Una patch che dura un mese
Quanto vale un sistema «completamente aggiornato»? A volte poche settimane. Windows lo sta dimostrando dopo il Patch Tuesday di agosto 2026, quello da 421 vulnerabilità corrette. Pochi giorni dopo è comparso online un exploit chiamato ShieldBreak. Il codice è pubblico, funziona, e rimette l'attaccante esattamente dove Microsoft pensava di averlo chiuso fuori.
ShieldBreak non apre una porta nuova. Aggira la correzione di una falla già nota, CVE-2026-50656, battezzata RoguePlanet, insieme a una vulnerabilità collegata (CVE-2026-62832, LegacyHive). La patch di giugno e luglio ha alzato un muro; questo exploit ci passa sotto. Nei test pubblicati riesce nel 100% dei casi.
Come funziona
Il trucco sta nel tempismo. Quando un file arriva dal cloud, Windows lo scrive su disco tramite un componente chiamato Cloud Filter API. In quell'istante Defender lo analizza. ShieldBreak si infila proprio lì: con un aggancio in modalità utente cambia il contenuto del file mentre la scansione è in corso. Defender valida una versione, sul disco ne resta un'altra. Da questo scarto l'attaccante ottiene l'esecuzione di codice come SYSTEM, l'account con pieni poteri sulla macchina. Sono coinvolti Windows 11 25H2, Windows Server 2025 e, con ogni probabilità, Windows 10. L'unico requisito è avere Defender attivo: la norma su quasi tutti i client aziendali.
Un punto da tenere fermo: non è un attacco da remoto. Chi usa ShieldBreak deve già avere un piede dentro la macchina, anche con privilegi minimi. L'exploit serve a trasformare quell'accesso limitato in controllo totale. È lo stadio che segue quasi sempre un phishing riuscito o una credenziale rubata.
Perché conta adesso
Il PoC è stato diffuso da un ricercatore che si firma Nightmare Eclipse, e il funzionamento è stato verificato da tecnici noti come Will Dormann. Microsoft, tramite il suo MSRC, ha replicato accusando il ricercatore di aver saltato di proposito la divulgazione responsabile e di aver esposto gli utenti. Per ora non c'è una patch né una mitigazione ufficiale. Il primo appuntamento utile è il Patch Tuesday di settembre. Fino ad allora chi ha in mano l'exploit gioca con circa un mese di vantaggio.
💬 Il mio commento
Quello che mi colpisce di ShieldBreak non è tanto la tecnica in sé — sfruttare una finestra temporale tra scrittura e scansione è un trucco vecchio, solo applicato bene — quanto il fatto che dimostri ancora una volta quanto la parola «aggiornato» sia rassicurante e poco affidabile allo stesso tempo. Non è colpa di chi applica le patch: il problema è che una patch chiude una porta specifica, non rende un sistema invulnerabile, e nella pratica dei penetration test è proprio lì che casco spesso: sistemi perfettamente aggiornati, ma senza nessuno che controlli davvero cosa succede dopo che qualcuno è già dentro.
Non ho una soluzione miracolosa per il mese che ci separa dalla patch di settembre, e forse è proprio questo il punto: se l'unica difesa che avete è "aspettiamo l'aggiornamento", vale la pena chiedersi cosa succederebbe se in quel mese qualcuno entrasse comunque. Voi, oggi, sapreste dire con certezza chi in azienda ha ancora privilegi che non gli servono?