Operating SystemsSecurity

Aggiornamento cumulativo Windows 11 di settembre 2026 (KB5124008)

Introduzione

Eccoci qua! Nuovo mese, nuove patch! Microsoft ha pubblicato l’8 settembre 2026 gli aggiornamenti cumulativi di sicurezza del mese per le versioni di Windows ancora supportate. Per Windows 11 25H2 e 24H2 il riferimento è KB5124008, che porta rispettivamente il sistema operativo alle build 26200.9445 e 26100.9445; Windows 11 23H2 riceve KB5122880, mentre sui dispositivi Windows 11 26H1 viene distribuita KB5124012. Anche Windows 10 continua a ricevere aggiornamenti nelle edizioni ancora supportate o coperte da Extended Security Updates (ESU).

Gli aggiornamenti Windows di settembre 2026 meritano però qualche attenzione in più rispetto alla semplice verifica della build: KB5124008 incorpora numerose funzionalità distribuite inizialmente con la preview di agosto, prosegue il passaggio ai nuovi certificati Secure Boot, trasforma settembre in un mese Baseline con riavvio per Hotpatch e arriva a poche settimane da diverse scadenze di lifecycle. Sul fronte Windows 10 Microsoft ha inoltre pubblicato un nuovo ESU Licensing Preparation Package, KB5126256, che sostituisce i pacchetti precedenti per i dispositivi 22H2 non ancora enrolled nel programma ESU.

Non manca anche qualche known issue, infatti la situazione dei problemi noti è cambiata nei giorni immediatamente successivi al Patch Tuesday, motivo per il quale ho atteso prima di pubblicare l’articolo. Al 13 settembre 2026, Windows Release Health documenta problemi relativi a Remote Desktop Services, ad alcuni dispositivi USB Audio Class 1.0 e alle condivisioni di cartelle tramite Plan9 nelle VM Linux gestite da HCS. Rimane inoltre aperta una segnalazione distinta relativa a notifiche errate di Microsoft Defender Antivirus. Per questo motivo, un controllo effettuato soltanto sulle pagine delle singole KB nei primi giorni dopo il rilascio può restituire un quadro incompleto.

Per continuità con il ciclo precedente, può essere utile rileggere l’articolo Aggiornamento cumulativo Windows 11 di agosto 2026 con KB5121003 pubblicato su Endpoint Ninja, poiché diverse correzioni di settembre riguardano infatti regressioni emerse con gli aggiornamenti di agosto o con la successiva preview KB5120998.

Aggiornamenti Windows settembre 2026: KB e build

La tabella seguente riepiloga le principali cumulative client pubblicate l’8 settembre. Ho mantenuto separate le edizioni LTSC e LTSB di Windows 10 perché, pur condividendo alcune modifiche del servicing mensile, seguono lifecycle e programmi ESU differenti.

Sistema operativo

Aggiornamento

Build dopo l’installazione

Note

Windows 11 25H2

KB5124008

26200.9445

Cumulative security update

Windows 11 24H2

KB5124008

26100.9445

Cumulative security update

Windows 11 Enterprise LTSC 2024 / IoT Enterprise LTSC 2024

KB5124008

26100.9445

Lifecycle LTSC dedicato

Windows 11 23H2 Enterprise/Education

KB5122880

22631.7582

Fine servicing il 10 novembre 2026

Windows 11 26H1

KB5124012

28000.2954

Destinata a specifici nuovi dispositivi

Windows 10 22H2 ESU

KB5122878

19045.7725

Richiede copertura ESU

Windows 10 Enterprise LTSC 2021 / IoT Enterprise LTSC 2021

KB5122878

19044.7725

Lifecycle LTSC dedicato

Windows 10 Enterprise LTSC 2019

KB5122876

17763.9245

Supportata fino a gennaio 2029

Windows 10 Enterprise / IoT Enterprise 2016 LTSB

KB5123099

14393.9512

Fine supporto il 13 ottobre 2026; ESU disponibile

Tabella 1: Aggiornamenti Windows e build pubblicati l’8 settembre 2026. Le build di Windows 11 sono confermate dalla pagina ufficiale Windows 11 release information.

A queste cumulative va aggiunto KB5126256, che non modifica la build del sistema operativo perché svolge un compito differente: aggiorna i componenti di licensing e registration necessari per preparare un dispositivo Windows 10 22H2 non ancora enrolled all’iscrizione nel programma ESU, ma lo vedremo nei paragrafi successivi.

KB5124008 per Windows 11 25H2 e 24H2

KB5124008 è la cumulative principale di settembre per Windows 11 e porta 25H2 alla build 26200.9445 e 24H2 alla build 26100.9445. Lo stesso ramo 26100.9445 viene utilizzato da Windows 11 Enterprise LTSC 2024 e Windows 11 IoT Enterprise LTSC 2024. L’aggiornamento incorpora anche le modifiche distribuite con la preview facoltativa KB5120998 del 27 agosto 2026, per cui un dispositivo che non aveva installato la preview riceve con la security update di settembre anche quei miglioramenti.

Tra le correzioni introdotte direttamente a settembre c’è la risoluzione del problema che poteva causare la chiusura inattesa di Microsoft Teams e del nuovo Outlook sui dispositivi Arm64, soprattutto su PC nuovi o appena sottoposti a imaging. KB5124008 corregge inoltre due regressioni della preview di agosto che potevano impedire il caricamento delle impostazioni personalizzate del puntatore del mouse sui sistemi non inglesi e far apparire lo sfondo desktop nero quando alcune impostazioni di personalizzazione non venivano caricate correttamente. Windows Release Health considera questi problemi risolti con l’aggiornamento dell’8 settembre.

Microsoft ha corretto anche un problema di Remote Desktop audio redirection che, in determinate configurazioni, impediva all’audio generato nella sessione remota di essere riprodotto sul dispositivo locale. È una correzione distinta dal nuovo problema RDS emerso dopo il Patch Tuesday, che analizzeremo più avanti: il fix di settembre riguarda la redirezione audio, mentre il known issue riguarda la stabilità di Remote Desktop Services dopo l’installazione delle cumulative.

Un altro intervento riguarda OMA-DM Client Logging. Microsoft ha ampliato le informazioni diagnostiche salvate dal client OMA-DM durante le connessioni al server di gestione, migliorando i dati disponibili per il troubleshooting della comunicazione MDM. La modifica non richiede una riconfigurazione delle policy di Intune e non introduce un nuovo metodo di enrollment; il beneficio è soprattutto diagnostico quando un dispositivo presenta problemi di check-in o comunicazione con il servizio MDM.

La cumulative modifica inoltre il fuso orario del Marocco per recepire il passaggio a UTC+00:00 permanente dal 20 settembre 2026 e aggiorna i componenti AI Image Search, Content Extraction, Semantic Analysis e Settings Model alla versione 1.2608.951.0. Questi componenti sono inclusi nel pacchetto cumulativo ma vengono applicati soltanto ai Copilot+ PC compatibili; la loro presenza nell’LCU non implica che vengano installati sui normali PC Windows o su Windows Server.

Le novità di KB5120998 che entrano nella baseline di settembre

Una parte rilevante delle novità visibili dopo KB5124008 arriva dalla preview KB5120998. Microsoft distingue esplicitamente tra gradual rollout e normal rollout: installare la cumulative di settembre non garantisce quindi che ogni nuova esperienza venga resa immediatamente disponibile su tutti i dispositivi. Il rollout può dipendere dal dispositivo e procedere progressivamente anche quando la build del sistema operativo è già aggiornata.

Area

Modifica introdotta

Taskbar

Possibilità di posizionarla in basso, in alto, a sinistra o a destra; nuova dimensione ridotta per taskbar e icone. Search box e taskbar Small restano al momento supportate soltanto nelle posizioni superiore e inferiore.

Start

Dimensione Small, Large o Automatic; controlli separati per le sezioni Pinned, Recommended e All; possibilità di nascondere nome e immagine del profilo. La sezione Recommended viene rinominata Recent.

Windows Search

Home semplificata, indicazione più chiara dell’origine dei risultati, controllo per suggerimenti Web/Microsoft Store e indicizzazione automatica delle cartelle usate più frequentemente.

File Explorer

Home più reattiva e touch scrolling nella sezione Recommended.

Windows Share

Gli utenti con account work or school possono ricevere suggerimenti relativi ad app pertinenti direttamente dalla finestra di condivisione.

Administrator protection

Inizia il rollout della protezione basata su privilegi amministrativi just-in-time e separazione del profilo. È disabilitata per impostazione predefinita e Microsoft specifica che non costituisce un security boundary formale.

Windows Autopilot device preparation

Device association raggiunge la disponibilità generale (GA), consentendo di identificare dispositivi trusted prima dell’enrollment e applicare scenari device-targeted durante la preparazione.

Windows Update Orchestration Platform

Le applicazioni partecipanti possono coordinare i propri aggiornamenti con Windows Update per una migliore pianificazione delle installazioni.

Microsoft Execution Containers

Introduzione di Process Isolation per workload come coding agent e codice generato da modelli, con isolamento delle risorse definito da policy.

Agentic processes

Supporto di piattaforma, ancora in Preview, per contrassegnare processi agentici con un identificatore protetto e propagato ai processi figli.

Cryptography

ML-KEM può essere utilizzato come algoritmo standalone per il TLS key exchange, oltre ai gruppi ibridi già supportati.

WMIC

La utility Windows Management Instrumentation Command-line viene rimossa da Windows 11 24H2 e 25H2 e non è più disponibile come Feature on Demand. WMI rimane supportato.

Tabella 2: Principali funzionalità della preview KB5120998 incorporate nella cumulative di settembre.

Per gli amministratori, due elementi della tabella meritano un controllo specifico. Il primo è Administrator protection, perché l’inizio del rollout non equivale a un’attivazione automatica nei tenant aziendali: la funzionalità è off by default e può essere configurata tramite OMA-URI in Microsoft Intune o Group Policy. Il secondo è la rimozione di WMIC, che può avere un impatto immediato su script legacy, task sequence, strumenti di inventory e sistemi di monitoraggio che eseguono ancora wmic.exe. Microsoft raccomanda di migrare questi utilizzi verso PowerShell o interfacce WMI supportate.

Importante

Su Windows 11 24H2 e 25H2 WMIC non è più disponibile come Feature on Demand. La modifica riguarda l’utility a riga di comando wmic.exe, mentre Windows Management Instrumentation (WMI) continua a essere supportato. Prima del rollout è opportuno verificare script, task sequence e strumenti di inventory che utilizzano ancora WMIC.

KB5120998 comprende anche modifiche più circoscritte: miglioramenti alla visualizzazione dell’App history in Task Manager, alla persistenza della luminosità dopo Energy Saver, alla navigazione tra virtual desktop, all’esperienza di Windows Setup, al comportamento del sistema dopo un aggiornamento quando il PC era stato messo manualmente in sleep e alla resilienza di alcuni processi VPN. Nel normal rollout Microsoft include inoltre correzioni per l’installazione delle Natural Voices di Narrator, l’input giapponese nelle applicazioni RemoteApp, la ricerca di classic Outlook sui sistemi in lingua giapponese e alcuni problemi di affidabilità dei touchpad.

Secure Boot: rollout dei nuovi certificati e boot.stl

Il passaggio ai nuovi certificati Secure Boot prosegue anche a settembre. Microsoft sta ampliando i dati di targeting utilizzati per individuare i dispositivi che possono ricevere automaticamente i nuovi certificati con un livello di affidabilità sufficiente. Il processo rimane graduale: la semplice installazione di KB5124008 non significa quindi che la rotazione dei certificati sia già stata completata sul dispositivo.

Una quota limitata di dispositivi consumer e business può inoltre richiedere un riavvio aggiuntivo una tantum nel momento in cui viene applicato l’aggiornamento dei certificati Secure Boot. Non si tratta di un riavvio previsto per ogni dispositivo o per ogni cumulative, ma di una conseguenza del processo di aggiornamento dei certificati quando questo viene effettivamente applicato.

Per gli ambienti che aggiornano immagini Windows o WinPE tramite Dynamic Update rimane invece necessario verificare la presenza di boot.stl nel supporto di installazione. Il file partecipa alla validazione Secure Boot e deve corrispondere alla stessa versione e architettura dell’immagine che si sta aggiornando; in sua assenza il dispositivo può non riuscire ad avviarsi dal supporto e Microsoft documenta il codice di errore 0xc0430001.

Microsoft raccomanda l’utilizzo dello script Update WinPE per aggiornare l’immagine esistente; in alternativa boot.stl può essere copiato dalla cartella Windows\Boot\EFI di un sistema corrispondente. Negli ambienti Configuration Manager, MDT o con procedure di imaging personalizzate, la verifica dovrebbe comprendere un avvio reale del media e il completamento di una task sequence pilota, perché la sola presenza del file non valida driver, storage, networking e gli altri componenti del processo di deployment.

Per la preparazione alla rotazione dei certificati rimane utile anche l’approfondimento Aggiornamento dei certificati Secure Boot: cosa cambia nel 2026 e come gestirlo in azienda che ho scritto per ICT Power.

Avviso

Se aggiornate immagini Windows o WinPE tramite Dynamic Update, verificate che boot.stl sia presente e corrisponda a versione e architettura dell’immagine. Microsoft documenta bene l’errore 0xc0430001 tra i possibili effetti di un supporto di installazione preparato senza il file necessario.

KB5122880 per Windows 11 23H2

I dispositivi Windows 11 23H2 Enterprise ed Education ancora in produzione ricevono KB5122880. La build risultante è 22631.7582, come confermato dalla pagina ufficiale Windows 11 release information. Home e Pro hanno già terminato il servicing, mentre Enterprise ed Education continueranno a ricevere aggiornamenti fino al 10 novembre 2026.

La pagina Microsoft Support dedicata a KB5122880 continua però a mostrare 22621.7582 in alcuni punti, e lo stesso valore compare nella scheda Windows Release Health relativa al problema RDS. Questo dato non coincide con la cronologia ufficiale delle release di Windows 11, che associa KB5122880 a 22631.7582 per Windows 11 23H2. Per l’inventario e la tabella dell’articolo è quindi utilizzata quest’ultima build.

Le modifiche specifiche di settembre includono l’ampliamento del targeting dei certificati Secure Boot, l’adeguamento del fuso orario del Marocco, l’aggiornamento di alcuni profili cellulari COSA per Telavox e Swisscom, il miglioramento del logging OMA-DM e la correzione relativa alla redirezione audio di Remote Desktop. Il pacchetto integra la Servicing Stack Update KB5122879, versione 22621.7578.

L’aspetto operativo più importante rimane comunque il lifecycle. Il 10 novembre 2026 sarà pubblicato l’ultimo aggiornamento di sicurezza per Windows 11 23H2 Enterprise ed Education; i dispositivi ancora presenti su questa versione dovrebbero quindi essere già associati a un piano di aggiornamento oppure a un’eccezione documentata, con una causa verificata e una remediation pianificata.

KB5124012 per Windows 11 26H1

Windows 11 26H1 riceve KB5124012, che porta il sistema operativo alla build 28000.2954. Microsoft continua a descrivere 26H1 come una release progettata per supportare specifici nuovi dispositivi arrivati sul mercato nel 2026 e non come un normale feature update destinato ai PC esistenti: i dispositivi con Windows 11 24H2 o 25H2 non ricevono 26H1 come aggiornamento in-place.

La cumulative corregge anche su 26H1 il problema di Teams e nuovo Outlook sui PC Arm64, amplia il targeting Secure Boot, recepisce la modifica al fuso orario del Marocco, risolve la regressione relativa alla redirezione audio Remote Desktop e aggiunge ulteriori dati sulla certificate chain nel logging del client OMA-DM. I componenti AI per Copilot+ PC vengono aggiornati alla versione 1.2608.951.0.

KB5124012 incorpora inoltre la preview KB5120996 del 27 agosto. Per i dispositivi che non avevano installato quell’aggiornamento, entrano quindi nella baseline di settembre modifiche come una visualizzazione più leggibile delle dimensioni dei file e il middle-click per aprire cartelle in una nuova tab di File Explorer, una Search più tollerante rispetto a typo e nomi parziali, Voice Isolation e supporto alla lingua coreana in Voice Access, il supporto di Windows Hello Enhanced Sign-in Security ai lettori di impronte periferici compatibili, miglioramenti ai rinnovi DHCP e alle stampanti IPPS, oltre a correzioni per la clipboard in scenari Remote Desktop e Azure Virtual Desktop.

Anche queste funzionalità seguono in parte un rollout graduale, quindi la presenza della build 28000.2954 non implica necessariamente la contemporanea disponibilità di ogni nuova esperienza. Per 26H1 va inoltre ricordato che Hotpatch non è disponibile, diversamente dai dispositivi 24H2 e 25H2 idonei e correttamente enrolled.

Windows 10: KB5122878 e il nuovo KB5126256 per ESU

Su Windows 10 22H2 coperto da ESU, KB5122878 porta il sistema operativo alla build 19045.7725. La stessa cumulative aggiorna Windows 10 Enterprise LTSC 2021 e Windows 10 IoT Enterprise LTSC 2021 alla build 19044.7725.

Le modifiche comprendono il proseguimento del rollout dei nuovi certificati Secure Boot, la modifica del fuso orario del Marocco, maggiori informazioni diagnostiche per omadmclient.exe e la correzione dell’audio redirection in Remote Desktop. Microsoft aggiorna inoltre Windows Code Integrity affinché riconosca Microsoft Windows Production PCA 2026 RSA2048-SHA256 come equivalente alla PCA 2011 durante la rotazione della Certificate Authority, con l’obiettivo di mantenere la compatibilità delle applicazioni durante la transizione.

KB5122878 risolve anche il problema noto che poteva causare una richiesta della BitLocker recovery key sui dispositivi configurati con una particolare combinazione di Group Policy BitLocker che Microsoft considera non raccomandata. Se questa regressione era stata rilevata nel pilot dei mesi precedenti, settembre è quindi il momento per verificare la correzione prima di rimuovere eventuali workaround adottati internamente.

KB5126256 sostituisce i precedenti ESU Licensing Preparation Package

La novità più importante per i dispositivi Windows 10 22H2 che non sono ancora enrolled nel programma ESU è KB5126256, pubblicato l’8 settembre. Il pacchetto aggiorna i componenti di licensing e registration necessari per preparare il dispositivo all’enrollment e sostituisce tutti i precedenti ESU Licensing Preparation Package. Microsoft raccomanda quindi di utilizzare il pacchetto più recente.

KB5126256 si applica soltanto ai dispositivi non ancora registrati nel programma ESU. La sua installazione non iscrive automaticamente il PC, non concede una licenza e non installa gli aggiornamenti di sicurezza ESU: completa esclusivamente la preparazione del sistema, dopodiché deve essere eseguita la normale procedura di enrollment prevista dall’azienda.

Come prerequisito Microsoft richiede Windows 10 22H2 con un aggiornamento di sicurezza rilasciato il 14 ottobre 2025 o successivamente, citando KB5066791 come esempio. KB5126256 deve essere installato dopo tale aggiornamento e il dispositivo viene riavviato automaticamente al termine dell’installazione del preparation package. Il pacchetto è disponibile tramite Windows Update, Windows Update for Business, Microsoft Update Catalog e WSUS.

In WSUS, KB5126256 viene sincronizzato per Windows 10 22H2 utilizzando il prodotto Windows 10, version 1903 and later e la classificazione Security Updates. Questo dettaglio è particolarmente utile quando il package non compare tra gli aggiornamenti attesi in un’infrastruttura on-premises.

Windows 10 22H2 ESU: termina il primo anno commerciale

Il supporto ordinario di Windows 10 22H2 è terminato il 14 ottobre 2025. Per le edizioni commerciali idonee, il programma Extended Security Updates offre un periodo aggiuntivo durante il quale vengono distribuiti aggiornamenti di sicurezza classificati Critical e Important, senza trasformare ESU in una normale estensione del lifecycle del prodotto. Microsoft specifica che il programma non include nuove funzionalità, aggiornamenti non di sicurezza, design change request o normale supporto tecnico.

Il primo anno di ESU commerciale termina il 13 ottobre 2026. Il secondo anno copre il periodo successivo fino al 12 ottobre 2027, mentre il terzo arriva al 10 ottobre 2028. Per le organizzazioni che intendono mantenere Windows 10 22H2 dopo il Patch Tuesday di ottobre, settembre è quindi il momento adatto per confrontare l’inventario dei dispositivi ancora presenti con il relativo entitlement ESU Year 2.

Il programma Consumer ESU segue regole differenti e non deve essere utilizzato come riferimento per il licensing di un parco commerciale. In un ambiente gestito è quindi opportuno distinguere nei report almeno edizione, build, modello ESU utilizzato e stato della relativa copertura.

Importante

Per i dispositivi Windows 10 22H2 non ancora enrolled nel programma ESU, il pacchetto di riferimento è ora KB5126256 come indicato al capitolo precedente. Il pacchetto sostituisce i precedenti ESU Licensing Preparation Package, non abilita da solo ESU e richiede comunque il completamento della procedura di enrollment prevista dall’azienda.

LTSC 2021, LTSC 2019 e LTSB 2016

Windows 10 Enterprise LTSC 2021 segue un lifecycle separato e rimane nel normale supporto fino al 12 gennaio 2027. Microsoft ha reso acquistabili gli ESU dedicati a questa versione dal 1° settembre 2026, ma i prerequisiti tecnici per la loro attivazione comprenderanno la Servicing Stack Update e l’aggiornamento di sicurezza di gennaio 2027, oltre ai privilegi amministrativi richiesti.

L’offerta ESU di Enterprise LTSC 2021 non si applica a Windows 10 IoT Enterprise LTSC 2021. Quest’ultima edizione segue il proprio lifecycle esteso fino a gennaio 2032, un dettaglio importante perché entrambi i sistemi ricevono KB5122878 e condividono la build 19044.7725, ma non hanno lo stesso stato di supporto.

Windows 10 Enterprise LTSC 2019 riceve a settembre KB5122876, con build 17763.9245, e continua nel normale ciclo di supporto fino al 9 gennaio 2029. Anche questa cumulative include gli aggiornamenti Secure Boot, la modifica del fuso orario del Marocco, la compatibilità relativa alla nuova PCA Windows 2026 e la correzione della redirezione audio Remote Desktop.

Per Windows 10 Enterprise e IoT Enterprise 2016 LTSB, invece, la scadenza è imminente. KB5123099 porta i sistemi alla build 14393.9512 e il normale supporto termina il 13 ottobre 2026. Microsoft ha predisposto uno specifico programma ESU; per abilitarlo documenta come prerequisiti la Servicing Stack Update KB5122874 e KB5123099, o aggiornamenti successivi, oltre ai privilegi amministrativi.

Per questa ragione un report che mostra soltanto “Windows 10 aggiornato” non è sufficiente per valutare la conformità. Almeno versione, edizione, build e stato della copertura ESU devono essere correlati prima di considerare il dispositivo correttamente servito.

Hotpatch: settembre è una Baseline che richiede riavvio

Per i dispositivi Windows 11 24H2 e 25H2 idonei e enrolled in Hotpatch, settembre rappresenta un’eccezione rispetto alla normale sequenza successiva alla baseline di luglio. Microsoft ha pubblicato l’aggiornamento dell’8 settembre come Baseline (Restart) perché alcune correzioni di sicurezza del mese interessano componenti che non possono essere aggiornati senza un riavvio. I dispositivi Hotpatch ricevono quindi KB5124008 come standard cumulative update e devono eseguire un restart per completarne l’installazione.

Il calendario attuale indica anche ottobre 2026 come Baseline (Restart), che corrisponde al normale mese di baseline trimestrale, mentre novembre e dicembre sono pianificati come Hotpatch. Di conseguenza, nel 2026 si avranno due mesi consecutivi, settembre e ottobre, nei quali i dispositivi Hotpatch richiedono un riavvio per la baseline. Microsoft precisa che possono essere introdotte baseline aggiuntive fuori dalla cadenza trimestrale quando motivazioni di sicurezza lo rendono necessario.

Windows 11 26H1 non supporta Hotpatch, quindi continua a utilizzare il normale modello di servicing con KB5124012. Per prerequisiti, eligibility e configurazione rimane utile l’approfondimento Endpoint Ninja su , tenendo presente che il calendario Microsoft corrente deve essere sempre verificato prima di pianificare le finestre di riavvio.

Importante

Settembre 2026 è una Baseline Hotpatch con riavvio. Un dispositivo Windows 11 24H2 o 25H2 correttamente enrolled in Hotpatch che richiede un restart per KB5124008 sta seguendo il comportamento previsto. Anche ottobre 2026 è attualmente pianificato come mese Baseline.

Problemi noti degli aggiornamenti di settembre 2026

La sezione sui known issues è quella cambiata maggiormente rispetto alle informazioni disponibili nelle ore immediatamente successive al Patch Tuesday. Al 13 settembre 2026, Windows Release Health documenta tre problemi direttamente riconducibili alle cumulative di settembre, oltre alla precedente segnalazione relativa a Microsoft Defender.

Problema

Piattaforme interessate

Stato Microsoft alla data di pubblicazione dell’articolo

Impatto principale

Remote Desktop Services instabile

Windows 11 26H1, 25H2, 24H2, 23H2; Windows 10 22H2/21H2; LTSC 2019; LTSB 2016; varie versioni Windows Server

Mitigated

Connessioni RDP che falliscono dopo alcuni minuti, problemi di sign-in, server bloccati e alcuni strumenti che possono smettere di rispondere

USB Audio Class 1.0

Windows 11 26H1, 25H2 e 24H2

Confirmed

Code 10, assenza di audio, controlli volume non responsivi, problemi con audio multicanale

Plan9 host folder shares

Windows 11 26H1, 25H2, 24H2 e 23H2

Confirmed

Cartelle Windows condivise con VM Linux gestite da HCS non visibili o non accessibili nel guest

Notifica errata Microsoft Defender Antivirus

Versioni Windows e Windows Server con aggiornamenti Defender interessati

Confirmed

Notifica che Defender è disattivato anche se il motore continua a essere attivo; originating update indicato come N/A

Tabella 3: Problemi noti verificati su Windows Release Health il 13 settembre 2026.

Avviso

Lo stato dei problemi noti riportato in questo articolo è stato verificato il 13 settembre 2026. Dopo il rilascio delle cumulative Microsoft ha aggiunto nuove segnalazioni relative a Remote Desktop Services, dispositivi USB Audio Class 1.0 e condivisioni Plan9. Prima del broad deployment è quindi consigliabile ricontrollare Windows Release Health.

Remote Desktop Services può diventare instabile

Dopo l’installazione delle security update di settembre, alcuni ambienti possono riscontrare instabilità di Remote Desktop Services. Microsoft descrive connessioni RDP che smettono di funzionare dopo alcuni minuti, problemi durante il sign-in e sistemi che rimangono bloccati su “Please wait for the Remote Desktop Configuration”. In alcune situazioni possono smettere di rispondere anche Microsoft Management Console, RDS Licensing Diagnoser, File Explorer e la pagina Windows Update.

Lo stato riportato da Microsoft è Mitigated, che non equivale a una correzione definitiva già inclusa nelle cumulative disponibili. Microsoft sta lavorando a una risoluzione in un futuro aggiornamento. Se una macchina virtuale diventa irraggiungibile via RDP, la documentazione indica che arrestarla con deallocation e riavviarla può ripristinare temporaneamente la connettività.

L’ambito documentato comprende anche Windows Server e diverse release di Windows 10, per cui il controllo non dovrebbe limitarsi ai soli endpoint Windows 11. La segnalazione riguarda RDS/RDP; non va automaticamente estesa ad altri scenari di accesso remoto che Microsoft non include esplicitamente nell’elenco delle piattaforme e dei sintomi interessati.

USB Audio Class 1.0: Code 10 e assenza di audio

Un secondo problema riguarda alcuni dispositivi USB Audio Class 1.0 collegati a Windows 11 26H1, 25H2 o 24H2. Dopo KB5124008 o l’aggiornamento equivalente per 26H1, la periferica può non avviarsi e Device Manager può mostrare “This device cannot start (Code 10)”. Sono segnalati anche assenza di output audio, volume bloccato a zero, impostazioni Sound che non rispondono e problemi con configurazioni multicanale come 8-channel o 3D audio.

Il problema è attualmente Confirmed e Microsoft sta lavorando a una risoluzione. Alcuni clienti hanno riferito di aver ripristinato l’audio passando alla modalità 2-channel quando l’anomalia riguarda esclusivamente le modalità multicanale, ma questa indicazione non costituisce una soluzione generale. Windows Server e Windows 11 23H2 non risultano inclusi nell’ambito documentato del problema.

Condivisioni Plan9 nelle VM Linux gestite da HCS

Il terzo problema riguarda applicazioni che utilizzano VM Linux gestite tramite Host Compute Service (HCS) e condividono cartelle dell’host Windows con il guest attraverso Plan9. Le VM continuano ad avviarsi, ma le cartelle condivise possono non comparire oppure risultare inaccessibili. Microsoft cita Windows Subsystem for Linux (WSL) e Claude Cowork come esempi di applicazioni interessate.

Le normali macchine virtuali Hyper-V che non utilizzano Plan9 non sono interessate. La segnalazione coinvolge Windows 11 26H1, 25H2, 24H2 e 23H2; Windows Server non compare tra le piattaforme indicate. Anche in questo caso lo stato è Confirmed e Microsoft sta preparando una correzione.

Notifica errata su Microsoft Defender Antivirus

Rimane aperta una segnalazione separata secondo cui Windows può mostrare una notifica che indica Microsoft Defender Antivirus come disattivato anche quando il motore continua a essere attivo e le relative impostazioni risultano abilitate. Microsoft collega il problema agli aggiornamenti recenti di Defender e indica N/A come originating update, quindi non è corretto attribuirlo direttamente a KB5124008, KB5122880 o alle altre cumulative di settembre.

Prima di intervenire su un dispositivo che mostra questa notifica, suggerisco quindi verificare lo stato reale del motore e delle policy di Microsoft Defender, evitando remediation basate sulla sola presenza del messaggio.

Le regressioni di agosto risolte a settembre

Gli aggiornamenti di settembre chiudono invece alcune delle anomalie seguite nell’articolo di agosto. Il problema che poteva impedire l’avvio di Microsoft Teams e del nuovo Outlook sui dispositivi Arm64 è considerato risolto da KB5124008 e dalle cumulative successive. Lo stesso vale per il reset delle personalizzazioni del puntatore sui sistemi non inglesi e per lo sfondo desktop che poteva diventare nero dopo KB5120998.

Questa distinzione è importante quando si analizzano i ticket provenienti dal pilot: i sintomi ereditati da agosto dovrebbero essere riesaminati dopo l’installazione della build di settembre, mentre le anomalie RDS, USB Audio e Plan9 richiedono un monitoraggio separato perché sono state introdotte o rilevate con il nuovo ciclo di aggiornamento.

Scadenze di lifecycle da correlare al rollout di settembre

Settembre è anche un mese utile per mettere in relazione l’installazione delle cumulative con lo stato di supporto delle versioni presenti nell’inventario. Diverse scadenze cadono entro poche settimane.

Versione o programma

Data

Impatto

Windows 11 24H2 Home e Pro

13 ottobre 2026

Fine aggiornamenti; necessario passaggio a una release supportata

Windows 10 22H2 Commercial ESU Year 1

13 ottobre 2026

Per continuare oltre la data serve la copertura ESU Year 2

Windows 10 Enterprise / IoT Enterprise 2016 LTSB

13 ottobre 2026

Fine normale supporto; migrazione o ESU dedicato

Windows 11 23H2 Enterprise ed Education

10 novembre 2026

Ultimo security update della release

Windows 10 Enterprise LTSC 2021

12 gennaio 2027

Fine normale supporto; migrazione o ESU LTSC 2021

Windows 10 Enterprise LTSC 2019

9 gennaio 2029

Continua il normale servicing

Windows 10 IoT Enterprise LTSC 2021

gennaio 2032

Lifecycle IoT dedicato

Tabella 4: Principali scadenze di lifecycle da considerare durante il rollout di settembre 2026.

Importante

Per Windows 11 24H2 è necessario verificare anche l’edizione installata. Le edizioni Home e Pro terminano il supporto il 13 ottobre 2026, mentre Enterprise ed Education rimangono supportate fino al 12 ottobre 2027. Un inventario basato soltanto sulla versione 24H2 può quindi produrre valutazioni errate sullo stato di supporto dei dispositivi.

Distribuzione con Microsoft Intune e Windows Autopatch

In Microsoft Intune, le Windows quality update policies offrono una superficie dedicata per orchestrare il deployment delle quality update tramite il servizio cloud. Queste policy lavorano insieme agli Update rings, che continuano a controllare aspetti client come deferral, deadline, notifiche e comportamento dei riavvii. Non è però obbligatorio creare una quality update policy affinché un dispositivo continui a ricevere le cumulative mensili: in sua assenza resta valido il normale comportamento di Windows Update controllato dalle Windows Update client policies e dagli Update rings.

Le quality update policies richiedono Microsoft Intune Plan 1 e una licenza Windows che includa l’entitlement Windows Autopatch. Microsoft documenta inoltre il supporto per Pro, Pro Education, Enterprise ed Education, mentre Windows Enterprise LTSC non è supportato da questo tipo di policy; per LTSC Microsoft indica di utilizzare gli Update ring per gestire le quality update.

Questa distinzione diventa particolarmente importante nell’articolo di settembre, perché una parte del parco Windows 10 descritta in precedenza appartiene proprio alle release LTSC. Utilizzare la stessa strategia Intune senza verificare il tipo di policy supportato può produrre una falsa aspettativa sulla modalità di orchestrazione dell’aggiornamento.

Nuova esperienza Windows Autopatch in rollout

Microsoft sta inoltre distribuendo una nuova esperienza Windows Autopatch per la gestione delle Windows quality update, degli aggiornamenti .NET Framework supportati e di Quick machine recovery. Il rollout è iniziato il 1° settembre 2026 e Microsoft prevede di raggiungere tutti i tenant entro il 15 ottobre 2026. La nuova esperienza introduce, tra le altre cose, approvazione automatica o manuale per tipologia di aggiornamento, deferral, possibilità di mettere in pausa singole release e reporting più dettagliato a livello di dispositivo.

Per monitorare le quality update è disponibile il report Quality update status, raggiungibile nel Microsoft Intune admin center attraverso Reports > Windows Autopatch > Windows quality updates > Reports > Quality update status. La vista mostra lo stato per singolo dispositivo, la target release, la release installata, build, policy applicate, readiness e altre informazioni operative. Microsoft indica un refresh dei dati ogni quattro ore, quindi un endpoint appena aggiornato può non comparire immediatamente nello stato atteso.

Il report può essere affiancato alla quando serve correlare lo stato dello specifico deployment con una vista più ampia dell’esposizione e della conformità del parco.

Distribuzione con WSUS e Configuration Manager

Le cumulative di settembre vengono pubblicate attraverso i normali canali Microsoft previsti per ciascun prodotto. Per Windows 11, Microsoft indica in WSUS il prodotto Windows 11 e la classificazione Security Updates. Negli ambienti Configuration Manager che utilizzano un Software Update Point, gli stessi metadati devono quindi essere disponibili dopo la sincronizzazione prima di procedere alla creazione dei deployment.

Per Windows 10 le classificazioni dipendono dalla release. KB5126256, ad esempio, viene sincronizzato per Windows 10 22H2 con il prodotto Windows 10, version 1903 and later e la classificazione Security Updates. Nei sistemi Windows 10 2016 LTSB che devono essere preparati per ESU è inoltre necessario tenere conto della Servicing Stack Update KB5122874 insieme alla cumulative KB5123099 prevista dai prerequisiti Microsoft.

Prima di creare un broad deployment suggerisco quindi verificare l’applicabilità effettiva delle KB alle collection pilota e distinguere i dispositivi per versione ed edizione, anziché distribuire il pacchetto basandosi unicamente sul fatto che appartengano genericamente alla famiglia Windows 10 o Windows 11.

Cosa verificare nel pilota di settembre

Rispetto a un pilota generico, questo ciclo ha alcuni scenari che secondo me meritano test mirati perché corrispondono direttamente a correzioni o known issues documentati.

Scenario

Perché verificarlo

Risultato atteso o controllo

RDS – RDP

Known issue di settembre

Stabilità della sessione nel tempo, sign-in, MMC, RDS Licensing Diagnoser e File Explorer

USB Audio Class 1.0

Known issue su 26H1/25H2/24H2

Assenza di Code 10, audio stereo/multicanale, volume e pagina Sound funzionanti

WSL o ambienti HCS con Plan9

Known issue sulle host folder share

Cartelle host visibili e accessibili nel guest Linux

PC Arm64 con Teams e nuovo Outlook

Regressione di agosto dichiarata risolta

Avvio e utilizzo normale delle applicazioni

Remote Desktop audio redirection

Fix incluso nelle cumulative

Audio della sessione riprodotto correttamente sul client locale

Script che utilizzano WMIC

WMIC rimosso da 24H2/25H2

Migrazione a PowerShell o API WMI supportate

WinPE e installation media

Requisito boot.stl

Avvio del supporto e completamento della task sequence

Windows 10 22H2 ESU

Nuovo KB5126256 e cambio di anno ESU

Entitlement corretto, preparation package dove necessario e enrollment completato

Dispositivi Hotpatch

Settembre è Baseline

KB5124008 installata e riavvio completato senza interpretarlo come errore Hotpatch

Tabella 5: Matrice di verifica consigliata per il pilot degli aggiornamenti di settembre 2026.

Questa matrice non sostituisce i normali test applicativi dell’azienda. Driver, client VPN, agent EDR, applicazioni line-of-business, periferiche USB, software di stampa e componenti di sicurezza rimangono dipendenze da verificare in base al proprio ambiente, anche quando non risultano presenti tra i problemi noti pubblicati da Microsoft.

Verificare l’installazione sul dispositivo

Sul singolo endpoint, winver rimane un controllo rapido per confrontare versione e build con quelle riportate nella Tabella 1. È particolarmente utile quando il reporting Intune o Autopatch non si è ancora aggiornato oppure quando si deve distinguere rapidamente un dispositivo 24H2 da uno 25H2.

Lo stesso dato può essere recuperato da PowerShell senza modificare il sistema:

Get-CimInstance -ClassName Win32_OperatingSystem | Select-Object Caption, Version, BuildNumber

Il comando non richiede privilegi amministrativi per la normale interrogazione locale e restituisce il numero di build del sistema operativo. Per verificare una KB registrata tramite Win32_QuickFixEngineering è possibile utilizzare anche Get-HotFix, tenendo presente che il risultato non costituisce un inventario completo di tutti i componenti gestiti dal servicing stack.

Get-HotFix -Id KB5124008 -ErrorAction SilentlyContinue | Select-Object HotFixID, InstalledOn

Per la validazione del servicing utilizzerei quindi la build del sistema operativo come riferimento principale, affiancandola alla release installata e allo stato riportato dallo strumento di gestione.

Conclusioni

Gli aggiornamenti Windows di settembre 2026 introducono una baseline più articolata di quanto emerga dalla sola numerazione delle cumulative. KB5124008 aggiorna Windows 11 25H2 e 24H2, corregge alcune regressioni di agosto e rende parte della baseline numerose funzionalità introdotte con KB5120998, tra cui modifiche a taskbar, Start e Search, Administrator protection, Windows Autopilot device preparation device association, Windows Update Orchestration Platform, ML-KEM e la rimozione di WMIC. Molte di queste novità seguono però un gradual rollout e non devono essere considerate immediatamente disponibili su ogni endpoint.

Per Windows 10, settembre introduce un cambiamento concreto nella preparazione a ESU con KB5126256, che sostituisce i preparation package precedenti per i dispositivi 22H2 non ancora enrolled. Parallelamente si avvicina la fine di ESU Year 1 il 13 ottobre 2026, mentre LTSB 2016 e LTSC 2021 seguono programmi e scadenze differenti che devono rimanere separati nell’inventario e nel reporting.

Sul piano pratico, la priorità prima del broad deployment è però rappresentata dai known issues pubblicati dopo il Patch Tuesday. Remote Desktop Services, alcuni dispositivi USB Audio Class 1.0 e gli scenari HCS/Plan9 richiedono test specifici, mentre il problema delle notifiche Microsoft Defender deve essere distinto dalle cumulative perché Microsoft lo associa agli aggiornamenti di Defender. Lo stato di queste segnalazioni è stato verificato il 13 settembre 2026 e dovrebbe essere controllato nuovamente immediatamente prima della distribuzione generalizzata.

Infine, per i dispositivi gestiti con Hotpatch, settembre è una Baseline che richiede il riavvio e sarà seguita dalla normale baseline di ottobre. Il comportamento è previsto dal calendario Microsoft corrente e deve essere considerato nella pianificazione delle deadline e delle finestre di restart, evitando di interpretare il riavvio di settembre come un problema di enrollment Hotpatch.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *