Il Patch Tuesday di settembre ha stabilito un nuovo record per Microsoft: l'azienda ha corretto 966 vulnerabilit� in un solo colpo, il numero pi� alto mai raggiunto in un singolo mese di aggiornamenti Windows. Tra le falle corrette figurano due zero-day, uno dei quali gi� sfruttato attivamente da attaccanti prima ancora della distribuzione della patch.
Il primo, identificato come CVE-2026-81963, riguarda lo stack di Windows Update e permette di ottenere privilegi di sistema completi: � la falla gi� presa di mira in rete, con un margine di manovra particolarmente ampio visto che colpisce proprio il meccanismo che dovrebbe difendere la macchina. Il secondo, CVE-2026-85880, sfrutta un heap overflow nel componente ALPC di Windows per arrivare comunque a privilegi SYSTEM, anche se richiede un accesso locale preliminare.
Il grosso del pacchetto riguarda comunque vulnerabilit� classificate come critiche, la maggior parte delle quali consentirebbe l'esecuzione di codice da remoto senza alcuna interazione da parte dell'utente. Una fetta pi� piccola riguarda invece elevazioni di privilegio e problemi di divulgazione di informazioni, categorie che di norma servono da complemento a un attacco pi� ampio piuttosto che da vettore iniziale.














