Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 14 settembre 2026 Microsoft ha rilasciato aggiornamenti out-of-band per correggere instabilità critiche introdotte dal Patch Tuesday dell'8 settembre, il più voluminoso della storia con 974 CVE. Le regressioni colpiscono Remote Desktop Services, Hyper-V Plan9, audio USB e — per la prima volta in modo documentato — includono una correzione incompleta per la vulnerabilità CVE-2026-62721, lasciata scoperta per sei giorni dopo il fix originale.
- Microsoft ha emesso sei aggiornamenti emergenza per problemi derivanti dal Patch Tuesday di settembre 2026, record storico con 974 CVE.
- KB5129195 ripristina RDS, che diventava instabile con fallimento connessioni RDP dopo pochi minuti, ma non risolve problemi audio USB persistenti né crash Explorer.exe in ambienti enterprise.
- CVE-2026-62721 (Elevation of Privilege, CVSS 7.8) aveva un fix incompleto nel Patch Tuesday: l'OOB del 14 settembre lo corregge definitivamente.
- Windows 11 22H2 è fuori supporto e non riceve l'aggiornamento; le build 24H2/25H2 passano a 26100.9457 e 26200.9457, la 26H1 a 28000.2956.
La regressione RDS: quando il patch di sicurezza blocca l'accesso remoto
L'8 settembre 2026 Microsoft ha distribuito aggiornamenti cumulativi per 974 CVE, secondo Infosecurity Magazine. L'11 settembre è apparso un health status update che confermava l'instabilità di Remote Desktop Services: connessioni RDP che fallivano dopo pochi minuti, problemi di sign-in, server bloccati sul messaggio "Please wait for the Remote Desktop Configuration".
La regressione non si limitava alla connessione remota. Strumenti amministrativi collegati — Microsoft Management Console, RDS Licensing Diagnoser, File Explorer, perfino la pagina Windows Update — mostravano comportamenti anomali. I server che dipendono da RDP per la gestione quotidiana si sono trovati con un canale operativo compromesso dal proprio ciclo di patching.
Microsoft ha riconosciuto il problema e fornito mitigazioni temporanee via Group Policy, come riporta Infosecurity Magazine citando la comunicazione ufficiale: "IT administrators who deployed a temporary mitigation through Group Policy do not need to take any action before installing this OOB update". L'alternativa era più drastica: la disinstallazione del Patch Tuesday, che però esponeva i sistemi alle 974 vulnerabilità corrette.
L'anomalia CVE-2026-62721: un fix che non chiudeva la falla
Tra le correzioni dell'OOB del 14 settembre ce n'è una che solleva questioni sul testing pre-rilascio. CVE-2026-62721 è una vulnerabilità di Elevation of Privilege nel Windows User-Mode Power Service (UMPS), con punteggio CVSS 7.8 e vettore AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H secondo il Microsoft Security Response Center. Il brief ufficiale MSRC descrive il meccanismo: "Insufficient granularity of access control in User-Mode Power Service (UMPS) allows an authorized attacker to elevate privileges locally". L'impatto è concreto: "An attacker who successfully exploited this vulnerability could gain SYSTEM privileges".
Il Patch Tuesday dell'8 settembre includeva già un fix per questa vulnerabilità. Tuttavia, l'advisory MSRC è stato aggiornato con una notifica esplicita: "The CVE was updated with links to security updates for Windows 11, version 26H1, 25H2, and 24H2 to address a missed fix. Microsoft recommends installing these updates as soon as possible". Notebookcheck ha sintetizzato il problema come una chiusura incompleta: il patch originale "did not fully close the vulnerability".
Il gap di protezione è durato sei giorni. Non emergono exploit in-the-wild confermati — MSRC indica "Exploited No" — ma la finestra temporale esiste. Per gli amministratori, questo significa che la presenza di un KB nel sistema non garantisce automaticamente la protezione: va verificata l'efficacia effettiva del fix.
"In some environments, RDS might become unstable, resulting in RDP connections failing after several minutes, sign-in issues, or servers hanging at 'Please wait for the Remote Desktop Configuration'" — Microsoft health status update, 11 settembre 2026
Hyper-V Plan9 e audio USB: i confini del fix emergenza
L'aggiornamento KB5129195 risolve un secondo problema critico introdotto dal Patch Tuesday: le cartelle condivise da host Windows verso macchine virtuali Linux tramite il protocollo Plan9 di Hyper-V non apparivano o erano inaccessibili. Windows Latest ha documentato test diretti che confermano l'impatto su applicazioni reali: Claude Cowork di Anthropic risultava interrotto da questo bug.
Per l'audio USB, il quadro è parziale. Il problema colpisce dispositivi USB Audio Class 1.0 in modalità multicanale (8-canale, audio 3D): dopo il Patch Tuesday, Microsoft descriveva sintomi precisi nelle release notes riportate da BleepingComputer. "This device cannot start (Code 10). No audio output. Volume controls are unresponsive or remain at zero". KB5129195 risolve la configurazione stereo, ma i problemi multicanale persistono. NTCompatible conferma che gli aggiornamenti "do not resolve all of the USB audio problems". Microsoft sta lavorando a un fix aggiuntivo, senza data annunciata.
Restano inoltre irrisolti, secondo Notebookcheck e Windows Latest: crash di Explorer.exe in ambienti enterprise con Citrix/FSLogix, fallimenti del backup File History, errori GPU AMD. Questi problemi non hanno ricevuto conferma ufficiale Microsoft nelle fonti disponibili.
Cosa fare adesso
Distribuire KB5129195 o equivalenti per tutte le edizioni supportate. Per Windows 11 24H2/25H2 il pacchetto è KB5129195 (build 26100.9457 e 26200.9457). Per Windows 11 26H1 è KB5129194 (build 28000.2956). Per Windows 10 21H2/22H2 è KB5129236, per Windows 10 1607 è KB5129239. Windows Server 2019, 2022, 2025 ricevono aggiornamenti tramite Microsoft Update Catalog, secondo BleepingComputer.
Verificare l'installazione cumulativa corretta. L'OOB sovrascrive i componenti difettosi ma include tutte le protezioni del Patch Tuesday. Microsoft specifica che "This OOB update is cumulative and includes all improvements and security protections contained in previous Windows updates". Non è necessario rimuovere il patch precedente.
Rimuovere le mitigazioni temporanee via Group Policy. Se erano state attivate le policy di mitigazione Microsoft per RDS, possono essere disattivate dopo l'installazione dell'OOB.
Pianificare il monitoraggio post-deploy su CVE-2026-62721. Verificare che i sistemi siano effettivamente alla build corretta: il solo Patch Tuesday dell'8 settembre non basta. Per le istanze con hotpatch enrollment (25H2 e 24H2), KB5129241 applica l'aggiornamento senza restart.
Record di CVE, qualità del test e il costo della velocità
Il Patch Tuesday dell'8 settembre ha corretto 974 vulnerabilità, un numero che include circa 611 CVE specifiche per le edizioni consumer di Windows 11 24H2/25H2 e 723 per l'intera famiglia Windows inclusi i server, secondo Windows Latest. La scala del rilascio ha messo in luce un trade-off ricorrente: la capacità di Microsoft di processare segnalazioni accelerate dall'AI-assisted bug hunting — menzionata da più fonti come fattore nel volume record — si scontra con la profondità dei test di regressione su configurazioni reali.
Il caso CVE-2026-62721 è particolarmente significativo perché non è una vulnerabilità nuova scoperta nel frattempo: è una stessa falla il cui fix originale era insufficiente. Non si tratta di un errore di omissione ma di un errore di commissione, un patch che arrivava ma non chiudeva. Per i CISO, questo sposta la domanda da "abbiamo installato il KB?" a "il KB ha effettivamente corretto il componente vulnerabile?".
Il ciclo di sei aggiornamenti emergenza in una settimana — il totale documentato da Infosecurity Magazine — misura il costo operativo di questa accelerazione. Windows 11 22H2, fuori supporto, non riceve alcuna correzione. Gli utenti rimasti su quella versione devono valutare l'upgrade o convivere con i rischi.
Domande frequenti
Perché CVE-2026-62721 richiede un secondo fix?
L'advisory MSRC indica esplicitamente un "missed fix" nel patch originale dell'8 settembre. Il meccanismo tecnico preciso della falla residua non è dettagliato nelle fonti disponibili.
Posso rimanere sul Patch Tuesday dell'8 settembre se non uso RDS né Hyper-V?
No: il fix per CVE-2026-62721 è necessario indipendentemente dall'uso di quei servizi, poiché la vulnerabilità riguarda il Windows User-Mode Power Service, componente di sistema.
L'audio USB verrà completamente risolto?
Microsoft sta lavorando a un fix aggiuntivo per i problemi multicanale persistenti, ma le fonti non indicano una data di rilascio.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.infosecurity-magazine.com/news/microsoft-releases-emergency-patch/
- https://www.bleepingcomputer.com/news/microsoft/microsoft-releases-emergency-windows-updates-to-fix-rds-failures/
- https://www.ntcompatible.com/story/microsoft-emergency-windows-update-fixes-rds-hyperv-usb-audio-bugs-from-september-patch
- https://www.notebookcheck.net/Microsoft-releases-emergency-Windows-11-KB5129195-update.1399983.0.html
- https://www.windowslatest.com/2026/09/15/windows-11-kb5129195-emergency-update-is-out-after-microsoft-confirms-major-issues-with-the-september-2026-update-but-it-wont-fix-amd-gpu-error/
- https://support.microsoft.com/en-us/servicing/os/windows-11/2026/09/kb5124008-windows-11-24h2-25h2-security-update
- https://msrc.microsoft.com/update-guide/advisory/CVE-2026-62721#wl
- https://support.microsoft.com/en-us/servicing/os/windows-10/2026/09/kb5129239-windows-10-1607-update
- https://support.microsoft.com/en-us/servicing/os/windows-11/2026/09/kb5129195-windows-11-24h2-25h2-security-update
- https://support.microsoft.com/en-us/servicing/os/windows-11/2026/09/kb5129194-windows-11-26h1-security-update
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.