Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Microsoft ha rilasciato il 1° ottobre 2026 la patch per CVE-2026-50375, una vulnerabilità nel driver dxgkrnl.sys del kernel Windows che consente escalation di privilegi locali tramite race condition Time-Of-Check Time-Of-Use. La falla, catalogata come ZDI-26-751 dal TrendAI Zero Day Initiative, presenta una singolarità rara nel panorama delle advisory: il punteggio CVSS varia significativamente tra le fonti, con ZDI che assegna 8.8 mentre il record CVE.org e Microsoft si attestano su 6.3 MEDIUM.
- La vulnerabilità risiede nel driver
dxgkrnl.sys(DirectX Graphics Kernel) ed è causata da mancanza di locking su operazioni di oggetto condiviso - Un attaccante locale con codice a bassi privilegi può escalationare fino al kernel ed eseguire codice arbitrario nel suo contesto
- Microsoft classifica la gravità come "Important" con exploitability assessment "More Likely"
- Il CVSS ufficiale CVE è 6.3 (MEDIUM) con vector AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H, mentre ZDI attribuisce 8.8 alla stessa falla
Il meccanismo TOCTOU nel cuore del graphics kernel
Il driver dxgkrnl.sys gestisce le operazioni di basso livello del sottosistema grafico DirectX, interfacciandosi direttamente con l'hardware e il kernel Windows. Secondo l'advisory ZDI-26-751, la vulnerabilità è una classica race condition Time-Of-Check Time-Of-Use:
"The specific flaw exists within the dxgkrnl.sys driver. The issue results from the lack of proper locking when performing operations on an object."
— TrendAI Zero Day Initiative, Advisory ZDI-26-751
L'assenza di sincronizzazione appropriata permette a un thread malevolo di alterare lo stato di un oggetto condiviso tra il momento della verifica e quello dell'utilizzo effettivo. Questo scollamento temporale genera un heap-based buffer overflow, confermato dal record CVE.org, che trasforma la race condition in veicolo concreto per l'escalation.
ZDI specifica che l'attaccante deve già disporre della capacità di eseguire codice a bassi privilegi sul sistema target. Da questa posizione iniziale, la catena di exploitation conduce a privilegi di kernel: "An attacker can leverage this vulnerability to escalate privileges and execute arbitrary code in the context of the kernel". L'esecuzione nel contesto kernel implica controllo totale sul sistema operativo, con possibilità di bypassare qualsiasi meccanismo di sicurezza user-mode.
Perché il CVSS si spacca: 8.8 contro 6.3
La discrepanza di scoring tra ZDI e le fonti ufficiali CVE/Microsoft non è un errore di battitura ma riflette metodologie valutative divergenti sulla stessa base tecnica. Entrambi i punteggi derivano dal vector CVSS:3.1 AV:L/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H, che descrive accesso locale (AV:L), attacco complesso (AC:H), privilegi bassi richiesti (PR:L), nessuna interazione utente (UI:N), scope unchanged (S:U), impatto nullo sulla confidenzialità (C:N) e impatto alto su integrità/disponibilità (I:H/A:H).
Il punteggio CVE.org di 6.3 MEDIUM incorpora i vincoli ambientali: l'attacco richiede condizioni di race window che ne limitano la praticabilità. ZDI, con il suo 8.8, sembra ponderare più pesantemente l'impatto finale—esecuzione arbitraria nel kernel—pur mantenendo lo stesso vector base. Microsoft nella sua advisory MSRC non pubblica un CVSS numerico proprio ma classifica la gravità come "Important", posizionandosi concettualmente più vicino alla lettura CVE che a quella ZDI.
Per le organizzazioni, questa divergenza crea un problema di prioritizzazione: il 6.3 MEDIUM potrebbe far scivolare la patch in coda alle altre, mentre l'exploitability "More Likely" di Microsoft e il contesto kernel suggeriscono trattamento preferenziale.
La linea del tempo: da luglio a ottobre con disclosure coordinata
La vulnerabilità è stata segnalata a Microsoft il 3 luglio 2026 dai ricercatori Thanatos Tian (Hong Kong Polytechnic University), wgg, npc0vo con Diffract, che hanno condiviso la scoperta con TrendAI Zero Day Initiative. I tre mesi di gestione coordinata sono terminati con il rilascio pubblico dell'advisory e della patch il 1° ottobre 2026.
Microsoft ha confermato che "A complete vendor solution is available" e che lo stato dell'exploit è "No" per l'esistenza di codice pubblico e "No" per lo sfruttamento confermato in-the-wild. L'exploitability assessment "More Likely" indica tuttavia che, alla luce delle informazioni disponibili, Microsoft ritiene tecnicamente probabile la realizzazione di exploit funzionanti.
Cosa fare adesso
Le azioni prioritarie per le organizzazioni Windows:
- Applicare l'aggiornamento di sicurezza Microsoft rilasciato nell'ambito del ciclo di ottobre 2026, verificando la presenza di CVE-2026-50375 nel catalogo dei bollettini installati
- Valutare l'escalation di priorità per i sistemi che ospitano utenti con capacità di esecuzione di codice non privilegiato—terminali multi-utente, server terminal, workstation condivise—in ragione del vettore locale e dell'exploitability "More Likely"
- Verificare che i motori di vulnerability scanning interni riportino correttamente il CVSS ufficiale 6.3 e non travalichino o sottovalutino il rischio in base a punteggi aggregatori non allineati al vendor
- Monitorare l'eventuale comparsa di codice proof-of-concept nei repository pubblici, dato che al momento Microsoft conferma assenza di exploit pubblici ma lascia aperta la finestra "More Likely"
I driver grafici kernel come superficie d'attacco ricorrente
La falla in dxgkrnl.sys si inserisce in un pattern consolidato: i driver del sottosistema grafico rappresentano una delle superfici di attacco più fertili nel kernel Windows. La complessità delle operazioni di gestione memoria, la necessità di performance real-time e l'interazione diretta con hardware eterogeneo creano condizioni ideali per race condition e buffer overflow. Il componente DirectX Graphics Kernel in particolare ha già ospitato vulnerabilità simili in passato, confermando che la superficie d'attacco non è anomala ma sistemica.
La natura TOCTOU di CVE-2026-50375 aggiunge un elemento di difficoltà per la detection: l'exploit non lascia necessariamente tracce evidenti in log user-mode, e la race condition può essere innescata in finestre temporali millisecondali. L'assenza di impatto sulla confidenzialità (C:N nel CVSS) non mitiga il rischio: un attaccante che raggiunge il kernel può successivamente estrarre qualsiasi dato in memoria, operazione che il punteggio CVSS non cattura in quanto segue l'escalazione iniziale.
Il caso di scoring divergente tra ZDI e CVE.org offre un'occasione di riflessione per il settore. Le organizzazioni che si affidano a soglie CVSS per la prioritizzazione automatica delle patch rischiano di sottovalutare vulnerabilità con impatto catastrofico ma vincoli di attacco complessi. L'exploitability assessment "More Likely" di Microsoft, pur non essendo un punteggio numerico, fornisce informazione contestuale che il CVSS da solo non trasmette.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- http://www.zerodayinitiative.com/advisories/ZDI-26-751/
- http://www.zerodayinitiative.com/advisories/published/
- https://www.cve.org/CVERecord?id=CVE-2026-50375
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50375
- https://www.trendmicro.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.