Microsoft ha rilasciato il Patch Tuesday di agosto 2026 l'11 agosto, risolvendo circa 400 vulnerabilità tra cui una zero day già sfruttata in attacchi reali (CVE 2026 68820 nel driver WinSock) e due zero day divulgate... La falla CVE 2026 62832, ribattezzata LegacyHive, riguarda il servizio profili utente di Windows...
Research answer

Create a landscape editorial hero image for this Studio Global article: What were the key events and vulnerabilities in Microsoft's August 2026 Patch Tuesday, including the LegacyHive zero-day fix (CVE-2026-62832. Article summary: Microsoft's August 2026 Patch Tuesday, released on August 11, addressed a massive volume of vulnerabilities — estimates range from 398 to 421 CVEs depending on the source — including one actively exploited zero-day and t. Topic tags: general, education, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, cha
Microsoft ha rilasciato gli aggiornamenti di sicurezza di agosto 2026 (Patch Tuesday) l'11 agosto, correggendo un numero massiccio di vulnerabilità: le stime delle principali aziende di sicurezza variano da 398 a 421 CVE, con un accordo generale su "circa 400" falle totali . L'aggiornamento include una zero-day già sfruttata in attacchi reali, due zero-day divulgate pubblicamente e circa 62 vulnerabilità classificate come critiche
. Entro poche ore dal rilascio delle patch, il ricercatore noto come Nightmare Eclipse ha pubblicato un nuovo exploit, ShieldBreak, che secondo le sue dichiarazioni aggira la patch di Microsoft del mese precedente
.
Microsoft ha corretto tra 398 e 421 vulnerabilità in Windows, Office, Azure, Exchange, SharePoint e altri prodotti . Il conteggio delle CVE varia a seconda della fonte:
Tutte le fonti principali concordano su un totale di "circa 400" vulnerabilità .
L'unica zero-day che Microsoft ha confermato essere stata sfruttata in attacchi reali è CVE-2026-68820, una vulnerabilità di escalation dei privilegi nel driver ancillare di Windows per WinSock (afd.sys) . Automox l'ha descritta come "il driver dietro le connessioni socket di Windows su praticamente ogni endpoint"
. Il bug consente a un utente autenticato localmente di ottenere accesso a livello SYSTEM sui sistemi colpiti
.
CVE-2026-62832, ribattezzata pubblicamente "LegacyHive", è una vulnerabilità di escalation dei privilegi nel servizio profili utente di Windows che deriva da una risoluzione impropria dei collegamenti prima dell'accesso ai file (CWE-59) . Microsoft l'ha classificata come Importante con un punteggio CVSS di 7,8, valutando lo sfruttamento come "Più Probabile"
.
Un utente autenticato in possesso delle credenziali di un secondo account locale può eseguire un'applicazione appositamente predisposta per caricare l'hive del registro di un altro utente, portando potenzialmente all'ottenimento di privilegi amministrativi . La falla colpisce Windows 10, Windows 11 e Windows Server 2022/2025 precedenti alle build corrette
.
Il 12 agosto 2026, il giorno dopo il Patch Tuesday, il ricercatore Nightmare Eclipse (noto anche come Chaotic Eclipse) ha pubblicato un proof-of-concept exploit chiamato ShieldBreak . Secondo il ricercatore, ShieldBreak è un bypass completo della patch di luglio 2026 di Microsoft per CVE-2026-50656 ("RoguePlanet"), una falla di escalation dei privilegi tramite race condition nel motore di protezione antimalware di Microsoft Defender (mpengine.dll)
.
ShieldBreak garantirebbe privilegi NT AUTHORITY\SYSTEM su sistemi Windows 10, Windows 11 e Windows Server completamente aggiornati . L'exploit utilizza un vettore d'attacco diverso dal suo predecessore: mentre RoguePlanet sfruttava una race condition del filesystem che coinvolgeva dischi virtuali, ShieldBreak aggancia i callback in modalità utente per alterare il contenuto dei file durante la scansione di cloud-hydration di Defender tramite l'API Cloud Filter di Windows (cfapi)
. Il ricercatore ha dichiarato che il proof-of-concept raggiunge un "tasso di successo del 100%" su Windows 11 25H2 e Windows Server 2025
.
Alcuni analisti hanno notato che Microsoft potrebbe aver già corretto silenziosamente il vettore di bypass . Tuttavia, al momento della pubblicazione di ShieldBreak, non era disponibile alcuna correzione ufficiale di Microsoft per chiudere il bypass
. Ricercatori indipendenti, tra cui Howler Cell, hanno confermato la riproduzione riuscita su un host Windows 11 Pro completamente aggiornato
.
La pubblicazione di ShieldBreak è l'ultimo capitolo di una disputa in escalation tra Microsoft e il ricercatore anonimo Nightmare Eclipse.
Da aprile 2026, Nightmare Eclipse ha divulgato pubblicamente nove exploit zero-day, incluse falle precedenti chiamate RedSun, UnDefend, BlueHammer, YellowKey, GreenPlasma e MiniPlasma . Tre di queste — BlueHammer, RedSun e UnDefend — sono state confermate come sfruttate in attacchi reali e aggiunte al catalogo KEV (Known Exploited Vulnerabilities) di CISA
.
Il 27 maggio 2026, il Microsoft Security Response Center (MSRC) ha pubblicato un post minacciando azioni penali contro il ricercatore . Microsoft ha anche disabilitato gli account del ricercatore su GitHub (di proprietà di Microsoft) e GitLab
. La mossa ha scatenato una forte reazione negativa da parte della comunità della sicurezza
. Entro il 1° giugno 2026, Microsoft ha parzialmente ritirato le sue minacce, chiarendo pubblicamente di "non avere intenzione di intraprendere azioni legali contro individui che conducono o pubblicano le loro ricerche sulla sicurezza"
.
Nightmare Eclipse ha continuato a pubblicare exploit zero-day per tutta la durata della disputa, con ShieldBreak arrivato immediatamente dopo il rilascio del Patch Tuesday di agosto 2026 . Il ricercatore sostiene che le segnalazioni di vulnerabilità precedenti attraverso i canali ufficiali di Microsoft siano state ignorate, motivando così le divulgazioni pubbliche
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Microsoft ha rilasciato il Patch Tuesday di agosto 2026 l'11 agosto, risolvendo circa 400 vulnerabilità tra cui una zero day già sfruttata in attacchi reali (CVE 2026 68820 nel driver WinSock) e due zero day divulgate...
Microsoft ha rilasciato il Patch Tuesday di agosto 2026 l'11 agosto, risolvendo circa 400 vulnerabilità tra cui una zero day già sfruttata in attacchi reali (CVE 2026 68820 nel driver WinSock) e due zero day divulgate... La falla CVE 2026 62832, ribattezzata LegacyHive, riguarda il servizio profili utente di Windows: un utente autenticato può ottenere privilegi di amministratore caricando l'hive del registro di un altro account [2][9]...
Il ricercatore Nightmare Eclipse ha pubblicato l'exploit ShieldBreak il 12 agosto, affermando di aggirare la patch di luglio per la vulnerabilità RoguePlanet (CVE 2026 50656) e di ottenere privilegi SYSTEM su Windows...