Nel recente aggiornamento di sicurezza di febbraio 2026, Microsoft ha dovuto affrontare una situazione particolarmente critica. L’azienda ha rilasciato patch per risolvere ben sei vulnerabilità zero-day già attivamente sfruttate da malintenzionati, insieme a decine di altri problemi di sicurezza nei suoi prodotti più diffusi.
Il 10 febbraio 2026, durante il consueto “Patch Tuesday”, Microsoft ha rilasciato aggiornamenti di sicurezza per correggere tra 58 e 60 vulnerabilità che interessavano Windows, Office, Azure, Edge e altri prodotti dell’azienda. Ciò che rende particolarmente preoccupante questo ciclo di aggiornamenti è la presenza di sei vulnerabilità zero-day, ovvero falle di sicurezza già note e sfruttate dagli aggressori prima che fossero disponibili le correzioni. Tre di queste vulnerabilità erano state divulgate pubblicamente prima del rilascio delle patch. Le vulnerabilità più gravi includono problemi in Windows SmartScreen (CVE-2026-21510) e in Internet Explorer/MSHTML (CVE-2026-21513), entrambe con un punteggio di gravità CVSS di 8.8 su 10, che consentono di aggirare meccanismi di protezione. Altri problemi critici riguardano Microsoft Word, il Desktop Window Manager, Remote Desktop e il Remote Access Connection Manager di Windows.
Questi tipi di vulnerabilità rappresentano un rischio significativo per aziende e utenti, poiché gli attacchi sono già in corso. Gli aggressori possono sfruttare queste falle per ottenere accesso non autorizzato ai sistemi, elevare i propri privilegi, eseguire codice dannoso o provocare interruzioni di servizio. La Cybersecurity and Infrastructure Security Agency (CISA) degli Stati Uniti ha preso la situazione così seriamente da aggiungere tutte e sei le vulnerabilità al suo catalogo delle vulnerabilità note sfruttate.
Per proteggersi da questi rischi, aziende e utenti dovrebbero applicare immediatamente gli aggiornamenti di sicurezza rilasciati da Microsoft. È consigliabile attivare gli aggiornamenti automatici sui dispositivi Windows e verificare regolarmente che i sistemi siano aggiornati. Le organizzazioni dovrebbero inoltre implementare un processo di gestione delle patch efficiente, dare priorità alle vulnerabilità classificate come “sfruttate attivamente” e monitorare i propri sistemi per rilevare eventuali segni di compromissione.
- Punti chiave da ricordare:
- Microsoft ha corretto sei vulnerabilità zero-day già sfruttate attivamente, insieme a decine di altre falle di sicurezza nei suoi prodotti più diffusi
- Le vulnerabilità interessano componenti critici come Windows SmartScreen, MSHTML, Microsoft Word e Remote Desktop, con potenziali conseguenze gravi per la sicurezza
- È fondamentale applicare immediatamente gli aggiornamenti di sicurezza rilasciati da Microsoft per proteggere i propri sistemi
Fonti:
cyberscoop.com/microsoft-patch-tuesday-february-2026/
securityaffairs.com/187848/uncategorized/microsoft-patch-tuesday-security-updates-for-february-2026-fix-six-actively-exploited-zero-days.html
computerweekly.com/news/366638958/February-Patch-Tuesday-Microsoft-drops-six-zero-days
securityweek.com/6-actively-exploited-zero-days-patched-by-microsoft-with-february-2026-updates/
Fonte: CSIRT Italia