{"id":67,"date":"2026-06-12T04:29:22","date_gmt":"2026-06-12T04:29:22","guid":{"rendered":"https:\/\/shattered.io\/it\/2026\/06\/12\/patch-tuesday-giugno-2026\/"},"modified":"2026-06-12T04:30:51","modified_gmt":"2026-06-12T04:30:51","slug":"patch-tuesday-giugno-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/it\/2026\/06\/12\/patch-tuesday-giugno-2026\/","title":{"rendered":"Patch Tuesday Giugno 2026: 208 CVE, 3 Zero-Day [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Il 9 giugno 2026 Microsoft ha pubblicato il <strong>Patch Tuesday di giugno 2026<\/strong>, il pi\u00f9 voluminoso della sua storia. Tra le 204 e le 208 vulnerabilit\u00e0 corrette in un solo giorno, secondo la fonte consultata, con 38 falle classificate come critiche e tre zero-day divulgati pubblicamente prima del rilascio. Per i team di sicurezza europei, gi\u00e0 sotto pressione dopo la campagna Ivanti EPMM di inizio anno, \u00e8 il segnale che il ritmo della manutenzione di sicurezza non \u00e8 pi\u00f9 sostenibile con i metodi tradizionali. Questa analisi raccoglie i numeri, le CVE da installare per prime, le voci degli esperti e cosa aspettarsi nei prossimi mesi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"patch-tuesday-giugno-2026-un-rilascio-da-record\">Patch Tuesday giugno 2026: un rilascio da record<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il <strong>Patch Tuesday giugno 2026<\/strong> entra negli annali per pura dimensione. La Zero Day Initiative (ZDI) di Trend Micro ha conteggiato 208 CVE corrette da Microsoft, un primato assoluto per un singolo ciclo mensile. Il SANS Internet Storm Center ne ha contate 204, mentre Qualys ne riporta 206, di cui 33 critiche e 167 importanti. La differenza dipende dal metodo di conteggio (alcune fonti includono o escludono le falle Edge basate su Chromium e i bollettini di terze parti). Applicando la regola della cifra pi\u00f9 conservativa, parliamo comunque di oltre 200 vulnerabilit\u00e0 chiuse in 24 ore.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il dato che cattura la portata reale arriva sempre da ZDI: includendo le CVE Chromium e gli altri prodotti di terze parti aggiornati nello stesso giorno, il totale di giugno 2026 sale a 571 CVE. \u00c8 il volume di lavoro che un amministratore di sistema deve valutare, prioritizzare e distribuire in una finestra di pochi giorni. Una parte consistente delle correzioni Microsoft riguarda l&#8217;esecuzione di codice remoto (RCE), la categoria pi\u00f9 temuta perch\u00e9 consente a un attaccante di prendere il controllo di una macchina senza interazione dell&#8217;utente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il pacchetto copre l&#8217;intero ecosistema Microsoft: Windows e i suoi componenti, Office, Microsoft Edge, Azure, .NET e Visual Studio, Exchange Server, Hyper-V, Secure Boot, BitLocker, Defender e, per la prima volta in modo cos\u00ec esteso, gli assistenti basati su intelligenza artificiale M365 Copilot e GitHub Copilot. Tre vulnerabilit\u00e0 erano gi\u00e0 di dominio pubblico al momento del rilascio, e almeno una risultava sfruttata attivamente in attacchi reali.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"i-tre-zero-day-divulgati-pubblicamente-a-giugno-2026\">I tre zero-day divulgati pubblicamente a giugno 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La parte pi\u00f9 urgente di ogni <strong>Patch Tuesday<\/strong> sono le falle gi\u00e0 note ai criminali. A giugno 2026 le fonti concordano su tre zero-day divulgati pubblicamente prima della pubblicazione delle patch. La pi\u00f9 grave \u00e8 <strong>CVE-2026-41091<\/strong>, una vulnerabilit\u00e0 di elevazione dei privilegi (EoP) in Microsoft Defender, con punteggio CVSS 7.8. ZDI la classifica come gi\u00e0 sfruttata in attacchi reali e contemporaneamente divulgata pubblicamente: la combinazione peggiore, perch\u00e9 significa che il codice di attacco circola e funziona.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una falla di elevazione dei privilegi non apre da sola la porta di un sistema, ma \u00e8 l&#8217;anello che trasforma un accesso limitato in controllo totale. Un attaccante che ottiene un punto d&#8217;appoggio tramite phishing o una credenziale rubata usa una EoP come CVE-2026-41091 per scalare fino ai privilegi di SYSTEM, disattivare le difese e muoversi lateralmente. Il fatto che il bersaglio sia proprio Defender, lo strumento di sicurezza integrato in Windows, rende l&#8217;episodio particolarmente delicato per le aziende che fanno affidamento sulla protezione nativa del sistema operativo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Gli altri due zero-day divulgati sono <strong>CVE-2026-49160<\/strong>, una negazione del servizio (DoS) in HTTP.sys, e <strong>CVE-2026-50507<\/strong>, un bypass delle funzioni di sicurezza in BitLocker. Nessuno dei due risultava sfruttato attivamente nella tabella ZDI al momento del rilascio, ma la divulgazione pubblica anticipata accorcia drasticamente la finestra tra conoscenza della falla e primo exploit. Il bypass di BitLocker preoccupa in particolare chi gestisce flotte di portatili: consente, in determinate condizioni di accesso fisico, di aggirare la cifratura del disco che molte organizzazioni considerano l&#8217;ultima linea di difesa contro il furto di un dispositivo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-45657-il-kernel-di-windows-con-cvss-9-8\">CVE-2026-45657: il kernel di Windows con CVSS 9.8<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tra le 38 vulnerabilit\u00e0 critiche, la pi\u00f9 pesante per punteggio \u00e8 <strong>CVE-2026-45657<\/strong>, una RCE nel kernel di Windows con CVSS 9.8, a un soffio dal massimo teorico di 10. Una falla nel kernel \u00e8 la pi\u00f9 ambita dagli attaccanti perch\u00e9 il kernel \u00e8 il cuore del sistema operativo: chi esegue codice a quel livello controlla l&#8217;intera macchina, aggira la maggior parte delle protezioni e pu\u00f2 installare rootkit invisibili agli antivirus tradizionali.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il punteggio 9.8 indica una vulnerabilit\u00e0 sfruttabile da remoto, senza autenticazione e senza interazione dell&#8217;utente. Sono le condizioni ideali per un worm, ossia un malware capace di propagarsi da solo da una macchina vulnerabile all&#8217;altra. Microsoft non ha segnalato sfruttamento attivo al momento del rilascio, ma le falle del kernel con questo profilo diventano spesso bersaglio di reverse engineering nelle ore successive alla pubblicazione della patch, quando i ricercatori (e i criminali) confrontano il codice corretto con quello vulnerabile per ricostruire l&#8217;exploit.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per le organizzazioni europee soggette alla direttiva NIS2, una RCE non autenticata nel kernel di Windows non \u00e8 un problema solo tecnico ma di conformit\u00e0. NIS2 impone agli operatori di servizi essenziali e importanti la gestione tempestiva delle vulnerabilit\u00e0 note e la notifica degli incidenti entro finestre precise. Lasciare scoperta una CVE 9.8 documentata pubblicamente espone a sanzioni regolatorie oltre che al rischio di compromissione.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-47291-http-sys-la-falla-da-installare-per-prima\">CVE-2026-47291: HTTP.sys, la falla da installare per prima<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Se il kernel detiene il punteggio pi\u00f9 alto, l&#8217;analisi di Lansweeper indica <strong>CVE-2026-47291<\/strong> come la correzione da applicare per prima questo mese. Si tratta di una RCE in HTTP.sys, il driver in modalit\u00e0 kernel che gestisce tutto il traffico HTTP in entrata sui sistemi Windows. HTTP.sys \u00e8 esposto direttamente a Internet su qualsiasi server web Microsoft, su molti servizi e su componenti applicativi che ascoltano richieste web. Una falla qui significa che un pacchetto malevolo inviato a un server pu\u00f2, in teoria, eseguire codice prima ancora che qualsiasi applicazione lo veda.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le vulnerabilit\u00e0 di HTTP.sys hanno una storia inquietante. La CVE-2021-31166 e la pi\u00f9 recente CVE-2022-21907 furono entrambe considerate potenzialmente &#8220;wormable&#8221;, ossia capaci di alimentare un malware auto-propagante in stile WannaCry. La superficie di attacco \u00e8 enorme: ogni endpoint Windows con un servizio HTTP attivo \u00e8 un bersaglio. Per questo i team di risposta agli incidenti collocano le falle HTTP.sys in cima alla lista, davanti persino a quelle con CVSS nominalmente superiore, perch\u00e9 la facilit\u00e0 di sfruttamento da remoto e l&#8217;esposizione diretta a Internet ne fanno un moltiplicatore di rischio.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cve-2026-48579-exchange-e-il-rischio-per-la-posta-aziendale\">CVE-2026-48579: Exchange e il rischio per la posta aziendale<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La posta elettronica resta uno dei bersagli preferiti, e giugno 2026 non fa eccezione. <strong>CVE-2026-48579<\/strong> \u00e8 una vulnerabilit\u00e0 di divulgazione di informazioni in Microsoft Exchange Online con CVSS 9.1. Pur trattandosi di information disclosure e non di esecuzione di codice, il punteggio elevato riflette il valore dei dati esposti: in un ambiente Exchange compromesso, la divulgazione di informazioni pu\u00f2 significare accesso a token di autenticazione, metadati di posta o contenuti che aprono la strada ad attacchi successivi.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il contesto storico pesa. Le falle di Exchange hanno alimentato alcuni degli incidenti pi\u00f9 ampi degli ultimi anni, dalla catena ProxyLogon del 2021 alla famiglia ProxyShell. Microsoft ha spinto molti clienti verso Exchange Online proprio per centralizzare la gestione delle patch, ma una CVE 9.1 sul servizio cloud dimostra che la migrazione non elimina il rischio, lo sposta. Per le aziende italiane ancora su Exchange Server on-premise, il messaggio \u00e8 duplice: applicare la correzione e accelerare la valutazione di una migrazione gestita, perch\u00e9 l&#8217;esposizione di un server di posta self-hosted resta tra le pi\u00f9 sfruttate dai gruppi di attacco.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"office-outlook-e-word-una-raffica-di-rce-critiche\">Office, Outlook e Word: una raffica di RCE critiche<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il vettore documentale resta la porta d&#8217;ingresso pi\u00f9 comune negli ambienti aziendali, e a giugno 2026 Microsoft ha corretto un blocco consistente di RCE critiche nella suite Office. Le CVE-2026-45461, CVE-2026-45463, CVE-2026-45472 e CVE-2026-45474 sono tutte RCE in Microsoft Office con CVSS 8.4. A queste si aggiungono CVE-2026-45456, CVE-2026-45458 e CVE-2026-47635, RCE critiche in Outlook e Word, anch&#8217;esse con CVSS 8.4.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il pericolo di queste falle \u00e8 amplificato dal riquadro di anteprima (Preview Pane). Diverse vulnerabilit\u00e0 Office storicamente si attivano senza che l&#8217;utente apra realmente il file: la semplice visualizzazione dell&#8217;anteprima in Outlook basta a innescare l&#8217;esecuzione del codice. Significa che un&#8217;email malevola pu\u00f2 compromettere un endpoint con zero clic da parte della vittima. Per i reparti IT, questo sposta la difesa dalla formazione degli utenti (utile ma insufficiente) all&#8217;applicazione rigorosa e rapida delle patch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft segnala separatamente CVE-2026-45460, una divulgazione di informazioni in Office con CVSS 4.7 causata da un buffer over-read. Il punteggio basso non deve ingannare: le falle di information disclosure a basso impatto sono spesso usate come tassello iniziale per costruire exploit pi\u00f9 sofisticati, fornendo agli attaccanti gli indirizzi di memoria necessari a bypassare le protezioni come ASLR.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hyper-v-bitlocker-e-secure-boot-linfrastruttura-sotto-pressione\">Hyper-V, BitLocker e Secure Boot: l&#8217;infrastruttura sotto pressione<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Oltre agli endpoint, giugno 2026 colpisce i pilastri della virtualizzazione e dell&#8217;avvio sicuro. Le CVE-2026-45607 e CVE-2026-45641 sono RCE critiche in Windows Hyper-V, entrambe con CVSS 8.4. Le vulnerabilit\u00e0 Hyper-V sono fra le pi\u00f9 pericolose negli ambienti cloud e data center perch\u00e9 possono consentire una &#8220;guest-to-host escape&#8221;: un attaccante che controlla una macchina virtuale ospite riesce a evadere verso l&#8217;hypervisor e da l\u00ec verso tutte le altre VM sullo stesso host. Per i provider che condividono infrastruttura tra clienti diversi, \u00e8 lo scenario peggiore.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul fronte dell&#8217;integrit\u00e0 del sistema, oltre al gi\u00e0 citato bypass di BitLocker (CVE-2026-50507), Microsoft ha aggiornato componenti legati a Secure Boot e ha corretto CVE-2026-33828, una elevazione di privilegi critica in Windows Device Health Attestation con CVSS 7.8. Queste falle erodono le garanzie hardware-based su cui si fonda la fiducia nel boot e nell&#8217;attestazione del dispositivo, meccanismi sempre pi\u00f9 centrali nelle architetture Zero Trust adottate dalle organizzazioni europee.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"m365-copilot-e-github-copilot-le-prime-cve-sullai-integrata\">M365 Copilot e GitHub Copilot: le prime CVE sull&#8217;AI integrata<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il dettaglio pi\u00f9 indicativo della direzione del settore \u00e8 la comparsa di vulnerabilit\u00e0 negli assistenti AI di Microsoft. <strong>CVE-2026-45497<\/strong> \u00e8 una falla critica in Microsoft M365 Copilot con CVSS 7.7, affiancata da CVE-2026-42824, anch&#8217;essa in M365 Copilot, con CVSS 6.5. ZDI conferma inoltre la presenza di GitHub Copilot tra i prodotti aggiornati nel ciclo di giugno.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sono fra le prime CVE assegnate ufficialmente agli assistenti AI integrati nella produttivit\u00e0 aziendale, e segnano un punto di svolta. Gli agenti AI hanno accesso a documenti, email, calendari e codice sorgente: una loro compromissione non espone un singolo file ma l&#8217;intero contesto operativo dell&#8217;utente. Le tecniche di prompt injection e di manipolazione del contesto, finora discusse soprattutto in ambito di ricerca, entrano ora nel processo formale di gestione delle vulnerabilit\u00e0. Questo tema si collega direttamente alle preoccupazioni gi\u00e0 emerse sulla sicurezza degli agenti autonomi, dove la superficie d&#8217;attacco si sposta dal codice ai dati e alle istruzioni.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-vulnerabilita-piu-gravi-di-giugno-2026-a-confronto\">Le vulnerabilit\u00e0 pi\u00f9 gravi di giugno 2026 a confronto<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La tabella seguente sintetizza le CVE pi\u00f9 rilevanti del rilascio di giugno 2026, con prodotto, tipologia, punteggio CVSS e stato di sfruttamento al momento della pubblicazione.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>CVE<\/th><th>Prodotto<\/th><th>Tipo<\/th><th>CVSS<\/th><th>Stato<\/th><\/tr><\/thead><tbody>\n<tr><td>CVE-2026-45657<\/td><td>Windows Kernel<\/td><td>RCE<\/td><td>9.8<\/td><td>Critica<\/td><\/tr>\n<tr><td>CVE-2026-48579<\/td><td>Exchange Online<\/td><td>Divulgazione info<\/td><td>9.1<\/td><td>Critica<\/td><\/tr>\n<tr><td>CVE-2026-47291<\/td><td>Windows HTTP.sys<\/td><td>RCE<\/td><td>Critica<\/td><td>Priorit\u00e0 n.1<\/td><\/tr>\n<tr><td>CVE-2026-41091<\/td><td>Microsoft Defender<\/td><td>Elevazione privilegi<\/td><td>7.8<\/td><td>Sfruttata + divulgata<\/td><\/tr>\n<tr><td>CVE-2026-45607<\/td><td>Windows Hyper-V<\/td><td>RCE<\/td><td>8.4<\/td><td>Critica<\/td><\/tr>\n<tr><td>CVE-2026-45641<\/td><td>Windows Hyper-V<\/td><td>RCE<\/td><td>8.4<\/td><td>Critica<\/td><\/tr>\n<tr><td>CVE-2026-45461<\/td><td>Microsoft Office<\/td><td>RCE<\/td><td>8.4<\/td><td>Critica<\/td><\/tr>\n<tr><td>CVE-2026-47635<\/td><td>Outlook \/ Word<\/td><td>RCE<\/td><td>8.4<\/td><td>Critica<\/td><\/tr>\n<tr><td>CVE-2026-50507<\/td><td>Windows BitLocker<\/td><td>Bypass sicurezza<\/td><td>&#8211;<\/td><td>Divulgata<\/td><\/tr>\n<tr><td>CVE-2026-49160<\/td><td>Windows HTTP.sys<\/td><td>DoS<\/td><td>&#8211;<\/td><td>Divulgata<\/td><\/tr>\n<tr><td>CVE-2026-45497<\/td><td>M365 Copilot<\/td><td>AI \/ accesso dati<\/td><td>7.7<\/td><td>Critica<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-dicono-gli-esperti-del-patch-tuesday-giugno-2026\">Cosa dicono gli esperti del Patch Tuesday giugno 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Gli analisti che ogni mese sezionano il rilascio Microsoft concordano su un punto: il volume non \u00e8 pi\u00f9 gestibile con i metodi tradizionali. Dustin Childs, responsabile della comunicazione delle minacce presso la Zero Day Initiative di Trend Micro, ha sottolineato la portata storica del rilascio, definendolo un mese da record con 208 CVE e invitando le aziende a non lasciarsi paralizzare dai numeri ma a concentrarsi sulle falle gi\u00e0 sfruttate e su quelle esposte a Internet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo Satnam Narang, senior staff research engineer di Tenable, il tema ricorrente del 2026 \u00e8 la persistenza delle elevazioni di privilegi tra le falle sfruttate attivamente: gli attaccanti raramente bucano un sistema con una singola vulnerabilit\u00e0, ma concatenano un accesso iniziale con una EoP come CVE-2026-41091 per ottenere il controllo completo. La lezione, osserva, \u00e8 che le falle a punteggio medio non vanno declassate nella pianificazione delle patch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adam Barnett, lead software engineer di Rapid7, richiama l&#8217;attenzione sulle falle esposte direttamente a Internet, indicando HTTP.sys ed Exchange come le superfici da chiudere per prime perch\u00e9 raggiungibili senza un punto d&#8217;appoggio preliminare nella rete. Chris Goettl, vice president of product management for security products di Ivanti, evidenzia la crescita strutturale del volume di vulnerabilit\u00e0, leggendola come la spinta definitiva verso modelli di gestione continua del rischio invece del ciclo mensile reattivo. Kev Breen, senior director of threat research di Immersive, aggiunge un avvertimento sul bypass di BitLocker: la cifratura del disco resta efficace, ma le aziende devono ricordare che protegge dal furto fisico, non da un attaccante gi\u00e0 presente nel sistema.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impatto-sul-mercato-e-sui-team-it-europei\">Impatto sul mercato e sui team IT europei<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il record di giugno 2026 arriva in un momento di pressione regolatoria senza precedenti per le aziende europee. La direttiva NIS2, ora pienamente recepita negli Stati membri, estende gli obblighi di cybersicurezza a migliaia di organizzazioni che prima ne erano escluse e introduce la responsabilit\u00e0 diretta del management. Un volume di 200 CVE al mese significa che la gestione delle patch passa da attivit\u00e0 operativa a funzione di conformit\u00e0 con esposizione legale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il mercato sta reagendo. La spesa in soluzioni di gestione automatizzata delle vulnerabilit\u00e0 e in piattaforme di &#8220;continuous risk management&#8221; accelera, perch\u00e9 nessun team umano riesce a triagliare manualmente centinaia di CVE in pochi giorni. Le aziende che si affidano ancora a fogli di calcolo e finestre di manutenzione mensili si trovano strutturalmente in ritardo. Il contesto italiano \u00e8 particolarmente esposto: il Cyber Security Report 2026 di TIM ha documentato una crescita del 14% degli attacchi ransomware in Italia nel 2025, con 166 casi, mentre a livello globale l&#8217;aumento \u00e8 stato del 42%. Molti di questi attacchi sfruttano proprio vulnerabilit\u00e0 note e non corrette, esattamente quelle che un Patch Tuesday da 200 CVE rischia di lasciare scoperte se la distribuzione non \u00e8 automatizzata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per Microsoft, il volume crescente \u00e8 anche un tema reputazionale. Ogni mese da record alimenta il dibattito sulla qualit\u00e0 del codice e sulla cosiddetta &#8220;secure by design&#8221;, l&#8217;impegno pubblico dell&#8217;azienda a ridurre le vulnerabilit\u00e0 all&#8217;origine. Tre zero-day divulgati e una EoP sfruttata su Defender, il prodotto di sicurezza stesso, sono argomenti difficili da conciliare con quella promessa.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contesto-storico-lescalation-dei-patch-tuesday\">Contesto storico: l&#8217;escalation dei Patch Tuesday<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il Patch Tuesday nasce nel 2003 come tentativo di Microsoft di portare ordine in un panorama di aggiornamenti caotici. Per anni un ciclo mensile ha oscillato tra poche decine e un centinaio di correzioni. Il superamento stabile delle 100 CVE mensili \u00e8 un fenomeno relativamente recente, e il salto oltre quota 200 di giugno 2026 segna un cambio di regime. La tabella seguente mette in prospettiva i numeri chiave del rilascio secondo le diverse fonti.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Indicatore (giugno 2026)<\/th><th>Valore<\/th><th>Fonte<\/th><\/tr><\/thead><tbody>\n<tr><td>CVE Microsoft corrette (conteggio basso)<\/td><td>204<\/td><td>SANS ISC<\/td><\/tr>\n<tr><td>CVE Microsoft corrette (conteggio alto)<\/td><td>208<\/td><td>Zero Day Initiative<\/td><\/tr>\n<tr><td>CVE corrette (stima intermedia)<\/td><td>206<\/td><td>Qualys<\/td><\/tr>\n<tr><td>Vulnerabilit\u00e0 critiche<\/td><td>38<\/td><td>SANS ISC<\/td><\/tr>\n<tr><td>Totale con Chromium e terze parti<\/td><td>571<\/td><td>Zero Day Initiative<\/td><\/tr>\n<tr><td>Zero-day divulgati pubblicamente<\/td><td>3<\/td><td>SANS \/ Qualys<\/td><\/tr>\n<tr><td>Zero-day sfruttati attivamente<\/td><td>1 (CVE-2026-41091)<\/td><td>Zero Day Initiative<\/td><\/tr>\n<\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La tendenza non \u00e8 casuale. L&#8217;aumento del volume riflette tre dinamiche convergenti: una superficie di prodotto in espansione (Azure, Copilot, decine di componenti cloud), programmi di bug bounty pi\u00f9 maturi che portano alla luce pi\u00f9 falle, e una pressione di sfruttamento crescente che spinge Microsoft a correggere pi\u00f9 aggressivamente. Il risultato \u00e8 che la metrica rilevante non \u00e8 pi\u00f9 &#8220;quante patch&#8221; ma &#8220;quanto velocemente le applichi sulle falle che contano&#8221;.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cosa-fare-adesso-priorita-di-patching-per-le-aziende\">Cosa fare adesso: priorit\u00e0 di patching per le aziende<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Con oltre 200 CVE, applicare tutto in blocco \u00e8 irrealistico per la maggior parte delle organizzazioni. La strategia corretta \u00e8 il triage basato sul rischio. In cima alla lista vanno le falle esposte a Internet e gi\u00e0 sfruttate o divulgate: <strong>CVE-2026-47291<\/strong> (HTTP.sys), <strong>CVE-2026-48579<\/strong> (Exchange Online), <strong>CVE-2026-41091<\/strong> (Defender, sfruttata attivamente) e la RCE del kernel <strong>CVE-2026-45657<\/strong>.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Priorit\u00e0 immediata (24-72 ore):<\/strong> la EoP Defender sfruttata e le RCE esposte a Internet su HTTP.sys ed Exchange.<\/li>\n<li><strong>Alta priorit\u00e0 (entro 1 settimana):<\/strong> RCE del kernel CVSS 9.8, RCE Hyper-V per chi gestisce virtualizzazione condivisa, RCE Office\/Outlook attivabili da Preview Pane.<\/li>\n<li><strong>Media priorit\u00e0:<\/strong> bypass BitLocker per le flotte di portatili, falle Secure Boot e Device Health Attestation, CVE M365 Copilot per chi ha distribuito gli assistenti AI.<\/li>\n<li><strong>Monitoraggio continuo:<\/strong> verificare le aggiunte al catalogo KEV di CISA, che impone alle agenzie federali statunitensi scadenze di remediation stringenti e funge da indicatore globale di sfruttamento reale.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Un controllo pratico utile \u00e8 verificare l&#8217;esposizione esterna dei propri servizi prima ancora di applicare le patch. Strumenti di asset discovery e scansione interna permettono di sapere quali sistemi espongono HTTP.sys o Exchange, restringendo il perimetro da proteggere con urgenza. La cifratura dei dischi e dei dati resta un presidio fondamentale, ma va accompagnata da una gestione disciplinata delle credenziali e da un secondo fattore di autenticazione robusto, perch\u00e9 molte catene di attacco iniziano da un accesso legittimo abusato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"previsioni-cosa-aspettarsi-nel-resto-del-2026\">Previsioni: cosa aspettarsi nel resto del 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sulla base dell&#8217;andamento del primo semestre, \u00e8 possibile delineare alcune previsioni per i prossimi mesi.<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Il volume rester\u00e0 sopra le 150 CVE mensili.<\/strong> Giugno 2026 non \u00e8 un&#8217;anomalia isolata ma il punto alto di una tendenza pluriennale. I cicli sotto le 100 correzioni sono probabilmente alle spalle.<\/li>\n<li><strong>Le CVE sugli assistenti AI cresceranno rapidamente.<\/strong> Con Copilot integrato in Office, Windows e GitHub, prompt injection e manipolazione del contesto diventeranno categorie di vulnerabilit\u00e0 stabili nei bollettini, non pi\u00f9 curiosit\u00e0 da conferenza.<\/li>\n<li><strong>Lo sfruttamento si concentrer\u00e0 sulle EoP.<\/strong> Come nel caso CVE-2026-41091, gli attaccanti continueranno a concatenare accesso iniziale ed elevazione di privilegi, rendendo pericolose anche le falle a punteggio medio.<\/li>\n<li><strong>NIS2 trasformer\u00e0 il patching in obbligo legale verificabile.<\/strong> Le prime azioni sanzionatorie per gestione inadeguata delle vulnerabilit\u00e0 note arriveranno probabilmente entro fine 2026, spingendo l&#8217;adozione di piattaforme di gestione continua del rischio.<\/li>\n<li><strong>HTTP.sys ed Exchange resteranno bersagli ricorrenti.<\/strong> La storia recente suggerisce che le superfici esposte a Internet di Microsoft torneranno nei Patch Tuesday futuri, con il rischio concreto di una falla &#8220;wormable&#8221; sfruttata su larga scala.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"domande-frequenti-sul-patch-tuesday-giugno-2026\">Domande frequenti sul Patch Tuesday giugno 2026<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quante-vulnerabilita-ha-corretto-microsoft-a-giugno-2026\">Quante vulnerabilit\u00e0 ha corretto Microsoft a giugno 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Il conteggio varia tra 204 (SANS ISC), 206 (Qualys) e 208 (Zero Day Initiative), a seconda di come vengono incluse le falle Edge basate su Chromium. \u00c8 in ogni caso il Patch Tuesday pi\u00f9 voluminoso mai pubblicato da Microsoft, con 38 vulnerabilit\u00e0 classificate come critiche.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quali-sono-gli-zero-day-del-patch-tuesday-giugno-2026\">Quali sono gli zero-day del Patch Tuesday giugno 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Sono tre le falle divulgate pubblicamente: CVE-2026-41091 (elevazione di privilegi in Defender, CVSS 7.8, gi\u00e0 sfruttata attivamente), CVE-2026-49160 (DoS in HTTP.sys) e CVE-2026-50507 (bypass di sicurezza in BitLocker). La prima \u00e8 la pi\u00f9 urgente perch\u00e9 risulta sfruttata in attacchi reali.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qual-e-la-vulnerabilita-piu-grave-da-correggere-subito\">Qual \u00e8 la vulnerabilit\u00e0 pi\u00f9 grave da correggere subito?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-45657, la RCE nel kernel di Windows con CVSS 9.8, ha il punteggio pi\u00f9 alto. Tuttavia diversi analisti indicano CVE-2026-47291 (RCE in HTTP.sys) come la prima da applicare, perch\u00e9 \u00e8 esposta direttamente a Internet e potenzialmente sfruttabile da remoto senza autenticazione.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"il-patch-tuesday-di-giugno-2026-ha-colpito-anche-copilot\">Il Patch Tuesday di giugno 2026 ha colpito anche Copilot?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. Microsoft ha corretto CVE-2026-45497 (CVSS 7.7) e CVE-2026-42824 (CVSS 6.5) in M365 Copilot, oltre ad aggiornare GitHub Copilot. Sono tra le prime CVE ufficiali sugli assistenti AI integrati e segnalano una nuova categoria di rischio per le aziende che li hanno adottati.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"cosa-significa-questo-rilascio-per-le-aziende-europee-e-nis2\">Cosa significa questo rilascio per le aziende europee e NIS2?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Con NIS2 recepita, la gestione tempestiva delle vulnerabilit\u00e0 note \u00e8 un obbligo di legge con responsabilit\u00e0 diretta del management. Un volume di 200 CVE al mese rende indispensabile l&#8217;automazione del patching e una strategia di triage basata sul rischio per restare conformi ed evitare sanzioni.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-falle-di-exchange-online-riguardano-anche-chi-e-sul-cloud\">Le falle di Exchange Online riguardano anche chi \u00e8 sul cloud?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ec. CVE-2026-48579 \u00e8 una vulnerabilit\u00e0 di divulgazione di informazioni proprio in Exchange Online (CVSS 9.1). Microsoft applica le correzioni lato servizio, ma le organizzazioni devono verificare la propria configurazione e monitorare gli accessi anomali, perch\u00e9 la migrazione al cloud sposta il rischio senza eliminarlo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quanto-e-grave-il-bypass-di-bitlocker\">Quanto \u00e8 grave il bypass di BitLocker?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">CVE-2026-50507 consente di aggirare la cifratura del disco in determinate condizioni, in genere con accesso fisico al dispositivo. Non era sfruttata attivamente al momento del rilascio, ma per le flotte di portatili aziendali rappresenta un rischio concreto in caso di furto o smarrimento, e va corretta nella media priorit\u00e0.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"dove-trovo-lelenco-ufficiale-completo-delle-cve\">Dove trovo l&#8217;elenco ufficiale completo delle CVE?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;elenco autorevole \u00e8 la Security Update Guide di Microsoft (MSRC), che pubblica ogni CVE con punteggio e dettagli. Le analisi di Zero Day Initiative, SANS Internet Storm Center, Rapid7 e Qualys offrono interpretazioni e priorit\u00e0 di intervento utili per il triage operativo.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"approfondimenti-correlati\">Approfondimenti correlati<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"\/it\/attacco-ivanti-2026\/\">Attacco Ivanti: 600 IP, CVSS 9.8, UE Colpita<\/a><\/li>\n<li><a href=\"\/it\/ransomware-italia-clusit-2026\/\">Ransomware Italia: 166 casi, +14% e 507 attacchi<\/a><\/li>\n<li><a href=\"\/it\/phishing-browser-2026\/\">Phishing nel browser: +140% e 20% sfugge ai filtri<\/a><\/li>\n<li><a href=\"\/it\/violazioni-di-dati\/\">Violazioni di dati: come avvengono e come proteggersi<\/a><\/li>\n<li><a href=\"\/it\/https-e-tls\/\">HTTPS e TLS: come viene protetta una connessione web<\/a><\/li>\n<li><a href=\"\/it\/security-hub\/\">Sicurezza online: la guida completa di shattered.io<\/a><\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Fonti autorevoli esterne: <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/releaseNote\/2026-Jun\" target=\"_blank\" rel=\"noopener\">Microsoft Security Update Guide (giugno 2026)<\/a>, <a href=\"https:\/\/www.zerodayinitiative.com\/blog\/2026\/6\/9\/the-june-2026-security-update-review\" target=\"_blank\" rel=\"noopener\">Zero Day Initiative<\/a>, <a href=\"https:\/\/isc.sans.edu\/diary\/Microsoft+June+2026+Patch+Tuesday\/33064\" target=\"_blank\" rel=\"noopener\">SANS Internet Storm Center<\/a>, <a href=\"https:\/\/www.rapid7.com\/blog\/post\/em-patch-tuesday-june-2026\/\" target=\"_blank\" rel=\"noopener\">Rapid7<\/a> e <a href=\"https:\/\/blog.qualys.com\/vulnerabilities-threat-research\/2026\/06\/09\/microsoft-and-adobe-patch-tuesday-june-2026-security-update-review\" target=\"_blank\" rel=\"noopener\">Qualys<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Il 9 giugno 2026 Microsoft ha pubblicato il Patch Tuesday di giugno 2026, il pi\u00f9 voluminoso della sua storia. Tra le 204 e le 208 vulnerabilit\u00e0 corrette in un solo\u2026<\/p>\n","protected":false},"author":8,"featured_media":68,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-67","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/67","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/comments?post=67"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/67\/revisions"}],"predecessor-version":[{"id":69,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/posts\/67\/revisions\/69"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media\/68"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/media?parent=67"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/categories?post=67"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/it\/wp-json\/wp\/v2\/tags?post=67"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}