// 1 ZERO-DAY · 5 CVE · 2 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Con solo 1-8 CVE contro le 973 di settembre, ottobre 2026 sembra tranquillo. Ma la frammentazione di Office e i canali update nascondo debito tecnico più pericoloso

Il 13 ottobre 2026 Microsoft ha rilasciato un Patch Tuesday anomalo per dimensioni: dopo il record di settembre con 973 CVE, ottobre segna un crollo verticale. Senserva conta 4 update e 1 CVE, TrinetriOps ne rileva 8 con 7 Critical. Nessuna vulnerabilità risulta nel catalogo KEV di CISA. È la quiete che rende pericoloso questo mese: senza la pressione degli zero-day, l'attenzione dei team IT si disperde proprio mentre il debito tecnico dell'ecosistema Office raggiunge livelli critici.

Punti chiave
  • Senserva registra 1 CVE per ottobre 2026, TrinetriOps ne conta 8: nessuna fonte ufficiale Microsoft ha chiarito quale conteggio sia definitivo.
  • CVE-2026-96940 è un'elevation of privilege in Exchange Server con CVSS 8.8, l'unica vulnerabilità con dettagli confermati da più fonti.
  • Office 2016 e Office 2019 sono end-of-support dal 14 ottobre 2025, ma Microsoft ha continuato a rilasciare update di sicurezza quasi mensili.
  • L'update KB5002907 ha già dimostrato i rischi operativi: rimozione o disattivazione di Office su dispositivi con installazioni vecchie oltre 90 giorni.

Due conteggi, nessuna verità ufficiale: il caos dei numeri

La discrepanza tra 1 e 8 CVE non è marginale. Senserva, specializzata nel monitoraggio dei Patch Tuesday, descrive il rilascio come "small and narrow: 4 updates covering 1 CVE across Exchange Server builds". TrinetriOps, fonte secondaria ma tecnicamente dettagliata, parla di "8 Microsoft vulnerabilities" con 7 Critical e aggiunge un dato rivelatore: dei 240 entries totali nel bollettino Microsoft, 232 riguardano pacchetti Azure Linux, non prodotti Windows o Office.

Il contrasto non è risolvibile con le fonti disponibili. Microsoft non ha pubblicato un advisory consolidato che concili i due conteggi, né ha chiarito se i numeri di TrinetriOps includano componenti escluse dall'analisi di Senserva o se quest'ultima abbia applicato filtri specifici. L'assenza di un dato autoritativo è sintomatica di un problema più ampio: quando il vendor non fornisce numeri univoci, i team di sicurezza devono arbitrare tra aggregatori con metodologie diverse, con il rischio di sottodimensionare o sovrastimare la superficie di attacco.

Il consolidamento dei canali che ha peggiorato la confusione

A partire da luglio 2026 Microsoft ha unito Semi-Annual Enterprise Channel e Monthly Enterprise Channel in un unico canale enterprise. La riforma avrebbe dovuto semplificare la gestione. Invece, come documenta Help Net Security, l'operazione ha sovrapposto nuove etichette a una nomenclatura già stratificata: Beta/Insider, Current Channel (Preview) precedentemente Monthly Channel (Targeted), Current Channel prima Monthly Channel, Monthly Enterprise Channel prima Monthly Channel for Business.

Il risultato è che un amministratore che cerca di verificare se i propri sistemi siano aggiornati deve decodificare una mappa di rinomine che copre anni di transizioni. La frammentazione non è astratta: incide direttamente sulla capacità di determinare quale versione di Office riceve ancora patch e quale no. Un sistema che risulta "corrente" nel proprio canale potrebbe essere comunque una versione che non riceve più aggiornamenti di sicurezza, se il canale stesso è stato ridefinito o il prodotto è uscito dal supporto.

Office 2016/2019: il fantasma che non compare nei conteggi

Office 2016 e Office 2019 hanno raggiunto l'end-of-support il 14 ottobre 2025. Tuttavia Microsoft ha continuato a rilasciare update quasi mensili, creando una zona grigia in cui il software è tecnicamente fuori supporto ma praticamente ancora patchato. Questa inconsistenza ha conseguenze operative concrete.

L'update KB5002907, rilasciato in precedenza come update opzionale per installazioni Microsoft 365 Apps con più di 90 giorni di ritardo, ha causato "unexpected results on some devices running Office 2016 or Office 2019", secondo la documentazione ufficiale Microsoft. Alcuni dispositivi sono rimasti senza versioni funzionanti di Office. Microsoft ha dovuto mettere in pausa la distribuzione. L'incidente dimostra che anche gli update dichiaratamente "opzionali" possono produrre danni se l'inventario degli asset non distingue con precisione tra versioni supportate, versioni EOL ancora in uso, e installazioni ibride.

Il problema è che queste versioni EOL spesso non emergono nei report di patching standard. Se uno strumento di vulnerability management si ferma alle edizioni correnti, Office 2016/2019 diventa invisibile alla governance del rischio pur restando operativo su endpoint produttivi. È questo il senso della citazione di Help Net Security: il tempo dedicato a "supportare" l'ambiente Office — a decodificare canali, a ricostruire installazioni danneggiate da KB5002907, a tracciare versioni fuori supporto — supera il tempo dedicato a valutare le vulnerabilità stesse.

"8 Microsoft vulnerabilities in the October 2026 Patch Tuesday... 7 are rated Critical, 0 were publicly disclosed before the patch shipped, and 0 were already being exploited." — TrinetriOps

Perche è importante

Il dossier non specifica misure correttive o raccomandazioni operative da parte di Microsoft per il consolidamento dei canali o per la gestione delle versioni EOL di Office. Non emerge alcuna indicazione su come i team IT debbano verificare se le proprie installazioni rientrino nei criteri di KB5002907 o siano esposte a rischi analoghi. La fonte non chiarisce nemmeno se Microsoft intenda interrompere definitivamente gli update post-EOS per Office 2016/2019 dopo ottobre 2026.

Il brief non documenta inoltre impatti quantificati dell'exploitation di CVE-2026-96940 né scenari di attacco specifici oltre la classificazione generica di elevation of privilege. La natura esatta dei 7 Critical di TrinetriOps — quali prodotti interessino, quali vettori di attacco siano coinvolti — non è dettagliata nel materiale disponibile.

L'ultimo aggiornamento per Windows 11 24H2 e la fine del supporto ESU

Il Patch Tuesday di ottobre 2026 coincide con due scadenze strutturali aggiuntive: l'ultimo aggiornamento per Windows 11 versione 24H2 nelle edizioni Home e Pro, e la conclusione del programma Extended Security Updates per Exchange Server 2016 e Exchange Server 2019. Queste date non sono casuali: concentrano su un singolo rilascio la transizione di più prodotti fuori dal supporto standard, aumentando la probabilità che amministratori già sotto pressione trascurino le verifiche su Office.

La combinazione di basso volume CVE e alta densità di scadenze di supporto crea una finestra tattica. Senza zero-day da gestire, i team hanno spazio per audit dell'inventario Office, verifica dei canali di update effettivamente attivi, e mappatura delle installazioni ancora su versioni EOL. Ma la finestra si chiude con il prossimo ciclo: novembre 2026 potrebbe tornare a volumi normali o record, e il debito tecnico accumulato in ottobre diventerebbe un ostacolo operativo.

Cosa rimane non spiegato

Quale conteggio CVE sia quello definitivo per ottobre 2026 — 1 o 8 — non è chiarito dalle fonti. Non è noto se Microsoft rilascerà ulteriori update per Office 2016/2019 oltre ottobre 2026. L'impatto effettivo di KB5002907 in termini di dispositivi colpiti non è quantificato. Il consolidamento dei canali enterprise da luglio 2026 non ha ancora prodotto evidenza concreta di semplificazione amministrativa, e la persistenza di molteplici nomi legacy suggerisce il contrario.

La fonte non specifica inoltre se CVE-2026-96940 verrà aggiunta al catalogo CISA KEV in futuro, né quali condizioni di attacco siano necessarie per l'exploitation della vulnerabilità Exchange oltre al vettore network con privilegi low riportato nel CVSS.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. greynoise.io
  3. senserva.com
  4. socprime.com
  5. trinetriops.com
  6. natureworldnews.com
  7. nvd.nist.gov
  8. support.microsoft.com