. In base all&#8217;Articolo 33 del GDPR, le organizzazioni hanno l&#8217;obbligo di notificare le autorit\u00e0 di controllo (in Italia, il <strong>Garante per la Privacy<\/strong>) entro <strong>72 ore<\/strong> dalla scoperta di una violazione. Un attacco che sfrutta CVE-2026-41089 per ottenere pieno controllo dell&#8217;Active Directory aziendale costituisce quasi certamente una violazione che richiede notifica obbligatoria, con sanzioni potenziali fino al 4% del fatturato globale annuo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La situazione \u00e8 aggravata dal fatto che molte organizzazioni italiane, specialmente nel settore pubblico e nelle PMI, mantengono ancora Windows Server 2012 e 2012 R2 in produzione come Domain Controller. Queste versioni sono vulnerabili a CVE-2026-41089 e, sebbene Microsoft abbia rilasciato patch anche per queste versioni, il ciclo di aggiornamento nelle PA italiane pu\u00f2 richiedere settimane o mesi a causa di procedure di change management complesse. Come evidenziato dalla recente indagine sul <a href=\"\/it\/eu-cybersecurity-act-2-0-2026-fornitori-alto-rischio\/\">EU Cybersecurity Act 2.0<\/a>, la maturit\u00e0 della cybersecurity nelle infrastrutture critiche europee \u00e8 ancora disomogenea.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per i gruppi ransomware, un Domain Controller compromesso tramite CVE-2026-41089 \u00e8 il punto di partenza ideale per un attacco devastante. Secondo il <a href=\"\/it\/fortinet-threat-report-2026-ransomware-389-percento\/\">Fortinet Threat Report 2026<\/a>, gli attacchi ransomware sono aumentati del 389% e la compromissione di Active Directory \u00e8 la tecnica pi\u00f9 comune per la propagazione rapida del payload in tutta la rete aziendale prima della cifratura.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"confronto-storico-cve-2026-41089-vs-eternalblue-ms17-010\">Confronto Storico: CVE-2026-41089 vs EternalBlue (MS17-010)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il paragone con <strong>EternalBlue<\/strong> (MS17-010) \u00e8 inevitabile quando si discute di CVE-2026-41089. Entrambe le vulnerabilit\u00e0 condividono caratteristiche fondamentali: RCE remota non autenticata in un componente core di Windows, punteggio CVSS critico, vettore di attacco di rete. EternalBlue, sviluppato dall&#8217;NSA e poi rubato e pubblicato dal gruppo Shadow Brokers nel 2017, ha dato origine a WannaCry e NotPetya, due degli attacchi cyber pi\u00f9 devastanti della storia, con danni stimati rispettivamente in oltre 4 miliardi e 10 miliardi di dollari.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Caratteristica<\/th><th>EternalBlue (MS17-010)<\/th><th>CVE-2026-41089<\/th><\/tr><\/thead><tbody><tr><td>Componente colpito<\/td><td>SMBv1<\/td><td>Windows Netlogon<\/td><\/tr><tr><td>CVSS Score<\/td><td>9.8<\/td><td>9.8<\/td><\/tr><tr><td>Autenticazione richiesta<\/td><td>No<\/td><td>No<\/td><\/tr><tr><td>Interazione utente<\/td><td>No<\/td><td>No<\/td><\/tr><tr><td>Classificato wormable<\/td><td>S\u00ec<\/td><td>No (Microsoft)<\/td><\/tr><tr><td>Sistemi primari a rischio<\/td><td>Tutti i PC Windows con SMBv1<\/td><td>Windows Server Domain Controller<\/td><\/tr><tr><td>Impatto primario<\/td><td>RCE laterale su tutti i sistemi SMBv1<\/td><td>SYSTEM su DC, foresta AD compromessa<\/td><\/tr><tr><td>Exploit noto in 2026<\/td><td>Multipli (EternalBlue, DoublePulsar)<\/td><td>PoC su GitHub (fine maggio 2026)<\/td><\/tr><tr><td>Danno economico stimato<\/td><td>$14 miliardi (WannaCry + NotPetya)<\/td><td>Da stimare<\/td><\/tr><tr><td>Patch disponibile al rilascio<\/td><td>S\u00ec (MS17-010, marzo 2017)<\/td><td>S\u00ec (maggio 2026)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La differenza principale sta nella &#8220;wormability&#8221;: EternalBlue si propagava autonomamente da sistema a sistema attraverso il protocollo SMB su porta 445, scansionando la rete alla ricerca di nuovi bersagli vulnerabili. CVE-2026-41089 non ha questo comportamento auto-propagante, ma il suo impatto su Active Directory \u00e8 potenzialmente ancora pi\u00f9 catastrofico: invece di compromettere singoli PC, consegna all&#8217;attaccante le chiavi dell&#8217;intero dominio aziendale, con accesso a tutti i sistemi, tutti gli utenti e tutti i dati.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-quote-degli-esperti-il-settore-mette-in-guardia\">Le Quote degli Esperti: il Settore Mette in Guardia<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">I principali vendor e ricercatori di cybersecurity hanno reagito rapidamente alla pubblicazione di CVE-2026-41089, sottolineando la necessit\u00e0 di un patching immediato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rapid7<\/strong>, che ha identificato la vulnerabilit\u00e0, l&#8217;ha descritta nel suo Patch Tuesday Analysis come &#8220;un critical stack-based buffer overflow in Windows Netlogon che offre a un attaccante privilegi SYSTEM sul Domain Controller. Non sono richiesti privilegi o interazione da parte dell&#8217;utente, e la complessit\u00e0 dell&#8217;attacco \u00e8 bassa. Le patch sono disponibili per tutte le versioni di Windows Server dalla 2012 in poi.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Tenable<\/strong>, nel suo blog di analisi del Patch Tuesday, ha evidenziato la discrepanza tra il CVSS e la valutazione di Microsoft: &#8220;Nonostante la gravit\u00e0 critica e un punteggio CVSSv3 quasi perfetto, questo flaw \u00e8 stato classificato da Microsoft come &#8216;Exploitation Less Likely.'&#8221; Una posizione che Tenable ha implicitamente messo in dubbio, ricordando che valutazioni simili in passato non hanno impedito lo sfruttamento rapido una volta che i dettagli tecnici sono emersi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Automox<\/strong> ha sintetizzato il rischio operativo in modo diretto nel suo rapporto di analisi: &#8220;All&#8217;interno di un perimetro gi\u00e0 compromesso, questo diventa un percorso rapido verso il takeover dell&#8217;intera foresta. Patchate i vostri Domain Controller. Patchate i vostri kernel.&#8221;<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il Centre for Cybersecurity Belgium (CCB), nell&#8217;allerta del 29 maggio, ha precisato che &#8220;lo sfruttamento prende di mira Windows Server che agiscono come Domain Controller e che le patch sono disponibili per Windows Server dalla versione 2012 in poi.&#8221; Il CCB ha aggiunto che sistemi legacy come Windows Server 2008 R2, fuori supporto ufficiale Microsoft, restano vulnerabili e possono contare solo su micropatch di terze parti come quelle di 0patch\/Acros.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La risposta della comunit\u00e0 dei sysadmin \u00e8 stata vivace. Sul subreddit r\/sysadmin, la Patch Tuesday Megathread del 12 maggio 2026 ha registrato centinaia di commenti con organizzazioni che si confrontavano sulle strategie di patching d&#8217;emergenza per i Domain Controller in produzione, con molti che descrivevano finestre di manutenzione notturne e rollout accelerati gi\u00e0 nelle prime 48 ore dal rilascio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"maggio-2026-e-la-scoperta-di-cve-tramite-ai-una-svolta-metodologica\">Maggio 2026 e la Scoperta di CVE tramite AI: una Svolta Metodologica<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il Patch Tuesday di maggio 2026 \u00e8 stato anche il primo in cui <strong>due CVE sono stati segnalati attraverso il programma TrendAI ZDI<\/strong>, il sistema di rilevamento vulnerabilit\u00e0 assistito da intelligenza artificiale di Trend Micro e Zero Day Initiative. Questo segna una svolta metodologica nella ricerca delle vulnerabilit\u00e0: l&#8217;AI non si limita pi\u00f9 ad assistere i ricercatori umani, ma contribuisce autonomamente all&#8217;identificazione di nuovi flaw nel codice.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Automox ha sottolineato nel suo report che questo mese includeva anche &#8220;AI-discovered bugs across all three major operating systems,&#8221; segnalando che lo stesso fenomeno si sta replicando per macOS e Linux. Per le organizzazioni che si chiedono come mai il volume mensile di CVE corretti da Microsoft continui ad aumentare anno su anno, la risposta \u00e8 parzialmente in questi nuovi strumenti di analisi automatizzata del codice. Il dato preoccupante \u00e8 che se l&#8217;AI white-hat trova questi bug, anche l&#8217;AI black-hat potrebbe trovare vulnerabilit\u00e0 simili che nessuno ha ancora scoperto, come analizzato nel report sugli <a href=\"\/it\/attacchi-ai-cyberattacks-2026\/\">AI Cyberattacks 2026<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-passi-concreti-per-la-mitigazione-la-checklist-per-i-team-it\">I Passi Concreti per la Mitigazione: la Checklist per i Team IT<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per CVE-2026-41089 e le altre vulnerabilit\u00e0 critiche di maggio 2026, le azioni di mitigazione seguono un ordine preciso di priorit\u00e0:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Patching immediato dei Domain Controller<\/strong>: Applicare gli aggiornamenti cumulativi di Windows di maggio 2026 a tutti i server Windows configurati come Domain Controller. I controller di sola lettura (RODC) sono anch&#8217;essi da aggiornare. Distribuire tramite WSUS, Windows Update for Business o System Center Configuration Manager (SCCM).<\/li><li><strong>Aggiornamento prioritario di Dynamics 365 on-premises<\/strong>: Applicare KB5078943 per CVE-2026-42898 (CVSS 9.9) senza ritardi, poich\u00e9 Microsoft non ha identificato workaround per questo CVE.<\/li><li><strong>Blocco del traffico Netlogon non trusted<\/strong>: Implementare regole firewall che limitino l&#8217;accesso alla porta Netlogon RPC (tipicamente TCP 135 e porte dinamiche alte) ai soli sistemi autenticati del dominio. Bloccare l&#8217;accesso da segmenti di rete non fidati.<\/li><li><strong>Monitoraggio di LSASS sui Domain Controller<\/strong>: Abilitare il logging esteso delle richieste Netlogon e configurare alerting su crash di LSASS o riavvii imprevisti del servizio, che potrebbero indicare tentativi di exploit.<\/li><li><strong>Verifica configurazione DNS per CVE-2026-41096<\/strong>: Bloccare il traffico DNS in uscita verso resolver non autorizzati. Configurare i client DNS per utilizzare resolver trusted autenticati. In ambienti split-horizon, verificare che nessun client utilizzi un percorso di fallback verso resolver untrusted.<\/li><li><strong>Patching dei client Windows per CVE-2026-41096<\/strong>: Questo CVE colpisce il DNS Client di TUTTI i sistemi Windows, non solo i server. Il patching deve estendersi a workstation e laptop aziendali.<\/li><li><strong>Review dei log Entra ID per CVE-2026-41103<\/strong>: Abilitare l&#8217;audit log completo su Microsoft Entra ID per rilevare tentativi di autenticazione con credenziali forged. Considerare l&#8217;abilitazione di Conditional Access aggiuntivo.<\/li><li><strong>Inventario Windows Server legacy<\/strong>: Identificare tutti i sistemi Windows Server 2008 R2 e precedenti ancora in produzione come Domain Controller. Questi sistemi non ricevono patch ufficiali Microsoft: valutare la migrazione urgente o l&#8217;isolamento di rete.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"la-relazione-con-il-quadro-normativo-europeo-nis2-e-cve-foundation\">La Relazione con il Quadro Normativo Europeo: NIS2 e CVE Foundation<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-41089 e il Patch Tuesday di maggio 2026 si inseriscono in un contesto normativo in rapida evoluzione per le organizzazioni europee. La <strong>Direttiva NIS2<\/strong>, in vigore nell&#8217;Unione Europea, impone agli operatori di servizi essenziali e ai fornitori di servizi digitali obblighi precisi in materia di gestione delle vulnerabilit\u00e0 e patching. In particolare, l&#8217;Articolo 21 della NIS2 richiede che le organizzazioni adottino &#8220;misure tecniche, operative e organizzative adeguate&#8221; per gestire i rischi, il che include processi formali di vulnerability management e patching tempestivo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In questo contesto \u00e8 rilevante anche l&#8217;evoluzione del sistema di identificazione delle vulnerabilit\u00e0. Come analizzato nell&#8217;articolo sulla <a href=\"\/it\/cve-foundation-enisa-euvd-265k-vulnerabilita-2025\/\">CVE Foundation e la EUVD<\/a>, l&#8217;Europa ha sviluppato la propria European Vulnerability Database (EUVD) come alternativa e complemento al CVE americano. La EUVD, gestita da ENISA, registra gi\u00e0 oltre 265.000 vulnerabilit\u00e0 e rappresenta uno strumento sempre pi\u00f9 importante per le organizzazioni europee nella prioritizzazione del patching, in parallelo con il NVD americano dove CVE-2026-41089 \u00e8 regolarmente catalogato.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;EU Cybersecurity Act 2.0, entrato in vigore nel 2026 e che prevede multa fino al 7% del fatturato per i fornitori di prodotti ad alto rischio che non rispettano gli standard di sicurezza, aggiunge un ulteriore layer di pressione normativa sulle organizzazioni che gestiscono Windows Server in produzione senza processi di patching adeguati. Per i fornitori di servizi cloud e i MSP italiani, la mancata applicazione tempestiva di patch critiche come quella per CVE-2026-41089 potrebbe configurare una violazione degli obblighi contrattuali e normativi verso i propri clienti.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-previsioni-per-il-panorama-delle-vulnerabilita-microsoft-nel-secondo-semestre-2026\">5 Previsioni per il Panorama delle Vulnerabilit\u00e0 Microsoft nel Secondo Semestre 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Basandoci sull&#8217;andamento del 2026, emergono alcune tendenze chiave che le organizzazioni italiane ed europee devono considerare nella propria pianificazione della sicurezza:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>Lo sfruttamento di CVE-2026-41089 accelerer\u00e0 nel terzo trimestre 2026<\/strong>. Con PoC gi\u00e0 pubblici e la conferma di sfruttamento attivo da parte del CCB Belgium, \u00e8 probabile che gruppi ransomware come Qilin, DragonForce e altri integrino questo exploit nei loro playbook di attacco entro luglio-agosto 2026, prendendo di mira Domain Controller non patchati come vettore di accesso iniziale per attacchi su larga scala.<\/li><li><strong>Il volume mensile di CVE Microsoft continuer\u00e0 ad aumentare grazie all&#8217;AI-assisted discovery<\/strong>. Con TrendAI ZDI e altri programmi di ricerca assistita da AI, il numero di vulnerabilit\u00e0 scoperte e corrette nei Patch Tuesday mensili crescer\u00e0 ulteriormente, portando a rilasci regolari di 130+ CVE al mese entro fine 2026.<\/li><li><strong>Active Directory rimarr\u00e0 il bersaglio primario dei ransomware group<\/strong>. La combinazione di CVE-2026-41089 con tecniche di movement laterale rende i Domain Controller Windows il punto d&#8217;ingresso privilegiato per attacchi ransomware su scala enterprise. Le organizzazioni che non segmentano l&#8217;accesso ai DC dalla rete generale continueranno a essere vulnerabili a questo vettore specifico.<\/li><li><strong>Microsoft aumenter\u00e0 la frequenza degli &#8220;Out-of-Band&#8221; patch<\/strong> per vulnerabilit\u00e0 critiche che vengono sfruttate attivamente tra un Patch Tuesday e l&#8217;altro. La finestra di 17 giorni tra il rilascio della patch per CVE-2026-41089 e la conferma dello sfruttamento attivo suggerisce che Microsoft potrebbe riconsiderare la politica di patch mensili per classi di vulnerabilit\u00e0 particolarmente gravi che colpiscono componenti di autenticazione.<\/li><li><strong>L&#8217;integrazione di EUVD con i sistemi SIEM europei diventer\u00e0 uno standard<\/strong>. Le organizzazioni italiane che oggi dipendono esclusivamente dal NVD americano per il tracking delle CVE inizieranno ad adottare la EUVD di ENISA come fonte primaria, specialmente dopo i disservizi del CVE Program americano documentati nella crisi del 2025.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"copertura-correlata\">Copertura Correlata<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per approfondire i temi collegati a CVE-2026-41089 e al panorama delle vulnerabilit\u00e0 in Italia e in Europa:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/it\/cve-foundation-enisa-euvd-265k-vulnerabilita-2025\/\">CVE Foundation e EUVD: 17 Ore di Crisi, 265K Vulnerabilit\u00e0<\/a> \u2014 come la crisi del sistema CVE ha accelerato lo sviluppo della European Vulnerability Database<\/li><li><a href=\"\/it\/clusit-report-2026-507-attacchi-italia\/\">Clusit Report 2026: 507 Attacchi in Italia, Prima in Europa<\/a> \u2014 il quadro completo degli attacchi informatici in Italia nel 2026<\/li><li><a href=\"\/it\/ivanti-epmm-zero-day-cve-2026-1281-governi-ue\/\">Ivanti EPMM Zero-Day CVSS 9.8: 4 Governi UE Colpiti<\/a> \u2014 un&#8217;altra vulnerabilit\u00e0 critica che ha preso di mira infrastrutture governative europee<\/li><li><a href=\"\/it\/eu-cybersecurity-act-2-0-2026-fornitori-alto-rischio\/\">EU Cybersecurity Act 2.0: 18 Settori, Multa 7%, 36 Mesi ai Fornitori Rischiosi<\/a> \u2014 le nuove normative europee sulla sicurezza dei prodotti IT<\/li><li><a href=\"\/it\/fortinet-threat-report-2026-ransomware-389-percento\/\">Fortinet Report 2026: 640 Miliardi di Attacchi, Ransomware +389%<\/a> \u2014 il contesto globale degli attacchi nel 2026<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"faq-cve-2026-41089-e-microsoft-patch-tuesday-maggio-2026\">FAQ: CVE-2026-41089 e Microsoft Patch Tuesday Maggio 2026<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cve-2026-41089-e-gia-stato-sfruttato-in-attacchi-reali\">CVE-2026-41089 \u00e8 gi\u00e0 stato sfruttato in attacchi reali?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. Il Centre for Cybersecurity Belgium (CCB) ha confermato lo sfruttamento attivo il 29 maggio 2026, 17 giorni dopo il rilascio della patch da parte di Microsoft. Codice proof-of-concept \u00e8 disponibile pubblicamente su GitHub. Le organizzazioni che non hanno ancora applicato la patch di maggio sono da considerarsi a rischio immediato.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-versioni-di-windows-server-sono-vulnerabili-a-cve-2026-41089\">Quali versioni di Windows Server sono vulnerabili a CVE-2026-41089?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tutte le versioni di Windows Server configurate come Domain Controller sono vulnerabili: Windows Server 2012, 2012 R2, 2016, 2019, 2022, 2022 23H2 e Windows Server 2025. Microsoft ha rilasciato patch per tutte le versioni ancora in supporto. Windows Server 2008 R2 \u00e8 vulnerabile ma non riceve patch ufficiali: per questi sistemi esistono solo micropatch di terze parti (come 0patch\/Acros).<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cve-2026-41089-e-wormable-come-eternalblue\">CVE-2026-41089 \u00e8 wormable come EternalBlue?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No, Microsoft non ha classificato CVE-2026-41089 come wormable. A differenza di EternalBlue (MS17-010), che si propagava autonomamente via SMBv1 da sistema a sistema, CVE-2026-41089 richiede un vettore di accesso iniziale alla rete del Domain Controller. Tuttavia, una volta sfruttato, consente un impatto potenzialmente ancora pi\u00f9 grave: il controllo completo dell&#8217;intera foresta Active Directory.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quanti-cve-ha-corretto-microsoft-nel-patch-tuesday-di-maggio-2026\">Quanti CVE ha corretto Microsoft nel Patch Tuesday di maggio 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">118 CVE nei prodotti core Windows e Microsoft, secondo i conteggi di Tenable e Krebs on Security. Includendo le vulnerabilit\u00e0 nei componenti Chromium di Microsoft Edge, il numero sale a 137-138 secondo SANS Internet Storm Center e Zero Day Initiative. Di queste, 16 sono state classificate Critical da Microsoft (o 30 se si includono quelle Chromium). \u00c8 il primo Patch Tuesday dal giugno 2024 senza zero-day sfruttati attivamente al momento del rilascio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-succede-se-cve-2026-41089-viene-sfruttato-nella-mia-organizzazione\">Cosa succede se CVE-2026-41089 viene sfruttato nella mia organizzazione?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;attaccante ottiene privilegi SYSTEM sul Domain Controller, equivalenti al controllo completo dell&#8217;Active Directory aziendale. Questo include: accesso agli hash delle credenziali di tutti gli utenti del dominio, capacit\u00e0 di creare account amministrativi, modifica delle Group Policy, accesso a tutti i file server e sistemi membri del dominio, e la possibilit\u00e0 di distribuire ransomware o malware su tutta la rete in pochi minuti. Sotto il GDPR, questo evento costituisce quasi certamente una violazione dei dati personali da notificare al Garante entro 72 ore.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"esiste-un-workaround-se-non-posso-applicare-subito-la-patch\">Esiste un workaround se non posso applicare subito la patch?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft non ha pubblicato workaround ufficiali per CVE-2026-41089. Le misure di mitigazione temporanee includono: bloccare l&#8217;accesso Netlogon RPC da segmenti di rete non trusted tramite firewall, isolare i Domain Controller in una VLAN dedicata con accesso limitato ai soli sistemi che ne hanno effettiva necessit\u00e0, e aumentare il monitoring su LSASS per rilevare crash o comportamenti anomali. Tuttavia, l&#8217;unica soluzione definitiva \u00e8 l&#8217;applicazione della patch di maggio 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cve-2026-41089-ha-implicazioni-ai-sensi-della-direttiva-nis2\">CVE-2026-41089 ha implicazioni ai sensi della Direttiva NIS2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. Le organizzazioni soggette a NIS2 (operatori di servizi essenziali, fornitori di servizi digitali, infrastrutture critiche) hanno l&#8217;obbligo di gestire le vulnerabilit\u00e0 con misure tecniche adeguate, il che include il patching tempestivo di CVE critici. Un incidente derivante da CVE-2026-41089 non patchato potrebbe essere considerato una violazione degli obblighi NIS2, con le conseguenti sanzioni amministrative previste dalla legislazione di recepimento di ciascun Stato membro.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cve-2026-42898-dynamics-365-cvss-9-9-e-piu-pericoloso-di-cve-2026-41089\">CVE-2026-42898 (Dynamics 365, CVSS 9.9) \u00e8 pi\u00f9 pericoloso di CVE-2026-41089?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-42898 ha il CVSS pi\u00f9 alto del mese (9.9 vs 9.8), ma l&#8217;impatto dipende dall&#8217;ambiente. Colpisce esclusivamente le installazioni on-premises di Microsoft Dynamics 365: le organizzazioni che usano la versione cloud di Dynamics 365 non sono interessate. CVE-2026-41089, pur avendo CVSS leggermente inferiore, ha una superficie d&#8217;attacco molto pi\u00f9 ampia poich\u00e9 i Domain Controller Windows sono presenti in quasi tutte le organizzazioni che utilizzano Windows. In termini di priorit\u00e0 operativa, entrambi richiedono patching immediato.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 12 maggio 2026 Microsoft ha rilasciato il suo aggiornamento mensile di sicurezza, il Patch Tuesday, correggendo 118 vulnerabilit\u00e0 nei sistemi Windows e in altri prodotti Microsoft. Tra queste spicca\u2026<\/p>\n","protected":false},"author":2,"featured_media":338,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-337","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/337","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=337"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/337\/revisions"}],"predecessor-version":[{"id":339,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/337\/revisions\/339"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/338"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=337"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=337"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=337"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}