Microsoft non è più in grado di garantire la sicurezza nemmeno per i tool basilari di Windows 10, e anche le patch rilasciate per le falle già note da tempo a volte riescono col buco. Una di queste patch è disponibile da mesi, ma stando ai ricercatori non è sufficiente a mitigare il pericolo di una vulnerabilità già sfruttata dai cyber-criminali.
La falla in questione (CVE-2020-0986) è stata scoperta dai ricercatori di Project Zero (Google) e permette a un malintenzionato di aumentare i privilegi di accesso a livello di kernel. Microsoft ha distribuito una patch correttiva a giugno, ma stando ai ricercatori di Google il problema persiste ancora oggi.
Il nuovo rapporto di Project Zero evidenzia come la falla, ora classificata come CVE-2020-17008, possa essere ancora sfruttata tramite un nuovo codice proof-of-concept (POC) adattato da quello originale sviluppato da Kaspersky. I criminali avranno gioco facile a sfruttare ancora il problema, avvertono gli esperti, poiché hanno già una certa familiarità con il bug.
Microsoft ha riconosciuto l’esistenza del problema (e quindi l’inconsistenza della sua patch) con il tracciamento del bug (CVE-2020-17008), e un nuovo fix era già in programma per novembre. I problemi identificate in fase di test hanno costretto la corporation a rimandare l’update al 12 gennaio 2021, quando si spera che verrà distribuita una correzione definitiva al problema.