Microsoft ha rilasciato il 14 luglio 2026 il più voluminoso Patch Tuesday della sua storia con 570 vulnerabilità corrette. Almeno due zero-day sono attivamente sfruttati: CVE-2026-56155 in Active Directory Federation Services e CVE-2026-56164 in SharePoint Server. Un terzo zero-day, CVE-2026-50661 in BitLocker, è stato pubblicamente divulgato secondo la definizione Microsoft, sebbene non confermato come sfruttato. Entrambi i flaw attivi sono stati scoperti durante indagini su violazioni in corso, non da ricerca di routine.
- Microsoft ha corretto 570 CVE il 14 luglio 2026, il maggior numero in un singolo mese; il dato esclude 468 fix Edge/Chromium contati separatamente da altri vendor.
- Due zero-day sono attivamente sfruttati: CVE-2026-56155 in AD FS (CVSS 7.8, elevazione di privilegi locale) e CVE-2026-56164 in SharePoint Server (CVSS 5.3 Microsoft CNA, elevazione di privilegi da rete senza autenticazione).
- Un terzo zero-day, CVE-2026-50661 (BitLocker), è pubblicamente divulgato ma non confermato come sfruttato; Microsoft lo conta tra i zero-day del mese, portando il totale a tre per alcune fonti.
- CISA ha inserito entrambe le vulnerabilità attivamente sfruttate nel catalogo KEV con scadenza BOD 26-04: il 28 luglio per CVE-2026-56155, il 17 luglio per CVE-2026-56164 secondo i record NVD.
- Entrambi i flaw attivi sono stati scoperti da team di incident response (Microsoft DART e Mandiant/Google Cloud FLARE OTF) durante indagini su breach attivi, in un contesto che indica uso operativo.
La discrepanza CVSS 5.3 vs 9.8 di SharePoint
CVE-2026-56164 presenta una divergenza di scoring rara e problematica. Microsoft, come CNA, ha assegnato CVSS 5.3 MEDIUM, classificando la mancanza di autenticazione in SharePoint Server come impatto limitato a integrità senza effetti su confidenzialità o disponibilità. NVD ha invece calcolato CVSS 9.8 CRITICAL, probabilmente pesando l'esposizione di rete e la facilità di sfruttamento.
La citazione ufficiale Microsoft, riportata nel record NVD, descrive la falla: "Missing authentication for critical function in Microsoft Office SharePoint allows an unauthorized attacker to elevate privileges over a network". La discrepanza ha implicazioni operative: team che filtrano automaticamente per CVSS ≥ 7.0 rischiano di escludere una vulnerabilità attivamente sfruttata. Le versioni interessate sono SharePoint Server 2016, 2019 e Subscription Edition; SharePoint Online non è interessato.
Perché gli attaccanti hanno scelto CVSS 7.8 e 5.3
Nello stesso rilascio, due bug DHCP Server RCE (CVE-2026-50518 e CVE-2026-56159) raggiungono CVSS 9.8 CRITICAL con exploit remoto senza autenticazione, ma nessuna fonte del dossier riporta sfruttamento attivo. I zero-day invece operano su vettori più mirati: AD FS richiede accesso locale con privilegi bassi, SharePoint è esposto in rete ma con impatto CVSS formalmente contenuto.
Secondo il dossier, CVE-2026-56155 sfrutta "insufficient granularity of access control" per elevare privilegi in locale (CWE-1220), mentre CVE-2026-56164 aggira l'autenticazione su funzioni critiche (CWE-306). La scelta degli attaccanti potrebbe riflettere una logica di postura: targetare infrastruttura di identità e collaborazione già presente nel perimetro, dove la persistenza e l'accesso ai dati aziendali giustificano uno sforzo di exploit più mirato rispetto a massicci attacchi RCE su servizi di rete. Questa lettura è interpretativa: il dossier non attribuisce motivazioni specifiche agli attaccanti.
Il volume record e l'accelerazione AI-driven
Il volume di luglio 2026 triplica quello di giugno e quintuplica quello di maggio, secondo i dati CrowdStrike citati da KrebsOnSecurity. Pavan Davuluri, Executive Vice President Microsoft, ha dichiarato: "The pace of vulnerability discovery is changing with advances in AI making it possible to find more issues, faster, across more code". Trey Ford di Bugcrowd ha sintetizzato: "AI has collapsed the cost of finding vulnerabilities, and this increase in volume is a new floor, not the ceiling".
Microsoft attribuisce esplicitamente il record di 570 CVE al sistema di scoperta vulnerabilità potenziato dall'IA annunciato nei primi mesi del 2026. Il dato qualitativo è che l'aumento non appare isolato: i team di sicurezza enterprise devono adattarsi a volumi che superano la capacità di analisi manuale tradizionale.
"Questo non è il tuo tipico Patch Tuesday. Il volume da solo cambia il calcolo del triage" — Dark Reading, citato da Decryption Digest
Cosa fare adesso
Per le organizzazioni con AD FS e SharePoint Server on-premises, le azioni sono vincolate dalle scadenze CISA KEV e dalla natura dei flaw:
- Priorizzare CVE-2026-56164: il record NVD indica scadenza 17 luglio 2026 per il catalogo KEV; le agenzie federali devono rispettare BOD 26-04.
- Pianificare CVE-2026-56155 con deadline 28 luglio 2026: lo scoring CVSS 7.8 HIGH può indurre a posticiparlo se filtrato per severità, ma la conferma di sfruttamento attivo e la scoperta da parte di Microsoft DART ne impongono trattamento immediato.
- Valutare CVE-2026-50661 (BitLocker): pubblicamente divulgato ma non confermato come sfruttato; le fonti del dossier non specificano un punteggio CVSS verificato.
- Verificare che i processi di triage non escludano vulnerabilità KEV solo per CVSS CNA basso: la discrepanza 5.3/9.8 di SharePoint mostra i limiti del filtro automatico per soglia.
Il limite del dossier: cosa resta fuori
Il dossier non identifica gruppi threat actor né campagne di exploit specifiche per CVE-2026-56155 o CVE-2026-56164. Non emerge l'ampiezza delle compromissioni scoperte da Microsoft DART e Mandiant prima del rilascio della patch. La natura esatta dei dati o delle infrastrutture compromesse non è documentata. Per CVE-2026-50661 (BitLocker), nessuna fonte del dossier conferma sfruttamento in the wild.
Le informazioni sono basate principalmente su Tech Insider, con convergenza da fonti secondarie. Il brief non specifica se i dati CrowdStrike sui volumi mensili si riferiscano esclusivamente a CVE Microsoft o a un ambito più ampio.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://tech-insider.org/microsoft-patch-tuesday-july-2026-zero-days/
- https://securityonline.info/july-2026-patch-tuesday/
- https://www.decryptiondigest.com/blog/microsoft-patch-tuesday-july-2026-zero-days
- https://www.bleepingcomputer.com/news/microsoft/microsoft-july-2026-patch-tuesday-fixes-massive-570-flaws-3-zero-days/
- https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/
- https://www.infosecurity-magazine.com/news/microsoft-570-cves-patch-tuesday/
- https://nvd.nist.gov/vuln/detail/CVE-2026-56155
- https://nvd.nist.gov/vuln/detail/CVE-2026-56164
- https://msrc.microsoft.com/update-guide/vulnerability/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-adds-four-known-exploited-vulnerabilities-catalog