🛡️ Executive Summary
- Microsoft corregge 966 vulnerabilità nel Patch Tuesday di settembre, comprese 105 falle Critical e due zero-day già sfruttati.
- Windows 11 riceve KB5124008 e KB5122880, mentre Windows 10 continua il ciclo ESU con KB5122878.
- Windows introduce inoltre nuove Age API che comunicano alle app fasce d’età senza esporre direttamente la data di nascita.
Microsoft pubblica il Patch Tuesday dell’8 settembre 2026 con un volume record di correzioni: il conteggio delle vulnerabilità risolte nel ciclo arriva a 966, comprese 105 falle Critical e soprattutto due zero-day già sfruttati in attacchi reali. CVE-2026-81963 interessa Windows Update Stack, mentre CVE-2026-85880 colpisce Windows Advanced Local Procedure Call e permette anch’essa di raggiungere privilegi SYSTEM. In parallelo arrivano KB5124008 e KB5122880 per Windows 11 e KB5122878 per Windows 10 ESU, mentre Microsoft apre un altro fronte introducendo le nuove Windows Age API, pensate per permettere alle applicazioni di distinguere bambini, adolescenti e adulti senza ricevere direttamente la data di nascita.
Cosa leggere
Due zero-day permettono di ottenere privilegi SYSTEM
Le priorità del ciclo sono CVE-2026-81963 e CVE-2026-85880, entrambe classificate da Microsoft come vulnerabilità già sfruttate. La prima riguarda Windows Update Stack: un attaccante locale già autorizzato può abusare della gestione dei collegamenti prima dell’accesso ai file per elevare i privilegi fino a SYSTEM. La seconda è un heap-based buffer overflow in Windows ALPC, anch’esso sfruttabile localmente per ottenere privilegi superiori. Microsoft non ha pubblicato dettagli sulle campagne nelle quali i due bug sono stati utilizzati, ma indica esplicitamente lo sfruttamento attivo nelle rispettive schede del Security Update Guide. Il quadro segue il Patch Tuesday di agosto, quando Microsoft aveva corretto circa 400 vulnerabilità e tre zero-day, compresa CVE-2026-68820 successivamente collegata alle attività di Lazarus. Il confronto con il ciclo di luglio, già arrivato a 570 falle nel conteggio principale, mostra quanto sia cresciuto il volume delle vulnerabilità gestite mensilmente da Redmond.
Leggi anche: Lazarus sfrutta uno zero-day Windows nelle false offerte di lavoro
Windows 11 riceve KB5124008 e KB5122880
Su Windows 11 24H2 e 25H2, KB5124008 porta rispettivamente le build 26100.9445 e 26200.9445 e integra, oltre alle patch di sicurezza, diverse correzioni già testate nel ciclo preview. Microsoft risolve il problema che poteva impedire il caricamento dello sfondo e delle impostazioni di personalizzazione, oltre alla regressione che alterava stile e colore del cursore del mouse: due difetti già emersi con KB5120998, che aveva iniziato a resettare sfondi, temi e configurazioni del desktop. Il pacchetto corregge inoltre crash di Teams e Outlook sui PC Arm64, problemi nella redirezione audio Remote Desktop e continua la distribuzione dei nuovi certificati Secure Boot. Microsoft dichiara di non conoscere al momento problemi specifici dell’aggiornamento. Windows 11 23H2 riceve invece KB5122880, mentre le novità funzionali già preparate con Windows 11 26H2 e la preview KB5120998 mostrano la progressiva convergenza dei diversi rami verso lo stesso modello di servicing.
Taskbar, Search e processi agentici entrano nel ciclo stabile
Il cumulativo porta inoltre nel ramo stabile diverse modifiche precedentemente distribuite in preview: taskbar riposizionabile, dimensioni ridotte per barra e icone, maggiore personalizzazione di Start, controlli per separare risultati locali da suggerimenti web in Windows Search e miglioramenti a File Explorer. Microsoft introduce anche il supporto preliminare alla marcatura dei processi agentici, consentendo a componenti autorizzati di associare un identificatore a processi generati o controllati da agenti software, e aggiunge Process Isolation nei Microsoft Execution Containers per limitare file, rete e altre risorse accessibili da codice generato o eseguito dagli agenti. Il passaggio è significativo perché inserisce direttamente nel sistema operativo controlli destinati ai workload AI, mentre Windows 11 continua a sperimentare nuove funzioni di recupero e gestione nelle build 26H1.
Windows 10 continua con KB5122878 attraverso ESU
Windows 10 resta nel ciclo di sicurezza attraverso il programma Extended Security Updates e le edizioni LTSC ancora supportate. KB5122878 porta Windows 10 22H2 alla build 19045.7725 e Windows 10 Enterprise LTSC 2021 alla 19044.7725. Non arrivano nuove funzioni: Microsoft concentra l’aggiornamento sulle correzioni di sicurezza, sulla distribuzione dei nuovi certificati Secure Boot e su alcuni bug, compreso un problema di Remote Desktop audio, la gestione delle policy BitLocker e la compatibilità durante la rotazione delle certificate authority Windows. Il sistema operativo è ormai entrato definitivamente nella fase post-supporto ordinario, dopo che Microsoft ha esteso le possibilità di ricevere gli aggiornamenti Windows 10 attraverso ESU. Il rollout dei certificati Secure Boot resta inoltre un tema trasversale al ciclo Windows, dopo i problemi e i bypass legati agli shim UEFI firmati da Microsoft.
Windows Age API distingue bambini, adolescenti e adulti
Separatamente dalle patch, Microsoft introduce in Windows una nuova piattaforma di age awareness. Le Windows Age API consentono alle applicazioni di ottenere una fascia d’età invece della data di nascita completa: under 10, 10-12, 13-15, 16-17 e 18+. GetUserAgeRangeAsync restituisce la categoria, mentre GetAgeVerificationStatusAsync permette di sapere se l’età è stata verificata e non soltanto dichiarata dall’utente. Microsoft collega il sistema all’account e alla piattaforma Microsoft Age Verification, con l’obiettivo di verificare l’età una volta e riutilizzare successivamente lo stato nelle applicazioni compatibili. Le API sono già disponibili ampiamente agli Insider e arriveranno successivamente agli utenti Windows. Il modello entra in un settore ormai centrale per le grandi piattaforme, tra controlli parentali e servizi AI destinati agli adolescenti e una pressione normativa crescente sulla protezione dei minori nelle piattaforme digitali.
Continua con:
- Microsoft Defender va in crash su Windows 10 e 11, il fix arriva con nuove firme
- Windows 11 KB5120998 resetta il mouse e Defender mostra falsi avvisi
Settembre impone un nuovo ciclo di aggiornamento rapido
Il dato operativo resta la presenza di due vulnerabilità già sfruttate in un Patch Tuesday eccezionalmente ampio. Workstation e server Windows devono quindi ricevere rapidamente gli aggiornamenti, soprattutto dove un accesso iniziale ottenuto attraverso phishing, malware o credenziali compromesse potrebbe essere concatenato alle due elevation of privilege per raggiungere SYSTEM. Allo stesso tempo, KB5124008 chiude alcune delle regressioni introdotte dalla preview di agosto e Windows 10 conferma che il programma ESU è ormai il percorso ordinario per mantenere protetti i sistemi rimasti sulla piattaforma precedente. Le nuove Age API rappresentano invece un’evoluzione differente: Microsoft sta trasformando identità, età e controlli per i minori in primitive direttamente disponibili a Windows e alle applicazioni, estendendo il ruolo del sistema operativo oltre il tradizionale perimetro di patching e sicurezza.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.








