Tre nuove vulnerabilità di Windows minacciano la sicurezza degli utenti
Gli utenti di Windows si trovano di fronte a una nuova serie di problemi di sicurezza che dimostrano come l’installazione degli aggiornamenti più recenti non elimini sempre tutti i rischi. Almeno tre vulnerabilità di Windows presentate nel 2026 possono essere sfruttate per bypassare i meccanismi di sicurezza, ottenere privilegi di sistema e, in alcuni scenari, installare malware da remoto. Le informazioni sono state presentate da TechSpot il 15 agosto 2026 e si basano su ricerche di sicurezza presentate o segnalate di recente.
Tre vulnerabilità di Windows di natura diversa
I tre problemi sono di natura diversa. Il primo, significativamente chiamato “Download More RAM”, sfrutta il modo in cui alcuni moduli di memoria riportano la configurazione RAM al sistema. Il secondo è la vulnerabilità ShieldBreak, un zero-day associato a Microsoft Defender. Il terzo, descritto come un attacco di tipo “plug and pwn”, sfrutta il processo automatico con cui Windows identifica l’hardware e installa i driver.
Importante per gli utenti: l’esistenza di queste vulnerabilità non significa che qualsiasi PC con Windows sia automaticamente compromesso. Il rischio dipende dalla versione del sistema, dalla configurazione hardware, dalle misure di protezione attive e dalle condizioni necessarie per lo sfruttamento.
1. “Download More RAM” può manipolare le informazioni sulla memoria del PC
La prima vulnerabilità, identificata come CVE-2026-23670, è stata presentata alla conferenza USENIX Security Symposium 2026 da ricercatori dell’Università di Birmingham e della Durham University. Il problema è legato al chip Serial Presence Detect (SPD) presente sui moduli di memoria RAM.
Normalmente, il chip SPD fornisce al sistema informazioni sulle caratteristiche della memoria installata. I ricercatori hanno però dimostrato che alcuni moduli utilizzano chip di configurazione che non beneficiano della protezione dalla scrittura raccomandata dagli standard JEDEC. In determinate condizioni, un attaccante può modificare queste informazioni e indurre il sistema a credere che il PC disponga di più memoria di quanto non sia in realtà.
Il problema è più serio di quanto sembri a prima vista. Secondo i ricercatori, la modifica dei dati può indurre il controller di memoria a creare indirizzi pseudo-indirizzabili che si sovrappongono a indirizzi reali. Questi alias possono essere utilizzati per creare un percorso di accesso alla memoria che bypassa alcuni meccanismi di sicurezza del sistema operativo e del processore.
In uno scenario di attacco, le conseguenze possono includere la riattivazione di driver vulnerabili, la disabilitazione di meccanismi antimalware, la compromissione di enclave di sicurezza basate sulla virtualizzazione o la modifica di impostazioni di amministrazione del dispositivo. I ricercatori sostengono che l’attacco può essere avviato tramite uno script distribuito da remoto, il che lo rende più interessante dal punto di vista della sicurezza rispetto agli attacchi tradizionali che richiedevano l’accesso fisico al PC.
Microsoft ha riconosciuto il problema e ha introdotto misure di mitigazione nell’aggiornamento di aprile 2026. Inoltre, Corsair ha aggiunto nel software iCUE una funzione che consente di attivare la protezione dalla scrittura per alcuni moduli compatibili, e HWiNFO offre una funzione simile anche per gli utenti che utilizzano memorie di altri produttori.
2. ShieldBreak: un zero-day che mira a Microsoft Defender
Il secondo problema è ShieldBreak, un zero-day identificato come CVE-2026-50656. La vulnerabilità è classificata come un problema di escalation dei privilegi e colpisce Windows 10, Windows 11 e Windows Server, secondo le informazioni pubblicate da TechSpot.
La particolarità di ShieldBreak è che l’attacco può aggirare una correzione associata a una vulnerabilità precedente, nota come RoguePlanet. Se l’exploit viene eseguito nelle condizioni necessarie, l’attaccante può ottenere privilegi di sistema, uno dei livelli di accesso più potenti disponibili in Windows.
Esiste però una condizione importante: Microsoft Defender deve essere attivo affinché lo scenario di sfruttamento descritto funzioni. Ciò non significa che la disattivazione dell’antivirus sia una soluzione. Al contrario, la disattivazione delle protezioni di sicurezza può aumentare significativamente il rischio in altri scenari.
Per gli utenti comuni, la raccomandazione è di mantenere Windows e i suoi componenti di sicurezza aggiornati e di seguire le informazioni ufficiali pubblicate da Microsoft tramite la Security Update Guide. Microsoft utilizza questa piattaforma per documentare le vulnerabilità e gli aggiornamenti di sicurezza per i suoi prodotti.
3. “Plug and pwn” può installare driver con privilegi di sistema
La terza vulnerabilità è diversa perché sfrutta il meccanismo automatico di identificazione dell’hardware e installazione dei driver in Windows.
I ricercatori Alejandro Hernando e Borja Martinez hanno presentato a DEF CON 34 un attacco in cui un utente senza privilegi di amministratore e persino senza una sessione attiva può indurre Windows a installare pacchetti di driver firmati dai produttori. Il problema è che questi driver possono essere caricati con privilegi a livello di sistema.
Ancora più preoccupante, la dimostrazione dei ricercatori mostra che l’attacco non è limitato alla connessione fisica di un dispositivo USB. Nello scenario presentato, la tecnica può essere sfruttata da remoto tramite RDP, senza che l’attaccante colleghi effettivamente un dispositivo USB al computer di destinazione.
Questo caso evidenzia un importante problema di sicurezza: i meccanismi progettati per la comodità dell’utente, come il rilevamento automatico dell’hardware e l’installazione dei driver, possono diventare una superficie di attacco quando la catena di fiducia viene sfruttata.
Cosa devono fare gli utenti Windows?
Le tre vulnerabilità hanno meccanismi di sfruttamento diversi, quindi non esiste una singola misura che le elimini tutte. Tuttavia, utenti e amministratori IT possono ridurre il rischio attraverso alcune pratiche di base.
In primo luogo, installare gli aggiornamenti di Windows disponibili. Microsoft utilizza gli aggiornamenti di sicurezza per correggere le vulnerabilità e per introdurre meccanismi di protezione aggiuntivi. Nel 2026, l’azienda ha implementato anche modifiche di hardening per le azioni amministrative, volte a ridurre i rischi di escalation dei privilegi e accesso non autorizzato.
In secondo luogo, verificare il firmware e il software dei componenti hardware. Nel caso della vulnerabilità “Download More RAM”, la protezione può dipendere anche dal modulo RAM e dagli strumenti del produttore.
In terzo luogo, limitare l’uso di RDP. Il Remote Desktop Protocol deve essere esposto a Internet solo quando è assolutamente necessario e dovrebbe essere protetto da autenticazione forte, politiche di accesso restrittive e, idealmente, accesso tramite VPN o altro meccanismo di accesso controllato.
In quarto luogo, non disattivare Microsoft Defender come misura di “protezione” contro ShieldBreak. Il fatto che una vulnerabilità sfrutti un componente di sicurezza non significa che l’eliminazione di tale componente risolva il problema generale. Per le vulnerabilità di questo tipo, le patch e le mitigazioni ufficiali sono l’approccio corretto.
Perché queste vulnerabilità di Windows sono importanti?
L’aspetto più interessante dei tre casi è che gli attacchi mirano a diversi strati dell’ecosistema Windows: la memoria hardware, il software di sicurezza e il sistema di gestione dei driver.
Questo dimostra che la sicurezza di un PC moderno non dipende solo dall’antivirus o dall’aggiornamento del sistema operativo. Un computer Windows è un ecosistema composto da firmware, hardware, driver, kernel, servizi, applicazioni e meccanismi di sicurezza. Una vulnerabilità in un singolo elemento può offrire all’attaccante un percorso verso livelli di accesso molto più elevati.
Inoltre, Microsoft continua a rafforzare i meccanismi di sicurezza in Windows. L’azienda ha descritto nel 2026 modifiche volte a rafforzare i limiti di fiducia tra identità, autenticazione e User Account Control (UAC), il che indica la crescente importanza attribuita agli attacchi di tipo privilege escalation.
Cosa dimostrano le tre vulnerabilità di Windows
Le tre vulnerabilità di Windows presentate ad agosto 2026 “Download More RAM”, ShieldBreak e l’attacco “plug and pwn” dimostrano che le minacce moderne non si limitano al malware classico. Gli attaccanti possono tentare di sfruttare anche la memoria RAM, il software antivirus o i meccanismi automatici di installazione dei driver per ottenere privilegi di sistema.
Per gli utenti di Windows 10 e Windows 11, la misura più importante rimane mantenere il sistema aggiornato e utilizzare le configurazioni di sicurezza raccomandate. Per le organizzazioni, la situazione è più complessa e richiede politiche di hardening, controllo dei driver, limitazione di RDP, monitoraggio dei privilegi e inventario dell’hardware.