Passa al contenuto principale Salta alla ricerca Passa alla navigazione principale
Menu
Importante Cybersecurity Punteggio: 8/10

Microsoft-Patchday di giugno: lo zero-day RoguePlanet aggira la protezione Defender

Dopo il Patch Tuesday di giugno, un ricercatore svela la falla RoguePlanet in Defender. L'aggiornamento d'emergenza di Microsoft è già aggirabile.

Cosa è successo?

Nel Patch Tuesday di giugno, Microsoft ha chiuso numerose vulnerabilità di sicurezza in prodotti come Azure, Microsoft 365, Exchange Online, Office e Windows, classificandone molte come "critiche". In diversi casi, gli aggressori potrebbero eseguire codice dannoso da remoto e senza autenticazione, compromettendo completamente i sistemi interessati. Non appena terminato il Patch Tuesday, un ricercatore di sicurezza con lo pseudonimo Nightmare Eclipse ha pubblicato sul proprio blog un'ulteriore vulnerabilità finora sconosciuta chiamata RoguePlanet, un cosiddetto zero-day che colpisce anche sistemi Windows 10 e Windows 11 completamente aggiornati.

I dettagli

Tra le falle chiuse durante il Patch Tuesday figurano anche due zero-day di BitLocker precedentemente rivelati dallo stesso ricercatore: YellowKey (CVE-2026-45585, gravità "media") e GreenPlasma (CVE-2026-50507, anch'essa "media"). Se sfruttate con successo, queste vulnerabilità permettono agli aggressori di aggirare la crittografia del disco BitLocker.

La falla appena resa pubblica, RoguePlanet, colpisce nuovamente il software di protezione Windows Defender. In caso di attacco riuscito, gli autori ottengono i privilegi di sistema sul computer interessato, il livello di autorizzazione più elevato in Windows. Microsoft ha reagito in modo relativamente rapido: già la mattina del 10 giugno è stato rilasciato l'aggiornamento delle definizioni 1.453.20.0 per Defender, che introduce il rilevamento di RoguePlanet e dovrebbe mettere in quarantena l'exploit corrispondente.

Tuttavia, questo rilevamento si è rivelato poco solido: secondo i test condotti dalla redazione, la protezione può essere aggirata con una modifica banale nel codice sorgente dell'exploit proof-of-concept, consentendo nuovamente l'esecuzione di una shell con privilegi di sistema. Finora non ci sono indicazioni che gli aggressori stiano già sfruttando attivamente RoguePlanet in ambienti reali. Il ricercatore anonimo ha inoltre annunciato di disporre di ulteriori zero-day, la cui pubblicazione era originariamente prevista per il 14 luglio. A causa del lavoro supplementare legato a RoguePlanet, questa data slitterà: finora non ha comunicato una nuova scadenza.

Contestualizzazione

Il caso dimostra in modo esemplare quanto sia dinamica l'evoluzione della situazione delle minacce riguardanti componenti di sicurezza centrali di Windows. Anche la vulnerabilità RedSun (CVE-2026-41091, "alta"), già oggetto di attacchi attivi nel Malware Protection Engine di Defender, ha dovuto essere corretta nuovamente perché una soluzione precedente di fine maggio non era evidentemente sufficiente. Microsoft ora inserisce ufficialmente questa correzione nel Patch Tuesday di giugno.

A ciò si aggiungono tre vulnerabilità già pubblicamente note in Windows – in HTTP.sys, BitLocker e nel Collaborative Translation Framework (CVE-2026-49160 "alta", CVE-2026-50507 "media", CVE-2026-45586 "alta") – per le quali potrebbero essere imminenti attacchi, poiché i dettagli sono già pubblici. Altre tre falle, classificate come "critiche", riguardano il kernel di Windows (CVE-2026-45657), nuovamente HTTP.sys (CVE-2026-47291) e il Windows DHCP Client Service (CVE-2026-44815). In tutti questi casi, gli aggressori potrebbero eseguire codice dannoso e assumere il pieno controllo dei sistemi.

Per i gestori di infrastrutture rilevanti per la sicurezza – dalle reti aziendali ai sistemi che controllano tecnologie di sicurezza fisica come controlli accessi o impianti di allarme – questo accumulo di vulnerabilità critiche in Windows riveste un'importanza particolare. Molte soluzioni di sicurezza, ad esempio i software di gestione per la videosorveglianza o i sistemi di controllo accessi in rete, funzionano su base Windows e sono quindi potenzialmente esposte quanto la classica IT da ufficio.

Consigli pratici

  • Installare tempestivamente gli aggiornamenti del Patch Tuesday: le falle critiche chiuse nel Patch Tuesday di giugno dovrebbero essere prioritizzate e installate senza inutili ritardi.
  • Verificare gli aggiornamenti delle definizioni di Defender: poiché il rilevamento automatico di RoguePlanet è considerato insufficiente, andrebbero prese in considerazione misure di protezione aggiuntive come soluzioni di Endpoint Detection and Response e un'assegnazione restrittiva dei privilegi.
  • Controllare la configurazione di BitLocker: chi cripta dati sensibili — ad esempio i log di impianti di allarme o sistemi di videosorveglianza — tramite BitLocker dovrebbe aggiornare tempestivamente i sistemi interessati per impedire l'aggiramento della crittografia.
  • Proteggere in modo particolare i sistemi con privilegi di sistema: poiché RoguePlanet garantisce agli aggressori privilegi di sistema, sono consigliabili ulteriore segmentazione e monitoraggio sui server critici, ad esempio quelli che gestiscono sistemi di controllo accessi o connessioni Wardhub.
  • Tenere d'occhio le falle già pubblicamente note ma non ancora sfruttate: i sistemi con HTTP.sys, BitLocker o il Collaborative Translation Framework dovrebbero essere aggiornati con priorità, poiché in questi ambiti potrebbero essere imminenti attacchi.

Prospettive

L'annuncio di ulteriori zero-day da parte del ricercatore anonimo suggerisce che la serie di vulnerabilità di Defender e BitLocker non sia ancora conclusa. Al momento non è stata fissata una data di pubblicazione concreta per le falle rimanenti, il che pone i responsabili della sicurezza davanti alla sfida di dover reagire a breve termine a nuove scoperte. Considerando il rilevamento finora piuttosto rudimentale di RoguePlanet da parte dell'aggiornamento delle definizioni di Microsoft, è probabile che seguano ulteriori miglioramenti. I gestori di sistemi critici per la sicurezza – dai classici ambienti IT alle tecnologie di sicurezza in rete come casseforti per depositi con registrazione digitale o sistemi di cassette delle offerte con monitoraggio elettronico – dovrebbero seguire con attenzione gli ulteriori sviluppi relativi a queste vulnerabilità e adeguare di conseguenza i propri processi di patching.