Microsoft ha rilasciato il 14 luglio 2026 il Patch Tuesday più voluminoso della sua storia: 622 vulnerabilità corrette, più del triplo del precedente record di circa 200 CVE a giugno 2026. Due zero-day sono già attivamente sfruttate in natura, entrambe con severità CVSS moderate o important, dimostrando che il punteggio base non basta più per decidere le priorità di patching.
- 622 CVE totali nel Patch Tuesday luglio 2026: record assoluto, secondo il Security Update Guide Microsoft citato da Red Hot Cyber e confermato da The Hacker News e DigitalWorld Italia
- Due zero-day attivamente sfruttate: CVE-2026-56164 in SharePoint Server (missing authentication, network-accessible) e CVE-2026-56155 in AD FS (insufficient granularity of access control, accesso locale)
- Entrambe le zero-day hanno punteggio CVSS base moderate/important (5.3 e 7.8) nonostante l'exploit confermato in-the-wild; le release notes ufficiali MSRC indicano "Exploitation Detected" per entrambe
- SharePoint Server 2016 e 2019 raggiungono il termine del supporto esteso il 14 luglio 2026, senza programma ESU disponibile
Le due zero-day che sfidano il punteggio CVSS
La CVE-2026-56164 interessa Microsoft Office SharePoint ed è classificata Moderate con punteggio base 5.3 secondo le informazioni ufficiali MSRC. Il vettore di attacco è remoto, non richiede autenticazione né interazione utente: "Missing authentication for critical function in Microsoft Office SharePoint allows an unauthorized attacker to elevate privileges over a network", recita la pagina ufficiale del vendor. Il flag "Exploitation Detected" conferma lo sfruttamento attivo. La segnalazione è stata fatta da Mandiant e dal Google FLARE team.
La CVE-2026-56155 colpisce Active Directory Federation Services ed è classificata High con punteggio base 7.8. Qui l'attaccante deve avere già accesso locale e privilegi limitati, ma l'impatto è totale: "An attacker who successfully exploited this vulnerability could gain administrator privileges", secondo MSRC. Anche in questo caso il flag "Exploitation Detected" è attivo. La scoperta è del team DART di Microsoft.
"Sort by what is being exploited, using KEV, EPSS, and Microsoft's exploited flag, not by score, and patch faster than you used to. The number on the box is only going up." — The Hacker News
Il volume record che sovraccarica i team di sicurezza
Il mese precedente, giugno 2026, aveva già stabilito un record con circa 200 CVE. Luglio 2026 lo ha più che triplicato. Secondo i conteggi delle fonti, Windows da solo concentra 416 vulnerabilità con 95 RCE, mentre Office ne conta 82. Edge aggiunge 46 CVE. DigitalWorld Italia riporta 58 vulnerabilità critiche, dato non verificato indipendentemente dalle release notes ufficiali Microsoft.
Il punteggio più alto del rilascio, CVSS 9.9, appartiene alla CVE-2026-57092 in VMSwitch: un'altra RCE, ma senza exploit attivo confermato. Questo è esattamente il paradosso che rende obsoleto il triage tradizionale: una vulnerabilità Critical senza exploitation in-the-wild rischia di ricevere più attenzione di una Moderate già sfruttata.
BitLocker, Kerberos e la fine del supporto SharePoint legacy
Un terzo zero-day, la CVE-2026-50661 con punteggio base 6.1, riguarda un bypass di BitLocker con accesso fisico al dispositivo. Secondo Red Hot Cyber e The Hacker News, questa vulnerabilità è stata divulgata pubblicamente ma non risulta attivamente sfruttata al momento della pubblicazione.
Il patch di luglio 2026 rimuove definitivamente la compatibilità con RC4 in Kerberos. Microsoft aveva anticipato il 9 luglio un aumento del volume di patch legato all'AI attraverso il sistema MDASH, senza però specificare la ripartizione esatta tra CVE generate da scansione automatica e quelle da metodi tradizionali.
Nello stesso giorno del patch, SharePoint Server 2016 e 2019 raggiungono il termine del supporto esteso senza programma ESU disponibile. Le installazioni legacy rimangono senza margine di sicurezza.
La catena Rapid7 non completamente chiusa
The Hacker News segnala una vulnerabilità aggiuntiva, CVE-2026-55040 in SharePoint, un bypass dell'autenticazione JWT scoperto da Rapid7. La correzione completa della componente RCE associata è prevista per agosto, secondo la stessa fonte, ma Microsoft non ha confermato una data specifica nel materiale disponibile.
Cosa fare adesso
- Applicare immediatamente le patch per SharePoint Server e AD FS, le due superfici con exploit attivo confermato
- Verificare la presenza delle CVE-2026-56164 e CVE-2026-56155 nel proprio perimetro, priorizzando il flag "Exploitation Detected" rispetto al punteggio CVSS base
- Pianificare la migrazione da SharePoint Server 2016/2019, data la conclusione del supporto esteso senza programma ESU
- Auditare le dipendenze Kerberos con RC4 prima che la rimozione definitiva generi rotture di autenticazione
FAQ
Perché una vulnerabilità Moderate con exploit attivo è più pericolosa di una Critical non sfruttata?
Perché il CVSS base misure la severità tecnica senza considerare lo stato dell'exploitation. La CVE-2026-56164 ha punteggio 5.3 ma è già sfruttata in natura contro sistemi enterprise-critical come SharePoint, mentre una Critical 9.9 senza exploitation attiva rappresenta una minaccia potenziale, non immediata.
Le due zero-day sono nel catalogo CISA KEV?
No. Secondo Red Hot Cyber e The Hacker News, né la CVE-2026-56164 né la CVE-2026-56155 risultano nel catalogo CISA KEV al momento della pubblicazione, nonostante il flag "Exploitation Detected" di Microsoft.
Quante delle 622 CVE derivano dalla scansione AI MDASH?
Il dossier non specifica la ripartizione esatta. Microsoft ha anticipato il 9 luglio che il sistema MDASH avrebbe aumentato il volume di patch, ma non ha quantificato quante CVE del rilascio luglio 2026 provengano da questa fonte.
Fonti
- https://www.redhotcyber.com/post/patch-tuesday-shock-microsoft-chiude-622-bug-due-0day-sono-gia-sfruttati-attivamente/
- https://thehackernews.com/2026/07/microsoft-patches-record-622-flaws.html
- https://www.digitalworlditalia.it/sicurezza/malware-vulnerabilita/microsoft-patch-tuesday-di-luglio-record-di-622-falle-e-tre-zero-day-due-sfruttati-attivamente-180414
- https://www.tomshw.it/hardware/microsoft-il-patch-tuesday-da-record-chiude-falle-gia-usate-negli-attacchi
- https://nvd.nist.gov/vuln/detail/CVE-2026-50746
- https://msrc.microsoft.com/update-guide/releaseNote/2026-Jul
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56164
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-56155
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.