Password in chiaro nella memoria di Edge

Un serio problema di sicurezza, ma per Microsoft è tutto OK.



[ZEUS News - www.zeusnews.it - 07-05-2026]

Microsoft Edge memorizza tutte le password salvate nel browser in chiaro nella RAM durante l'intera sessione, esponendo le credenziali a chiunque disponga di accesso amministrativo al sistema. La scoperta è stata svelata su X dal ricercatore di sicurezza Tom Jøran Sønstebyseter Rønning, che ha dimostrato come il browser decritti l'intero archivio delle password all'avvio, mantenendolo in memoria anche senza che l'utente visiti i siti associati. Secondo l'analisi tecnica, Edge conserva in memoria frammenti JSON contenenti coppie username/password, stringhe delimitate e altre rappresentazioni testuali delle credenziali. Rønning ha spiegato che il browser «decritta e conserva tutte le password salvate in memoria di processo per l'intera durata della sessione», aggiungendo che questo avviene «anche se l'utente non visita i siti che utilizzano quelle credenziali».

La vulnerabilità è stata classificata come un caso di CWE‑316, ovvero memorizzazione in chiaro di informazioni sensibili in memoria. Il comportamento è stato confermato come riproducibile tramite dump di memoria del processo msedge.exe, dove le password risultano leggibili senza necessità di ulteriori passaggi di autenticazione. La questione sembra essere un problema serio sfuggito ai controlli di sicurezza, ma Microsoft ha dichiarato che in realtà il comportamento è voluto, non un bug. Questa posizione è curiosa perché contrasta con l'approccio adottato da altri browser basati su Chromium, come Chrome, che decrittano le password solo quando necessario e utilizzano tecniche come l'App‑Bound Encryption (in cui la decrittazione dei dati è legata all'identità dell'applicazione che l'ha richiesta, non all'account utente) per limitare l'accesso non autorizzato. Edge, invece, mantiene tutte le credenziali in chiaro per l'intera durata della sessione.

Il ricercatore ha evidenziato che chiunque abbia privilegi amministrativi può accedere alla memoria dei processi degli utenti in ambienti condivisi come VDI, terminal server o Citrix. In tali scenari, un aggressore può estrarre le password salvate da Edge e utilizzarle per muoversi "lateralmente" nella rete, impersonare altri utenti o accedere a risorse sensibili. Rønning ha spiegato che «una volta ottenuto l'accesso alla memoria di processo, è possibile estrarre le credenziali e usarle per una vasta gamma di attività malevole». Ulteriori verifiche indipendenti hanno confermato che Edge richiede l'autenticazione tramite Windows Hello per visualizzare le password nel gestore integrato, ma questa protezione non impedisce l'estrazione delle credenziali dalla RAM. La discrepanza tra l'interfaccia utente e il comportamento interno del browser è stata definita da alcuni esperti come una «falsa sensazione di sicurezza».

Test condotti da altri hanno mostrato che le password rimangono in memoria anche dopo il riavvio del browser, purché la sessione rimanga attiva. In un esempio documentato, una password di test è stata trovata in chiaro in un dump di 670 MByte generato subito dopo l'avvio di Edge, senza che l'utente avesse visitato alcun sito. Una volta che la situazione è diventata chiara, le critiche non hanno tardato a montare: in breve, nessuno considera più la memorizzazione persistente in RAM una pratica accettabile.

Microsoft ha ribadito che gli attacchi locali non rientrano nel "modello di minaccia" del browser: in altre parole, Edge è progettato per difendersi dagli attacchi da remoto, non da quelli che possono essere portati da parte di chi ha accesso diretto alla macchina su cui gira il browser; si tratta di una posizione che ha subito suscitato ulteriori discussioni sul livello di protezione atteso in contesti aziendali. La vicenda ha riacceso il dibattito sulla sicurezza dei gestori di password integrati nei browser e sulla necessità di soluzioni più robuste.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
20 dollari per compromettere una rete aziendale
Rubati sei milioni di username e password conservati in chiaro
Password patetiche nei siti di Polizia e Giustizia italiani

Commenti all'articolo (4)

A quanto pare qualcuno crede seriamente che le aziende siano un paradiso di brave persone che si vogliono bene e non si fanno dispetti e vendette! :?
8-5-2026 21:56

Qualcuno dica a MIcrosoft che non è Apple. Non può dire che un difetto è una "caratteristica".
8-5-2026 16:41

Chi usava internet Explorer all'epoca e chi usa Edge oggi se le va proprio a cercare, i browser Microsoft non sono mai stati e mai lo saranno i browser più sicuri da usare e chi li usa di prendere tutti i rischi del caso; io dal mio da quando esiste uso Firefox
8-5-2026 07:22

{Carlo}
Mi sembra che sia sufficiente NON usare Edge, o sbaglio?
7-5-2026 20:38

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Completa la frase con quella che ritieni più opportuna, oppure aggiungi una risposta nei commenti. Secondo te, il networking online attraverso i siti social...
Serve a costruirsi un'efficiente rete professionale.
E' particolarmente utile per cercare opportunità di lavoro.
Serve a comunicare la qualità di saper lavorare in team.
E' un'opportunità che sfruttano soprattutto i più giovani.
Elimina le barriere geografiche.
Accorcia le distanze tra amici e famigliari.
Serve a tenersi sempre aggiornati.
Permette di stabilire relazioni rilevanti.
E' lo strumento per eccellenza per creare solide relazioni professionali.
Consente di comunicare i propri successi lavorativi.
E' utile per chiedere una raccomandazione.

Mostra i risultati (1013 voti)
Luglio 2026
Torlink, il motore torrent da terminale che unifica ricerca e download
La stampante completamente open source è quasi pronta
Windows 11 identifica ogni PC con un codice unico: così è stato arrestato un diciannovenne
Certificati, finalmente la PA accede direttamente all'Anagrafe Nazionale
Il bug in Windows 11 che divora fino a 70 GB di spazio
WhatsApp, al via la prenotazione dei nomi utente
Giugno 2026
Hackerata Trenitalia, rubati i dati di viaggio dei passeggeri
L'UE approva l'euro digitale
L'avanzata delle dark factory: 1300 lavoratori sostituiti da 50 robot
Il telefono minimalista di Commodore che sfida gli smartphone tradizionali
Recesso online, obbligatorio il pulsante su tutti gli e-commerce
Il simulatore di volo di Google Earth
Windows Ready Print rivoluziona la stampa: addio ai driver proprietari
Debutta Euro-Office tra le proteste di LibreOffice
Lo strumento che ti dice quali modelli IA puoi eseguire davvero sul tuo PC
Tutti gli Arretrati
Accadde oggi - 13 luglio


web metrics