Aggiornamenti recenti Gennaio 12th, 2026 3:38 PM
Dic 11, 2025 Marina Londei In evidenza, News, RSS, Vulnerabilità 0
Nel bollettino del Patch Tuesday di dicembre Microsoft ha riportato di aver risolto 57 vulnerabilità, di cui una sfruttata attivamente e due zero-day già rese note.
Il bug già sfruttato dagli attaccanti è il CVE-2025-62221, una vulnerabilità Use-After-Free che consente agli attaccanti di elevare i propri privilegi sul sistema e prenderne il controllo. Il bug colpisce il driver Windows Cloud Files Mini Filter. La vulnerabilità è particolarmente pericolosa perché non richiede né l’interazione dell’utente per essere sfruttata, né precondizioni particolari del sistema.

Le altre due vulnerabilità particolarmente d’interesse sono la CVE-2025-64671 e la CVE-2025-54100. Nel primo caso si parla di un bug di command injection presente in Copilot che consente agli attaccanti di eseguire codice da remoto sulla macchina compromessa. Anche in questo caso, non è necessaria l’interazione utente e non servono privilegi particolari per sfruttarlo.
“Tramite un Cross Prompt Inject dannoso in file non attendibili o server MCP, un attaccante potrebbe eseguire comandi aggiuntivi aggiungendoli ai comandi consentiti nelle impostazioni di approvazione automatica del terminale dell’utente” si legge nel dettaglio della vulnerabilità.
La seconda vulnerabilità è sempre una Command Injection, ma colpisce PowerShell. Come il primo bug, anche questo permette a un attaccante di eseguire codice sulla macchina colpita; in questo caso, però, è necessaria l’interazione dell’utente per eseguire l’attacco.
Oltre a queste tre vulnerabilità, il Patch Tuesday di dicembre include le patch per 28 bug di elevation dei privilegi, 19 bug che consentono l’esecuzione di codice da remoto, 4 bug di information disclosure, 3 bug di denial of service e 2 bug di spoofing.
La lista di 57 vulnerabilità non considera le 13 CVE aggiuntive che colpiscono Edge e che sono state analizzate a inizio mese.
È ovviamente consigliato applicare il prima possibile le patch rilasciate dalla compagnia.
Dic 19, 2025 0
Dic 15, 2025 0
Dic 09, 2025 0
Dic 03, 2025 0
Gen 12, 2026 0
Gen 12, 2026 0
Gen 09, 2026 0
Gen 08, 2026 0
Gen 05, 2026 0
Il mondo della cybersecurity si appresta a vivere un 2026...
Dic 23, 2025 0
Il dark web non è più soltanto un luogo di scambio di...
Dic 22, 2025 0
Nel 2025 la pressione cyber sul settore finanziario è...
Dic 18, 2025 0
Se c’è una cosa su cui tutti concordano è che...
Dic 17, 2025 0
Il secondo semestre del 2025 ha segnato un punto di svolta...
Gen 29, 2025 0
Con l’avvento dell’IA generativa...
Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...
Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...
Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...
Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...
Gen 12, 2026 0
La Polizia Nazionale spagnola, in collaborazione con la...
Gen 12, 2026 0
Nel periodo compreso tra il 3 e il 9 gennaio,...
Gen 09, 2026 0
I ricercatori di Group-IB hanno individuato Ghost Tap, una...
Gen 08, 2026 0
I ricercatori di Check Point Research hanno individuato una...
Gen 07, 2026 0
I ricercatori di OX Security hanno individuato due...
