La risposta breve
Il Patch Tuesday di agosto 2026 è uno dei cicli di aggiornamento più impegnativi dell'anno: 421 CVE corrette, 62 classificate Critical, 3 zero-day di cui uno (CVE-2026-68820) già sfruttato in rete per scalare i privilegi a SYSTEM su Windows. L'Agenzia per la Cybersicurezza Nazionale ha dedicato a questo ciclo un'apposita segnalazione nella Settimana Cibernetica del 16 agosto 2026, inserendolo tra le priorità urgenti per le imprese e le pubbliche amministrazioni italiane. La CISA ha fissato al 25 agosto la scadenza obbligatoria di remediation per le agenzie federali USA — un riferimento pratico anche per i team italiani che gestiscono infrastrutture critiche.
Per chi sviluppa o gestisce software su ambienti Windows, il messaggio è semplice: applicare gli aggiornamenti non appena possibile, dando precedenza ai sistemi esposti sulla rete e a quelli coperti da obblighi NIS2.
421 CVE in un Patch Tuesday record
Il ciclo di agosto 2026 è tra i più estesi che Microsoft abbia rilasciato in un singolo Patch Tuesday. Le 421 CVE corrette superano la media storica di circa 250-300 per ciclo e riflettono in parte l'espansione della superficie d'attacco di Windows in contesti cloud, container e AI-assisted development. La distribuzione per tipo di impatto racconta molto: 176 vulnerabilità riguardano Elevation of Privilege (il 42%), 111 Remote Code Execution, 62 Information Disclosure e 30 Denial of Service. L'elevata proporzione di EoP non è un segnale rassicurante: in un attacco tipico lo scalare i privilegi è il secondo passo dopo l'accesso iniziale, e avere 176 percorsi per farlo riduce il costo operativo di ogni intrusione.
In termini di severity, 62 vulnerabilità sono classificate Critical, la soglia a cui Microsoft ritiene verosimile lo sfruttamento diretto senza interazione dell'utente. Le restanti 356 sono Important — una categoria che in ambienti reali spesso viene trattata con latenza eccessiva, proprio perché non suona un allarme immediato, ma alimenta la catena di compromissione quando viene combinata con altri difetti.
Lo zero-day attivo: CVE-2026-68820
Il difetto più urgente è CVE-2026-68820, un bug di tipo use-after-free nel driver Ancillary Function Driver for WinSock (afd.sys), un componente presente in tutte le versioni client e server di Windows attivamente supportate. Sfruttato localmente, permette a un attaccante con accesso limitato a un sistema di elevarsi a SYSTEM, il livello di privilegio più alto disponibile in Windows. In termini pratici: chiunque riesca a eseguire codice sulla macchina — anche con diritti di utente normale — può prenderne il controllo completo.
La vulnerabilità era già sfruttata in rete prima che Microsoft pubblicasse la patch il 12 agosto. La CISA ha aggiunto CVE-2026-68820 al catalogo delle Known Exploited Vulnerabilities con una scadenza di remediation al 25 agosto 2026 per le agenzie federali statunitensi. È una scadenza rilevante anche per i team italiani esposti a requisiti analoghi sotto NIS2: chi rientra nel perimetro degli operatori di servizi essenziali ha obblighi di tempestività negli aggiornamenti di sicurezza. Applicare questa patch senza attendere il prossimo ciclo di manutenzione programmato è una decisione difensivamente corretta.
Il vettore locale è un elemento che talvolta porta a sottovalutare la gravità. In realtà, nella sequenza di un attacco reale, lo sfruttamento iniziale avviene spesso con credenziali phished o malware scaricato da un utente, dopodiché la privilege escalation come quella consentita da CVE-2026-68820 è il passo che trasforma un accesso limitato in controllo totale dell'host. È uno scenario comune nei casi di penetration test su infrastrutture enterprise e nelle analisi post-compromise che i nostri team conducono.
Gli altri due zero-day e le priorità critiche
Gli altri due zero-day di agosto 2026 non risultano ancora sfruttati attivamente, ma sono pubblicamente noti: codice proof-of-concept è già disponibile per entrambi, il che accorcia il tempo a disposizione dei difensori.
CVE-2026-62832 riguarda il servizio User Profile Service di Windows e consente anch'essa una privilege escalation locale. La presenza di un PoC pubblico significa che il livello di specializzazione necessario per sfruttarla è basso: non è più riservata ad attori sofisticati.
CVE-2026-72971 interessa il Container Isolation FS Filter Driver, un componente rilevante in ambienti che usano Windows Containers o architetture isolate per lo sviluppo. In questi contesti il difetto può essere usato per uscire dall'isolamento del container, con implicazioni dirette per i team DevOps che costruiscono pipeline CI/CD su Windows.
Al di là degli zero-day, la Settimana Cibernetica di ACN ha affiancato a questo Patch Tuesday due ulteriori segnalazioni rilevanti per il contesto italiano. IBM ha corretto 9 falle critiche e 48 ad alta severità in Db2, Security Verify e WebSphere — prodotti molto diffusi nelle infrastrutture bancarie e delle medie-grandi imprese manifatturiere. Cisco ha confermato lo sfruttamento attivo di CVE-2026-20349 su Secure Firewall (ASA e FTD), che colpisce reti e accessi VPN. Agosto 2026 è quindi un mese in cui più filoni di rischio si sovrappongono: aggiornare solo Microsoft ignorando il resto lascia aperte finestre importanti.
Cosa dice l'ACN alle organizzazioni italiane
L'Agenzia per la Cybersicurezza Nazionale pubblica ogni settimana la Settimana Cibernetica, un bollettino in cui il CSIRT Italia catalogizza le vulnerabilità rilevanti per il contesto nazionale e formula raccomandazioni operative. Nel numero del 16 agosto 2026, il ciclo Patch Tuesday di Microsoft ha ricevuto segnalazione esplicita insieme alle falle IBM e Cisco.
La raccomandazione dell'ACN è formulata in modo diretto: "ove non provveduto, si raccomanda di mantenere costantemente aggiornati i prodotti interessati." Non si tratta di una comunicazione d'emergenza straordinaria, ma di qualcosa di più utile sul lungo termine: un'indicazione che il processo di patch management va strutturato come attività continuativa, non come risposta ad allarmi puntuali. Per le organizzazioni che rientrano nel perimetro NIS2 — categorie ampliate dalla trasposizione italiana della direttiva, che include operatori di servizi essenziali in energia, trasporti, banche, infrastrutture digitali, sanità e altri settori — questo non è un consiglio ma un obbligo con termini e conseguenze.
Il quadro si complica considerando che in Italia la digitalizzazione della pubblica amministrazione procede con velocità disomogenea, e molti sistemi critici operano ancora su versioni di Windows e middleware con cicli di aggiornamento lenti. È proprio lì che uno zero-day con PoC pubblico come CVE-2026-62832 smette di essere una vulnerabilità teorica e diventa un rischio operativo concreto.
Cosa fare adesso: lista di controllo operativa
Non tutte le 421 CVE richiedono la stessa urgenza. Una prioritizzazione praticabile:
- Applicare subito CVE-2026-68820. Zero-day attivo, sfruttato in rete, scadenza CISA 25 agosto. Priorità massima su tutti i sistemi Windows, con precedenza agli host esposti su rete e ai server che eseguono workload condivisi o multi-tenant.
- Aggiornare contro CVE-2026-62832 e CVE-2026-72971. PoC pubblici disponibili: il tempo prima dello sfruttamento diffuso è limitato. Per CVE-2026-72971, verificare in particolare i nodi che eseguono Windows Containers nelle pipeline CI/CD.
- Controllare IBM Db2, WebSphere e Security Verify. Se questi prodotti sono in uso, le 9 falle critiche di agosto richiedono aggiornamento tempestivo — non meno urgente di Microsoft per chi ha questi stack in produzione.
- Verificare Cisco ASA/FTD. CVE-2026-20349 è attivamente sfruttata. La protezione della rete perimetrale e degli accessi VPN è il primo strato difensivo: una falla lì mette a rischio tutto ciò che sta dietro.
- Documentare la remediation per la NIS2. Chi è soggetto agli obblighi NIS2 deve poter dimostrare di aver applicato gli aggiornamenti nei termini previsti. Tenere traccia di quali sistemi sono stati aggiornati, quando e da chi non è burocrazia: è la prova di conformità che serve in caso di ispezione o incidente.
Agosto 2026 conferma che il Patch Tuesday non è un adempimento mensile da delegare al reparto IT con bassa priorità. Con 421 CVE, tre zero-day e un'ACN che segnala rischi concomitanti su IBM e Cisco, la gestione coordinata delle vulnerabilità è un indicatore diretto della maturità di sicurezza di un'organizzazione — e un requisito sempre più stringente per chi opera in settori regolamentati nel mercato italiano ed europeo.
Domande frequenti
Qual e' lo zero-day attivamente sfruttato nel Patch Tuesday di agosto 2026?
E' CVE-2026-68820, un difetto use-after-free nel driver WinSock (afd.sys) di Windows. Consente a un attaccante con accesso locale di elevare i propri privilegi a SYSTEM. La CISA lo ha aggiunto al catalogo KEV con scadenza di remediation al 25 agosto 2026.
Quante vulnerabilita ha corretto Microsoft ad agosto 2026?
421 CVE totali, di cui 62 Critical e 356 Important. La categoria piu' numerosa e' Elevation of Privilege con 176 vulnerabilita'. Sono presenti 3 zero-day: CVE-2026-68820 (attivo), CVE-2026-62832 (User Profile Service) e CVE-2026-72971 (Container Isolation FS Filter Driver).
Cosa ha comunicato l'ACN alle aziende italiane su questo Patch Tuesday?
L'Agenzia per la Cybersicurezza Nazionale ha segnalato questo ciclo nella Settimana Cibernetica del 16 agosto 2026, evidenziando CVE-2026-68820 di Microsoft, le 9 falle critiche IBM in Db2 e WebSphere, e lo sfruttamento attivo di Cisco ASA/FTD. La raccomandazione operativa e': mantenere i prodotti costantemente aggiornati.
Fonti
SecurityWeek — August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs, One Exploited Zero-Day
BleepingComputer — Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days
Agenzia per la Cybersicurezza Nazionale — La Settimana Cibernetica del 16 agosto 2026