Microsoft ha corretto quasi 200 vulnerabilità nel Patch Tuesday di giugno 2026, il ciclo mensile più corposo mai registrato dall'azienda di Redmond. Tra queste, 33 sono classificate come critiche secondo Punto Informatico e The Cyber Express, con 28 remote code execution nel solo gruppo delle criticità massime. Secondo SecurityWeek e The Cyber Express, tre zero-day erano già stati divulgati pubblicamente prima del rilascio delle patch. Punto Informatico segnala una possibile quarta vulnerabilità zero-day, ma la discrepanza non è chiarita nei dossier disponibili.
- Microsoft ha corretto quasi 200 vulnerabilità nel Patch Tuesday di giugno 2026, con cifre che oscillano tra i 204 di SANS e i 208 di Zero Day Initiative secondo Shattered.io, fonte con metodologia di conteggio propria e possibile contenuto predittivo.
- Secondo SecurityWeek e The Cyber Express, tre zero-day erano già divulgati pubblicamente: CVE-2026-49160 (HTTP/2 Bomb), CVE-2026-45586 (GreenPlasma) e CVE-2026-45585 (YellowKey).
- CVE-2026-50507 è un bypass BitLocker distinto da YellowKey; il brief non lo classifica come zero-day pubblicamente divulgata.
- CVE-2026-45657 è una vulnerabilità nel kernel Windows con CVSS 9.8, classificata come wormable da The Cyber Express e Shattered.io.
- Nightmare Eclipse ha pubblicato codice exploit per Microsoft Defender il 9 giugno 2026, 24 ore prima del Patch Tuesday.
Quasi 200 CVE: i numeri del record e le discrepanze tra i contatori
Il conteggio esatto delle vulnerabilità corrette in giugno varia tra le fonti di settore. Punto Informatico parla di "quasi 200", SecurityWeek di "roughly 200", mentre The Cyber Express specifica 200 totali con breakdown per severità: 33 Critical, 166 Important, 1 Moderate. Shattered.io riporta cifre più elevate: 208 CVE secondo ZDI, 204 secondo SANS, 206 secondo Qualys, con 38 classificate come critiche contro le 33 di The Cyber Express.
La discrepanza sul numero di vulnerabilità critiche — 33 per Punto Informatico e The Cyber Express, 38 per Shattered.io — non è chiarita nei dossier disponibili. Shattered.io è una fonte con metodologia di conteggio propria e possibile contenuto predittivo; i numeri alternativi non sono verificabili in altre fonti primarie.
Il dato stabile è il volume: anche prendendo la stima più conservativa, si tratta del Patch Tuesday più esteso nella storia Microsoft. Tra le 33 critiche di The Cyber Express, 28 sono remote code execution.
Le tre zero-day pubblicamente divulgati: HTTP/2 Bomb, GreenPlasma e YellowKey
Secondo SecurityWeek, nessuna delle vulnerabilità affrontate era sfruttata attivamente al momento del rilascio, ma tre erano state divulgate pubblicamente prima del patching. The Cyber Express corrobora il numero di tre zero-day pubblicamente divulgati.
CVE-2026-49160, denominato HTTP/2 Bomb dai ricercatori di Calif, è un denial of service per consumo non controllato di risorse nel protocollo HTTP/2. La pagina MSRC ufficiale assegna alla vulnerabilità un CVSS 3.1 di 7.5 HIGH con vettore AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H, indica Publicly disclosed: Yes, Exploited: No, e valuta l'exploitability come Exploitation More Likely. L'attaccante non autenticato può causare denial of service via rete senza interazione utente.
CVE-2026-45586, soprannominato GreenPlasma e divulgato da Nightmare Eclipse, è un'escalation di privilegi nel componente CTFMON che consente di ottenere privilegi SYSTEM. Il CVSS 3.1 è 7.8 HIGH con vettore AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Anche questa è Publicly disclosed: Yes con Exploitation More Likely.
CVE-2026-45585 è collegato al precedente problema BitLocker noto come YellowKey. Microsoft aveva pubblicato soluzioni temporanee a fine maggio; la patch di giugno completa il ciclo. Il CVSS è 6.8 MEDIUM.
CVE-2026-50507 è un bypass BitLocker distinto da YellowKey, come specifica esplicitamente Punto Informatico. Il brief non lo classifica come zero-day pubblicamente divulgata.
La wormable nel kernel: CVE-2026-45657
CVE-2026-45657 è una use-after-free nel kernel Windows con CVSS 9.8 secondo The Cyber Express e Shattered.io. Entrambe le fonti la classificano come wormable.
"CVE-2026-45657 is the kind of vulnerability that keeps defenders up at night... The CVSS 9.8 score, combined with wormable potential, means we could see mass exploitation the moment a reliable exploit is developed."
— Ricercatore Zero Day Initiative, citato da The Cyber Express
Il punteggio CVSS 9.8 colloca questa vulnerabilità al vertice della scala di severità. Microsoft non conferma esplicitamente la natura wormable nel dossier disponibile; la valutazione proviene da fonti di settore. Il dato ufficiale certo è il CVSS e la tipologia use-after-free nel kernel.
Nightmare Eclipse e la divulgazione del 9 giugno
Il 9 giugno 2026, un giorno prima del Patch Tuesday del 10 giugno, Nightmare Eclipse ha pubblicato il codice exploit RoguePlanet per Microsoft Defender. Microsoft aveva minacciato denunce, poi ha chiarito che segnala alle autorità solo per violazioni di legge.
Il brief non verifica se RoguePlanet sia stato patchato in questo ciclo. Il tempo tra pubblicazione exploit e rilascio patch è stato di 24 ore, non 48.
Limiti del dossier
Con una sola fonte primaria strutturata (Punto Informatico) e multiple fonti di settore, questo articolo presenta limiti evidenziari dichiarati. Non è chiaro quale sia la quarta zero-day menzionata da Punto Informatico, se esiste. Non è verificabile se CVE-2026-41091 sia effettivamente una quarta zero-day. Lo stato di patching di MiniPlasma è UNKNOWN. Non è confermato se RoguePlanet sia stato patchato. Microsoft non ha confermato la natura wormable di CVE-2026-45657 nel proprio advisory.
Cosa fare adesso
Secondo le fonti disponibili, le priorità di patching si fondano sui dati MSRC certi. CVE-2026-49160 ha valutazione Exploitation More Likely ed è pubblicamente divulgata: la fonte non specifica ulteriori vettori o mitigazioni operative. CVE-2026-45586 ha la stessa valutazione e consente privilegi SYSTEM. CVE-2026-45657 ha CVSS 9.8, il punteggio più alto nel rilascio.
La fonte non specifica configurazioni particolari, ambienti multiutente, terminal server o rimozione di mitigazioni temporanee precedenti. Le raccomandazioni operative devono derivare dai dati verificati nel brief.
Il Patch Tuesday di giugno 2026 conferma un pattern di volume crescente e divulgazione anticipata. Le organizzazioni devono calibrare le priorità sui dati ufficiali Microsoft, riconoscendo che il dossier disponibile contiene aree di incertezza non risolvibili con le fonti attuali.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.punto-informatico.it/patch-tuesday-giugno-2026-risolte-quasi-200-vulnerabilita/
- https://www.securityweek.com/microsoft-patches-200-vulnerabilities/
- https://thecyberexpress.com/june-2026-patch-tuesday-200-microsoft/
- https://shattered.io/it/patch-tuesday-giugno-2026/
- https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-49160
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-45585
- https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2026-45586
- https://msrc.microsoft.com/update-guide/releaseNote/2026-Jun