Il 15 luglio 2026 TrendAI Zero Day Initiative ha reso pubblico l'advisory ZDI-26-414, che documenta una vulnerabilità di directory traversal nel parsing dei file di aiuto (help) di Microsoft PowerShell. Il difetto permette esecuzione remota di codice arbitrario con interazione utente richiesta. Microsoft ha assegnato CVE-2026-40400 e rilasciato un aggiornamento ufficiale. La combinazione di un vettore apparentemente innocuo — la documentazione dei moduli — con l'impatto di una compromissione completa del sistema rende questo caso paradigmatico dei rischi nascosti nelle funzionalità quotidiane degli amministratori di sistema.
- ZDI-26-414 identifica directory traversal nel parsing dei file help di PowerShell, con RCE nel contesto dell'utente corrente.
- È richiesta interazione utente: la vittima deve visitare una pagina malevola o aprire un file malevolo.
- Microsoft ha assegnato CVE-2026-40400, severity "Important", CVSS 3.1 vector AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C.
- L'exploitability assessment di Microsoft è "Exploitation Unlikely" con "Publicly disclosed: No" e "Exploited: No".
Il meccanismo: come un help file diventa un vettore RCE
La vulnerabilità risiede nel parsing dei file di aiuto dei moduli PowerShell. Secondo l'advisory ZDI, "the specific flaw exists within the parsing of PowerShell module help files. The issue results from the lack of proper validation of a user-supplied path prior to using it in file operations".
Questa mancata validazione permette directory traversal: l'attaccante controlla il percorso di caricamento del file di aiuto, aggirando i confini previsti del filesystem. Il risultato è esecuzione di codice arbitrario nel contesto dell'utente che ha avviato PowerShell. L'advisory ZDI è esplicito: "this vulnerability allows remote attackers to execute arbitrary code on affected installations of Microsoft PowerShell".
Il vettore richiede interazione umana. La vittima deve visitare una pagina web malevola o aprire un file malevolo: il CVSS 3.1 riporta UI:R (User Interaction: Required). Microsoft conferma: "this attack requires an authenticated client to click a link so that an unauthenticated attacker can initiate remote code execution". La catena è quindi spear-phishing o ingegneria sociale, non exploit automatico wormable.
La classificazione Microsoft e il rischio di sottovalutazione
Microsoft ha assegnato CVE-2026-40400 con severity massima "Important". Il CVSS 3.1 vector completo è AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C. Le metriche indicano: vettore di rete, complessità di attacco bassa, privilegi richiesti bassi, impatto alto su confidenzialità, integrità e disponibilità. Il remediation level "O" (Official fix) conferma patch disponibile.
Il dato che genera tensione interpretativa è l'exploitability assessment "Exploitation Unlikely", accompagnato da "Publicly disclosed: No" e "Exploited: No". Questo può indurre a classificare la vulnerabilità come bassa priorità. Tuttavia, la combinazione di AC:L (bassa complessità) con il profilo della vittima tipica — amministratori di sistema che usano PowerShell quotidianamente e sono abituati a consultare documentazione moduli — crea una superficie di attacco enterprise rilevante.
Il CVSS base score numerico non è esplicitato nelle fonti fornite: disponiamo solo del vector string. Le versioni specifiche di PowerShell affette non sono dettagliate. Il percorso esatto del file help vulnerabile o il formato specifico non è riportato nel dossier.
"Relative path traversal in Windows PowerShell allows an authorized attacker to execute code over a network." — Microsoft MSRC, CVE-2026-40400
Chi è nel mirino e perché il profilo della vittima conta
PowerShell è lo strumento di automazione, configurazione e management pervasivo in ambienti Windows enterprise, cloud Azure e infrastrutture ibride. Gli amministratori di sistema rappresentano il target naturale: usano Get-Help e file di documentazione moduli come parte del flusso operativo quotidiano. Questa familiarità è precisamente ciò che rende il vettore insidioso.
Un attaccante che comprometta l'account di un amministratore di sistema tramite questo meccanismo ottiene accesso al contesto di esecuzione di quell'utente — tipicamente elevato in ambienti enterprise. L'advisory ZDI nota che l'attaccante esegue codice "in the context of the current user", senza specificare se siano necessari ulteriori passi di privilege escalation. Il dossier non documenta workarounds temporanei oltre alla patch ufficiale.
Cosa fare adesso
Applicare l'aggiornamento rilasciato da Microsoft per CVE-2026-40400, verificando che il remediation level "O" nel CVSS indichi fix ufficiale disponibile. Monitorare l'asset inventory per identificare installazioni PowerShell in ambienti enterprise e cloud. Valutare la superficie di esposizione degli account amministrativi che utilizzano PowerShell interattivamente, considerando che l'interazione utente richiesta rende il vettore dipendente da spear-phishing. Rivedere le policy di segmentazione per limitare l'impatto di un eventuale compromissione nel contesto di un singolo utente amministrativo.
La data esatta di rilascio della patch Microsoft non è rilevata nel testo fornito delle fonti, anche se il campo RL:O conferma la disponibilità ufficiale. Non è noto se esistano contromisure alternative alla patch: il dossier non specifica misure correttive aggiuntive.
Perché questo caso segnala un pattern più ampio
La vulnerabilità ZDI-26-414 / CVE-2026-40400 rientra in una categoria di difetti spesso sottostimata: le funzionalità ausiliarie — help, documentazione, parsing di file di configurazione — trattate come trust boundary interno. Il parsing dei file help non è tipicamente sottoposto allo stesso scrutiny di sicurezza del core engine di esecuzione. Questo caso dimostra che il perimetro di attacco si estende a qualsiasi percorso di parsing che accetti input controllabile dall'utente.
La scoperta è avvenuta il 28 maggio 2026 secondo la timeline ZDI, con disclosure pubblica coordinata il 15 luglio 2026: un ciclo di circa sette settimane tra report e pubblicazione, compatibile con una coordinazione vendor standard. Non è noto se la vulnerabilità sia stata scoperta internamente a ZDI o da ricercatore esterno: il campo credit dell'advisory è vuoto nelle fonti fornite.
L'assenza di sovrapposizioni infrastrutturali documentate con campagne di threat actor noti, combinata con lo stato "Exploited: No" di Microsoft, non esclude che il vettore venga adottato in futuro. La bassa complessità di attacco e l'alto valore delle vittime potenziali mantengono il rischio in classi di priorità enterprise elevate, indipendentemente dall'assessment di exploitability attuale.
Domande frequenti
È necessario un account amministrativo per sfruttare la vulnerabilità?
No. Il CVSS riporta PR:L (Privilege Required: Low), e Microsoft specifica "an unauthenticated attacker can initiate remote code execution" tramite un link su cui un client autenticato clicca. L'attaccante non ha bisogno di credenziali, ma la vittima sì.
La patch è obbligatoria anche con "Exploitation Unlikely"?
Microsoft classifica la severity come "Important" con impatto C:H/I:H/A:H. L'exploitability assessment riflette lo stato attuale, non una garanzia futura. Il dossier non documenta alternative alla patch.
PowerShell Core è interessato o solo Windows PowerShell?
Il dossier non distingue tra PowerShell Core e Windows PowerShell: le versioni specifiche affette non sono dettagliate nelle fonti fornite.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- http://www.zerodayinitiative.com/advisories/ZDI-26-414/
- https://www.zerodayinitiative.com/advisories/published/
- https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-40400