{"id":971,"date":"2026-08-24T03:03:24","date_gmt":"2026-08-24T00:03:24","guid":{"rendered":"https:\/\/www.tayfnews.tech\/it\/?p=971"},"modified":"2026-08-24T03:03:24","modified_gmt":"2026-08-24T00:03:24","slug":"microsoft-rilascia-patch-per-vulnerabilita-di-massima-gravita-di-esecuzione-di-codice-e-escalation-dei-privilegi","status":"publish","type":"post","link":"https:\/\/www.tayfnews.tech\/it\/breaking-news\/microsoft-rilascia-patch-per-vulnerabilita-di-massima-gravita-di-esecuzione-di-codice-e-escalation-dei-privilegi\/","title":{"rendered":"Microsoft rilascia patch per vulnerabilit\u00e0 di massima gravit\u00e0 di esecuzione di codice e-escalation dei privilegi"},"content":{"rendered":"<h1>Microsoft Patches Maximum-Severity Code Execution and Privilege Escalation Flaws<\/h1>\n<p>Microsoft ha corretto diverse vulnerabilit\u00e0 di massima gravit\u00e0 in Entra ID, Azure Arc ed Exchange Online che consentivano agli aggressori di ottenere l&#8217;esecuzione di codice remoto e di scalare i privilegi. Precedentemente noto come Azure Active Directory (o Azure AD), \u00e8 una piattaforma IAM basata su cloud che fornisce ai clienti di Microsoft 365, Azure o Dynamics CRM Online autenticazione, applicazione di policy e protezione tra app e risorse.<\/p>\n<p>La prima, scoperta dal principal security engineer di Microsoft Robert Fitzpatrick e tracciata come CVE-2026-69836, \u00e8 una falla critica nella piattaforma IAM basata su cloud Entra ID che consentiva a threat actor senza privilegi di ottenere l&#8217;esecuzione di codice in attacchi a bassa complessit\u00e0. &#8220;La deserializzazione di dati non attendibili in Microsoft Entra ID consente a un utente malintenzionato non autorizzato di eseguire codice su una rete&#8221;, ha affermato Microsoft in un bollettino sulla sicurezza pubblicato gioved\u00ec. Ieri Microsoft ha anche risolto altre quattro falle di massima gravit\u00e0, tre delle quali consentono ad aggressori non autenticati di scalare i privilegi da remoto su Azure Arc (CVE-2026-65816 e CVE-2026-69555) ed Exchange Online (CVE-2026-65801).<\/p>\n<h2>Details of Patched Flaws and Security Context<\/h2>\n<p>La quarta falla, tracciata come CVE-2026-65770, ha abilitato l&#8217;esecuzione di codice remoto su un&#8217;istanza gestita di Azure per Apache Cassandra. Microsoft afferma che il codice exploit per queste vulnerabilit\u00e0 non \u00e8 ancora disponibile online e ha aggiunto che gli utenti non devono intraprendere alcuna azione poich\u00e9 le falle sono gi\u00e0 state completamente corrette. Secondo Microsoft, l&#8217;azienda ha pubblicato i bollettini sulla sicurezza &#8220;per garantire maggiore trasparenza&#8221;.<\/p>\n<p>Nel settembre 2025, ha corretto un&#8217;altra falla critica di escalation dei privilegi in Entra ID (CVE-2025-55241) segnalata dal ricercatore di sicurezza di Outsider Security Dirk-jan Mollema, che consentiva agli aggressori di ottenere l&#8217;accesso completo al tenant Microsoft Entra ID di ogni azienda nel mondo. Venerd\u00ec la CISA ha inoltre classificato come attivamente sfruttata una falla di esecuzione di codice remoto (RCE) di gravit\u00e0 critica nel componente Windows Internet Key Exchange (IKE) Service Extensions. A seguito di una dichiarazione di Microsoft in cui affermava di aver erroneamente segnalato CVE-2026-69836 come sfruttata &#8220;in the wild&#8221;, la notizia \u00e8 stata rivista.<\/p>\n<p>Una volta che gli aggressori dispongono di credenziali valide, solo il 37% delle loro azioni viene bloccato. I punteggi di prevenzione complessivi possono nascondere ci\u00f2 che accade dopo l&#8217;accesso iniziale. Una volta che gli aggressori utilizzano credenziali valide, la prevenzione diminuisce drasticamente. Il Blue Report 2026 misura le difese tecnica per tecnica attraverso 338 milioni di simulazioni eseguite negli ambienti di produzione dei clienti.<\/p>\n<p><em>Fonte: <a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-warns-of-max-severity-entra-id-flaw-exploited-in-attacks\/\" target=\"_blank\" rel=\"noopener noreferrer\">Articolo originale<\/a><\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft ha corretto vulnerabilit\u00e0 di massima gravit\u00e0 in Entra ID, Azure Arc ed Exchange Online che consentivano l&#8217;esecuzione di codice remoto e l&#8217;escalation dei privilegi.<\/p>\n","protected":false},"author":1,"featured_media":970,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"googlesitekit_rrm_CAowrrDMDA:productID":"","tayfnews_source_url":"","footnotes":"","rank_math_focus_keyword":"Microsoft patches, vulnerabilit\u00e0 Microsoft, Entra ID, Azure Arc, Exchange Online, esecuzione di codice remoto","rank_math_title":"Microsoft rilascia patch per vulnerabilit\u00e0 di massima gravit\u00e0 di esecuzione di codice e-escalation dei privilegi","rank_math_description":"Microsoft ha corretto vulnerabilit\u00e0 di massima gravit\u00e0 in Entra ID, Azure Arc ed Exchange Online che consentivano l'esecuzione di codice remoto e l'escalation dei privilegi."},"categories":[12],"tags":[],"class_list":["post-971","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-breaking-news"],"_links":{"self":[{"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/posts\/971","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/comments?post=971"}],"version-history":[{"count":1,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/posts\/971\/revisions"}],"predecessor-version":[{"id":972,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/posts\/971\/revisions\/972"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/media\/970"}],"wp:attachment":[{"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/media?parent=971"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/categories?post=971"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.tayfnews.tech\/it\/wp-json\/wp\/v2\/tags?post=971"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}