Una patch mancata, due esempi dal mondo reale
Nel 2017 il ransomware WannaCry ha sfruttato la falla “EternalBlue”, una vulnerabilità per cui esisteva già una correzione ma che milioni di sistemi non avevano installato [1]. L’epidemia ha colpito più di 200.000 computer in 150 paesi, soprattutto per la mancata applicazione delle patch di sicurezza disponibili [2].
Sette anni dopo è stato un aggiornamento, non l’assenza di uno, a fermare interi settori: il 19 luglio 2024 un errore nel controllo qualità della versione del sensore Falcon di CrowdStrike ha lasciato migliaia di aziende e persone senza accesso al proprio sistema operativo [3].
Patch di sicurezza e aggiornamenti minori: due interventi diversi
Non ogni intervento sul software pesa allo stesso modo: chi si occupa di manutenzione informatica distingue la correzione urgente di una falla dall’aggiornamento ordinario.
Le patch di sicurezza sono il tipo più urgente: vengono progettate apposta per correggere vulnerabilità, bug e falle di sicurezza non appena vengono scoperte [3]. Quando i produttori individuano una debolezza, rilasciano la correzione per chiudere la falla prima che i criminali informatici riescano a sfruttarla [3].
Gli aggiornamenti minori intervengono invece su problemi meno urgenti: correggono bug, chiudono piccole falle, aggiungono funzionalità e migliorano le prestazioni del programma [4]. Sui dispositivi mobili lo stesso tipo di intervento arriva anche a estendere la durata della batteria [5]. L’effetto più immediato, per chi usa il programma ogni giorno, è la riduzione dei crash e degli errori imprevisti [6]. Più in generale, le patch dei produttori servono a migliorare insieme tre cose: le prestazioni, le funzionalità e la sicurezza del programma [7].
Perché una falla nota è un invito aperto
Un programma può continuare a funzionare perfettamente anche dopo essere arrivato a fine vita, ma da quel momento il produttore non distribuisce più correzioni di sicurezza [8]. Un esempio vicino: dal 14 ottobre 2025 Microsoft non fornisce più aggiornamenti di sicurezza per Windows 10; i computer continuano a funzionare, ma le nuove vulnerabilità non vengono più corrette, ricorda l’Università di Göteborg [9]. È la ragione per cui chi si occupa di sicurezza informatica consiglia di passare a una versione ancora supportata, o di sostituire l’apparecchio, prima che il supporto si esaurisca [10]. Senza quelle correzioni, le vulnerabilità note restano aperte e le aziende che non aggiornano restano esposte a rischi di attacchi informatici proprio perché quelle falle possono essere sfruttate [8].
Tra tutte le ragioni per cui aggiornare un software, la sicurezza resta in cima alla lista: le patch correggono le vulnerabilità che i malintenzionati possono sfruttare per accedere ai dati [11]. Gli aggiornamenti del sistema operativo e delle applicazioni sono per questo considerati essenziali per proteggere i dispositivi da vulnerabilità e malware [12]. Dal lato di chi scrive il software, gli sviluppatori cercano attivamente le falle che gli hacker potrebbero scoprire prima di loro [13]. Installarle in tempo riduce la probabilità che un attacco mirato arrivi a segno, perché la falla che lo rendeva possibile non esiste più [1]. Mantenere i sistemi operativi al sicuro dalle minacce digitali, migliorandone nel contempo le prestazioni e correggendo gli errori che influiscono sulla produttività, è descritto ormai come una necessità più che come una raccomandazione [14].
Non tutte le vulnerabilità, però, hanno già una patch pronta: gli attacchi zero-day sfruttano falle ancora sconosciute, per le quali non esiste ancora una correzione [15]. Anche le versioni obsolete dei sistemi operativi, o la mancanza di aggiornamenti di sicurezza, possono creare occasioni di attacco [15]. Il problema non è solo teorico: secondo il rapporto Verizon del 2024 sulle violazioni di dati, il 14% delle violazioni ha riguardato lo sfruttamento di vulnerabilità, quasi il triplo rispetto al 2023 [16].
Cosa succede davvero a chi rimanda
Il software non aggiornato non riguarda solo la sicurezza: può diventare incompatibile con i programmi più recenti, al punto che chi usa la versione aggiornata finisce per avere problemi a scambiarsi file con chi è rimasto indietro [11]. In azienda vale lo stesso principio: mantenere i programmi aggiornati previene l’incompatibilità con nuovi servizi e applicazioni che altrimenti smettono di dialogare tra loro [3].
Le conseguenze pratiche di un aggiornamento rimandato comprendono anche voci meno tecniche: perdite finanziarie, tempi di inattività e un danno alla reputazione difficile da quantificare in anticipo, che si traduce anche in perdita di fiducia dei clienti [4][17].
Ogni volta che un produttore scopre una vulnerabilità rilascia un aggiornamento per correggerla [18]. Se quell’aggiornamento non viene installato, l’azienda resta esposta a possibili attacchi informatici, furti di dati e blocchi operativi [18].
Il software obsoleto espone a rischi diversi secondo chi lo usa: i singoli utenti rischiano soprattutto violazioni dei dati, furto d’identità e malware [13], mentre in azienda la stessa falla non corretta può aprire la porta a ransomware e a un’instabilità del sistema su scala più ampia [19][20].
Le versioni superate contengono vulnerabilità note, per le quali esistono spesso strumenti di sfruttamento facilmente reperibili online [21]. I criminali informatici cercano proprio questo tipo di programmi datati, perché permettono di accedere ai sistemi di un’azienda con il minimo sforzo [22].
Ignorare gli aggiornamenti aumenta il rischio di attacchi informatici e, nei casi peggiori, di una perdita di dati che non si può più recuperare [23]. Quando nella falla sono coinvolti dati personali o informazioni di pagamento, un attacco riuscito può costare anche sanzioni legate alla violazione del GDPR, oltre al danno diretto [24].
Molte delle vulnerabilità sfruttate oggi non vengono attaccate da una persona seduta a una tastiera, ma da bot automatizzati che scansionano la rete in cerca di sistemi senza patch [24]. Per questo la manutenzione del software va trattata come un processo continuo, che richiede anche la formazione dei team sulla sicurezza informatica [24].
Le patch, da questo punto di vista, proteggono prima di tutto i dati che contano di più: quelli personali e quelli finanziari [5].
Firmware, router, fotocamere: l’aggiornamento non riguarda solo il computer
Il firmware di una fotocamera non aggiornato può causare prestazioni scadenti, problemi di sicurezza e incompatibilità con le tecnologie più recenti [25]. Lo stesso vale, su scala diversa, per smartphone e tablet: gli aggiornamenti del sistema operativo, delle applicazioni e dell’antivirus includono le patch che correggono le vulnerabilità scoperte dagli sviluppatori [26].
Anche in azienda il discorso vale per i dispositivi collegati in rete, non solo per i PC: ogni aggiornamento del firmware di stampanti, router o altri apparati porta con sé il rischio di rompere la compatibilità con un sistema già configurato e funzionante [27].
A volte l’aggiornamento ripara perfino un difetto dell’hardware: nel 2024 un problema di tensione nei processori Intel di 13ª e 14ª generazione poteva danneggiarli fisicamente, e un aggiornamento ha risolto il problema evitando danni ulteriori [6].
Quando l’aggiornamento stesso diventa il rischio, e come ridurlo
Il caso CrowdStrike non è isolato: un errore nel codice di una patch può a sua volta causare perdita di dati o blocchi del sistema [20].
Chi si occupa di patch management ricorda che applicare con regolarità gli aggiornamenti di software e sistema operativo chiude le vulnerabilità note, migliora le prestazioni e riduce i tempi di fermo [28]. Le patch, in questo schema, vanno anche scelte per priorità in base all’impatto potenziale della vulnerabilità e alla probabilità che venga davvero sfruttata, non installate tutte con la stessa urgenza [28]. Prima di distribuire un aggiornamento su larga scala, è buona norma provarlo in un ambiente controllato, per evitare interruzioni del servizio che altrimenti si scoprirebbero solo in produzione [29]. Le stesse correzioni, una volta superato il test, vanno distribuite in modo graduale piuttosto che su tutti i sistemi insieme [30].
Anche con tutto aggiornato, ricorda una società spagnola di sicurezza informatica, gli attacchi informatici restano possibili [31].
Cosa dicono le regole fuori dall’Italia
Per l’Italia, nella ricerca fatta per questo articolo non abbiamo trovato una norma specifica sugli aggiornamenti software da citare con una fonte verificata. Tre fonti estere permettono comunque un confronto.
| Paese | Cosa prevede | Rif. |
|---|---|---|
| Norvegia | La normativa sulla sicurezza energetica impone alle imprese di proteggere i sistemi informativi digitali garantendo riservatezza, integrità e disponibilità, con una valutazione del rischio da aggiornare a ogni modifica ai sistemi. | [32] |
| Canada | Le linee guida del centro federale per la sicurezza informatica raccomandano di testare i patch prima del rilascio e di distribuirli il più rapidamente possibile dopo la pubblicazione, gestendo i cambiamenti che comportano. | [33] |
| Svezia | Un’università pubblica segnala che i sistemi privi di aggiornamenti di sicurezza restano particolarmente esposti agli attacchi informatici, soprattutto quando un sistema operativo smette di riceverli. | [9] |
Sono indicazioni di natura diversa: una regola di settore norvegese, una guida governativa canadese, il commento di un’università svedese. Servono per il confronto e non sostituiscono le regole valide per il proprio caso.
In sintesi
Un aggiornamento rimandato lascia aperta una falla che qualcuno conosce già: WannaCry ha colpito sistemi per i quali la correzione esisteva. Le fonti raccolte per questo articolo raccontano la stessa storia da angolazioni diverse: software che smette di ricevere patch, aziende che restano esposte per non averle installate, e casi in cui è stato l’aggiornamento stesso, non la sua assenza, a causare il danno. La via più sicura resta quella più noiosa: provare gli aggiornamenti in un ambiente controllato, distribuirli in modo graduale, e non rimandare le correzioni di sicurezza.
Come abbiamo lavorato a questo articolo
- Pagine consultate: 100, di cui pertinenti: 74.
- Lingue delle fonti citate: 15 (ceco, danese, tedesco, greco, inglese, spagnolo, francese, italiano, olandese, norvegese, polacco, portoghese, romeno, svedese, turco).
- Fonti citate nel testo: 33.
- Fatti verificati usati: 74.
- Affermazioni scartate per mancanza di copertura indipendente: 207.
- Ultimo controllo: 2026-10-06.
Fonti e riferimenti
- [1] Perché Gli Aggiornamenti Software Sono Cruciali per la Sicurezza … (it): https://www.informaticaeconsulenza.it/perche-gli-aggiornamenti-software-sono-cruciali-per-la-sicurezza-informatica/
- [2] Aggiornamenti software, essenziali per la sicurezza (it): https://www.nerdmag.it/2025/05/27/importanza-degli-aggiornamenti-software-e-sicurezza/
- [3] Atualização de software: o que é e por que é essencial fazer? (pt): https://www.manageengine.com/br/blog/general/atualizacao-de-software-o-que-e-e-por-que-e-essencial-fazer.html
- [4] The Hidden Risks of Outdated Software: How Updates Protect Your … (en): https://allegiantnow.com/the-hidden-risks-of-outdated-software-how-updates-protect-your-business/
- [5] Za modrou obrazovkou smrti: Proč jsou aktualizace důležité (cs): https://digitalsecurityguide.eset.com/cz/za-modrou-obrazovkou-smrti-proc-jsou-aktualizace-dulezite
- [6] Waarom mag je updates eigenlijk niet uitstellen? (Hoe irritant ze ook … (nl): https://4bs.com/nl/waarom-updates-niet-uitstellen/
- [7] Jakie zagrożenia może stwarzać brak aktualizacji systemów w firmie? (pl): https://symbioza.it/jakie-zagrozenia-moze-stwarzac-brak-aktualizacji-systemow-w-firmie/
- [8] The Hidden Risk of Outdated Software – Information Solutions (en): https://www.info-sol.co.uk/the-hidden-risk-of-outdated-software/
- [9] Vilka är riskerna med att fortsätta använda Windows 10? | Göteborgs … (sv): https://www.gu.se/nyheter/vilka-ar-riskerna-med-att-fortsatta-anvanda-windows-10
- [10] Care Sunt Riscurile De Securitate Asociate Utilizării De … – Zemernett (ro): https://zemernett.ro/blog/hardware-end-of-life-eol-riscuri-securitate/
- [11] The risks of not updating software – NetCrunch Blog (en): https://www.adremsoft.com/blog/17317071759651/the-risks-of-not-updating-software
- [12] Comment et pourquoi effectuer une mise à jour logicielle – Norton (fr): https://fr.norton.com/blog/how-to/the-importance-of-general-software-updates-and-patches
- [13] Why Software Updates Are Non-Negotiable and Shouldn’t be Ignored (en): https://www.irisidentityprotection.com/blog/why-software-updates-should-not-be-ignored
- [14] Actualización de Software: importancia y cómo hacerla segura (es): https://www.itcsystem.es/actualizacion-de-software-por-que-es-importante-y-como-hacerla-de-forma-segura/
- [15] Co je správa ohrožení zabezpečení? – Microsoft (cs): https://www.microsoft.com/cs-cz/security/business/security-101/what-is-vulnerability-management
- [16] 5 Τρόποι που οι Χάκερς Εκμεταλλεύονται Μη Ενημερωμένο Λογισμικό (el): https://www.eset.com/gr/about/newsroom/press-releases-gr-1/5-tropoi-poy-oi-chakers-ekmetalleyontai-mi-enimeromeno-logismiko-kai-pos-na-prostateyteite/?srsltid=AU7gw4V7fiJNG0mkStTLp7j5IM6Zged10rvlmbWUb03GUF4I5xZq3L7g
- [17] Software non aggiornato: le conseguenze reali (it): https://cyberwelfare.org/it/conseguenze-software-non-aggiornato/
- [18] Aggiornamenti software: la chiave della sicurezza IT (it): https://sispac.it/aggiornamenti-software-la-chiave-della-sicurezza-it/
- [19] 5 Risks Of Outdated Software & Operating Systems – Bitsight (en): https://www.bitsight.com/blog/outdated-software-issues
- [20] Warum sind Software-Updates gefährlich? – kuechenfibel.de (de): https://www.kuechenfibel.de/faq/warum-sind-software-updates-gefahrlich
- [21] How Outdated Software Puts Your System at Risk – Asee.io (en): https://asee.io/blog/outdated-software-security-risk/
- [22] Risks Of Old or Outdated Software Programs – Elevated Networks (en): https://elevatednetworks.us/blog/risks-of-old-or-outdated-software-programs/
- [23] Software-Updates: Warum sind sie so wichtig? (da): https://www.nic-team.com/blog/software-updates-warum-sind-sie-so-wichtig/
- [24] Wer Updates ignoriert, setzt die gesamte Software aufs Spiel (de): https://softwareindustrie24.de/blog/wenn-du-diesen-button-ignorierst-riskierst-du-dein-ganzes-system/
- [25] Kamera Modülü Yazılımını Güvenli Bir Şekilde Nasıl Güncelleyebilirim (tr): https://www.aiusbcam.com/tr/news/774229352710766679.html
- [26] Migliori Pratiche di Sicurezza Informatica per gli individui – Bitdefender (it): https://www.bitdefender.it/consumer/support/answer/105290/
- [27] De uitdaging van IT-onderhoud – 2Dogs (nl): https://2dogs.nl/blogs/de-uitdaging-van-it-onderhoud/
- [28] Patch Management Best Practices for MSP Security – Guardz (en): https://guardz.com/blog/patch-management-and-security-patching-best-practices-2/
- [29] Updaten van systemen essentieel voor veiligheid online (nl): https://innovative-it.nl/updaten-van-systemen-essentieel-voor-veiligheid-online/
- [30] Patch management: základ kybernetické ochrany firem (cs): https://o2cybernews.cz/clanky/jak-sprava-zaplat-chrani-vasi-firmu-objevte-klicove-vyhody-patch-managementu
- [31] El peligro que supone no actualizar tu software – A2SECURE (es): https://www.a2secure.com/blog/el-peligro-que-supone-no-actualizar-tu-software/
- [32] Kraftberedskapsforskriften: § 6.9 Digitale informasjonssystemer (no): https://veiledere.nve.no/kraftberedskapsforskriften/kapittel-6-informasjonssikkerhet/6-9-digitale-informasjonssystemer/
- [33] Les 10 mesures de sécurité des TI no.2 Appliquer les correctifs aux … (fr): https://www.cyber.gc.ca/fr/orientation/les-10-mesures-de-securite-des-ti-no2-appliquer-les-correctifs-aux-systemes-dexploitation-et-aux-applications-itsm10096
Per approfondire
- Autenticazione a due fattori: la guida pratica
- Co je správa ohrožení zabezpečení? – Microsoft
- Les 10 mesures de sécurité des TI no.2 Appliquer les correctifs
- Kraftberedskapsforskriften: § 6.9 Digitale informasjonssystemer
- Patch Management Best Practices for MSP Security – Guardz
- Vilka är riskerna med att fortsätta använda Windows 10? – Göteborgs universitet