Operating SystemsSecurity

Aggiornamento cumulativo Windows 11 di agosto 2026 (KB5121003)

Introduzione

Gli aggiornamenti Windows di agosto 2026, pubblicati l’11 agosto, portano le nuove correzioni di sicurezza su tutte le versioni ancora supportate di Windows. Per Windows 11 25H2 e 24H2 il pacchetto di riferimento è KB5121003, mentre Windows 11 23H2 riceve KB5120240. Il ciclo comprende anche KB5121000 per Windows 11 26H1 e KB5120249 per Windows 10 22H2 coperto dal programma Extended Security Updates e per le edizioni LTSC 2021 ancora nel rispettivo ciclo di supporto.

Per gli ambienti aziendali, il Patch Tuesday di agosto va letto insieme ad alcune attività già iniziate nei mesi precedenti. La KB5121003 incorpora infatti la preview di fine luglio e l’aggiornamento out-of-band pubblicato il 18 luglio, quindi porta nel normale canale di sicurezza diverse correzioni che interessano DFS, condivisioni SMB, File History, Remote Desktop, Azure Virtual Desktop, applicazioni Office virtualizzate e networking. Prosegue inoltre il rinnovo dei certificati Secure Boot, mentre sui dispositivi gestiti tramite Hotpatch il ciclo di agosto presenta alcuni pacchetti standalone aggiuntivi.

Sul fronte lifecycle, agosto lascia ormai poco margine per alcune release: Windows 11 24H2 Home e Pro raggiungerà la fine degli aggiornamenti il 13 ottobre 2026, mentre Windows 11 23H2 Enterprise ed Education arriverà alla stessa scadenza il 10 novembre 2026. Per chi mantiene Windows 10, è invece essenziale distinguere tra i dispositivi 22H2 coperti da ESU, Windows 10 Enterprise LTSC 2021 e Windows 10 IoT Enterprise LTSC 2021, perché utilizzano la stessa KB di agosto ma seguono cicli di vita differenti.

Aggiornamenti Windows agosto 2026: KB e build

La situazione delle principali versioni client è riassunta nella tabella seguente: per Windows 11 25H2 e 24H2 viene utilizzata la stessa KB con build differenti, mentre Windows 11 23H2 e 26H1 hanno pacchetti dedicati. Su Windows 10, KB5120249 copre sia Windows 10 22H2 nel programma ESU sia le release LTSC 2021 basate sulla build 19044.

Sistema operativo

Aggiornamento

Build dopo l’installazione

Note

Windows 11 25H2

KB5121003

26200.9168

Aggiornamento cumulativo di sicurezza

Windows 11 24H2

KB5121003

26100.9168

Aggiornamento cumulativo di sicurezza

Windows 11 23H2

KB5120240

22631.7517

Enterprise ed Education supportate fino a novembre 2026

Windows 11 26H1

KB5121000

28000.2704

Release destinata a nuovi dispositivi supportati da 26H1

Windows 10 22H2 ESU

KB5120249

19045.7663

Richiede copertura ESU

Windows 10 Enterprise LTSC 2021 / IoT Enterprise LTSC 2021

KB5120249

19044.7663

Ciclo di supporto LTSC

Tabella 1: KB e build degli aggiornamenti Windows pubblicati l’11 agosto 2026

KB5121003 per Windows 11 25H2 e 24H2

Con KB5121003, Windows 11 25H2 passa alla build 26200.9168 e Windows 11 24H2 alla 26100.9168. Il pacchetto comprende le correzioni di sicurezza di agosto e consolida le modifiche già distribuite con KB5101684, preview del 28 luglio, con KB5121767, aggiornamento out-of-band del 18 luglio, e con la cumulative KB5101650 del Patch Tuesday precedente. La Servicing Stack Update è già integrata nel pacchetto attraverso KB5123304, build 26100.9156.

Questa provenienza è importante per leggere correttamente le novità. Diverse correzioni operative che diventano parte della baseline di agosto erano già disponibili nella preview di luglio e non rappresentano quindi modifiche introdotte per la prima volta l’11 agosto. Tra queste troviamo la risoluzione di un problema sui DFS mapped drive che poteva far classificare alcuni file come provenienti da Internet dopo un avvio senza connettività seguito dalla riconnessione alla rete. Il comportamento poteva generare un avviso nel Preview Pane di File Explorer oppure applicare in modo inatteso il Mark of the Web ai file copiati dall’unità DFS.

La stessa preview ha corretto i backup automatici di File History verso condivisioni SMB, che in determinate condizioni fallivano mostrando un falso errore relativo alle credenziali, e ha migliorato la stabilità delle applicazioni Office negli ambienti virtualizzati. Sono stati inoltre apportati interventi alla clipboard in scenari Remote Desktop e Azure Virtual Desktop, insieme a modifiche sull’affidabilità dei rinnovi DHCP, soprattutto in presenza di NACK o su dispositivi che utilizzano Modern Standby. Per un gruppo pilota aziendale questi sono controlli più utili delle modifiche puramente estetiche presenti nello stesso pacchetto, perché coinvolgono servizi e flussi effettivamente utilizzati durante il lavoro quotidiano.

Tra le funzionalità distribuite progressivamente compare anche il supporto di Windows Hello Enhanced Sign-in Security (ESS) per lettori di impronte digitali periferici compatibili. La funzionalità è in rollout graduale, quindi due dispositivi con la stessa build possono riceverla in momenti differenti; la build installata, da sola, non permette di stabilirne la disponibilità sul singolo endpoint.

Nel ciclo precedente alcuni modelli Dell con uno specifico driver Intel Innovation Platform Framework Processor Participant erano stati temporaneamente esclusi da KB5101650 a causa di possibili problemi di prestazioni, consumo energetico e comportamento del sistema. L’anomalia è stata risolta attraverso KB5121767 il 18 luglio e la correzione è compresa anche negli aggiornamenti successivi, quindi KB5121003 include già il fix. Chi aveva escluso o sospeso questi dispositivi durante il rollout di luglio può rivalutarli nel pilot di agosto.

L’aggiornamento cumulativo Windows 11 di luglio 2026 resta utile per ricostruire nel dettaglio le modifiche introdotte nel ciclo precedente, evitando di ripeterle integralmente anche in questo articolo.

Secure Boot continua a richiedere attenzione

KB5121003 amplia ulteriormente il targeting dei dispositivi considerati idonei alla distribuzione dei nuovi certificati Secure Boot. I certificati utilizzati da molti sistemi Windows hanno iniziato a raggiungere la scadenza da giugno 2026 e il processo di rinnovo continuerà attraverso Windows Update nei prossimi mesi. Un dispositivo che non ha ancora ricevuto i nuovi certificati può continuare ad avviarsi e a installare i normali aggiornamenti Windows, quindi l’assenza dell’aggiornamento dei certificati non equivale automaticamente a un errore della cumulative update.

Negli ambienti gestiti resta comunque opportuno monitorare questa transizione separatamente dal normale stato delle quality update, soprattutto sui modelli meno recenti o con firmware UEFI non uniformi. Endpoint Ninja ha già approfondito sia la preparazione dei dispositivi Intune sia il processo di aggiornamento dei certificati Secure Boot, quindi in questa sede è sufficiente considerare il rollover come una dipendenza da verificare durante il servicing mensile.

La stessa attenzione serve per chi aggiorna immagini Windows o WinPE attraverso Dynamic Update. In questi scenari il file boot.stl, utilizzato nella validazione Secure Boot, deve essere presente nel supporto di installazione e deve corrispondere alla versione e all’architettura dell’immagine che si sta aggiornando.

Avviso

Quando si aggiornano immagini Windows o WinPE con Dynamic Update, verificate la presenza del file boot.stl e la corrispondenza con versione e architettura dell’immagine. Un file assente o non corretto può impedire l’avvio dal supporto di installazione e generare l’errore 0xc0430001.

Lo script Update WinPE rappresenta il metodo indicato per aggiornare l’immagine includendo i componenti necessari; in alternativa boot.stl può essere copiato dalla cartella Windows\Boot\EFI di un sistema corrispondente. Prima di utilizzare un’immagine aggiornata in produzione conviene comunque eseguire un avvio completo del supporto e verificare anche storage, rete e task sequence, perché la semplice presenza del file non valida l’intero processo di deployment.

KB5120240 per Windows 11 23H2

I dispositivi con Windows 11 23H2 ricevono KB5120240 e raggiungono la build 22631.7517. La Servicing Stack Update integrata è KB5120239, build 22621.7513. Tra le modifiche più interessanti per un ambiente gestito c’è un intervento sulla gestione MDM che migliora l’affidabilità dei dispositivi quando un certificato MDM scade, permettendo al sistema di continuare a funzionare normalmente in questa condizione. La correzione riguarda il comportamento del dispositivo e non va interpretata come l’introduzione di un nuovo processo amministrativo di rinnovo dei certificati.

Anche questa release corregge il problema dei backup File History verso share SMB, continua il targeting per i nuovi certificati Secure Boot e aggiorna il pannello Emoji affinché utilizzi GIPHY dopo la dismissione dell’API Tenor precedentemente utilizzata per i GIF. In un articolo rivolto agli amministratori quest’ultima modifica ha un peso operativo limitato, mentre la correzione MDM e quella relativa alle condivisioni di rete meritano una verifica sui dispositivi che avevano già mostrato anomalie.

La questione più urgente per Windows 11 23H2 rimane però il ciclo di vita. Le edizioni Home e Pro hanno già terminato il servicing, mentre Enterprise ed Education riceveranno aggiornamenti fino al 10 novembre 2026. A metà agosto restano quindi meno di tre mesi per completare la migrazione dei dispositivi aziendali ancora su 23H2 o, almeno, per identificare in modo preciso le eccezioni che stanno impedendo il passaggio a una versione successiva.

Importante

Windows 11 23H2 Enterprise ed Education raggiungerà la fine degli aggiornamenti il 10 novembre 2026. I dispositivi ancora presenti su questa versione dovrebbero essere già inclusi in un piano di migrazione o in un elenco di eccezioni tecniche con causa e remediation definite.

Windows 11 26H1 riceve KB5121000

Per Windows 11 26H1 il Patch Tuesday di agosto utilizza KB5121000, che porta il sistema operativo alla build 28000.2704. La release migliora il reporting relativo alla manutenzione TPM, correggendo la segnalazione dello stato del certificato Endorsement Key, e amplia anche su questa versione il targeting utilizzato per il rinnovo dei certificati Secure Boot. La Servicing Stack Update integrata è KB5121292, build 28000.2602.

La cumulative incorpora inoltre le modifiche della preview KB5101681 del 28 luglio. Tra queste è presente una correzione particolarmente interessante per gli ambienti Intune: alcuni dispositivi appena provisionati o ripristinati potevano rimanere erroneamente in stato noncompliant dopo l’enrollment MDM, arrivando a perdere l’accesso alle risorse aziendali. La correzione era già entrata nella preview e diventa quindi parte della baseline cumulativa di agosto.

Windows 11 26H1 continua ad avere un ambito particolare: è una release progettata per nuovi dispositivi basati sulle piattaforme hardware introdotte nel 2026 e non viene proposta come feature update in-place ai normali PC che eseguono Windows 11 24H2 o 25H2. Nella maggior parte dei parchi aziendali, di conseguenza, KB5121000 interesserà una popolazione molto più ridotta rispetto a KB5121003.

Windows 10: KB5120249, ESU e LTSC 2021

KB5120249 porta Windows 10 22H2 coperto da ESU alla build 19045.7663 e Windows 10 Enterprise LTSC 2021 e IoT Enterprise LTSC 2021 alla build 19044.7663. Anche su Windows 10 vengono corretti i backup automatici di File History verso condivisioni SMB che potevano fallire con il falso errore invalid credentials, mentre prosegue l’ampliamento del targeting per il rinnovo dei certificati Secure Boot.

Per Windows 10 22H2, terminato il supporto ordinario il 14 ottobre 2025, la disponibilità degli aggiornamenti di sicurezza dipende ormai dal programma Extended Security Updates. Negli ambienti commerciali, l’abilitazione richiede Windows 10 22H2 con KB5066791 o un aggiornamento successivo, seguita dall’installazione del Windows 10 ESU Licensing Preparation Package KB5072653 e dalla corretta attivazione della copertura ESU. Il programma estende la disponibilità delle correzioni di sicurezza Critical e Important e va considerato come una soluzione temporanea durante la migrazione dei dispositivi che non possono ancora essere rimossi da Windows 10.

La stessa KB5120249 viene installata sulle release LTSC 2021, ma il modello di supporto è differente. Windows 10 Enterprise LTSC 2021 riceve aggiornamenti nel proprio ciclo LTSC fino al 12 gennaio 2027; per le organizzazioni che dovranno utilizzarlo oltre questa data, gli ESU dedicati a LTSC 2021 saranno disponibili per l’acquisto dal 1° settembre 2026. Windows 10 IoT Enterprise LTSC 2021 segue invece un ciclo di dieci anni e mantiene l’extended support fino al 13 gennaio 2032.

Importante

La presenza di KB5120249 identifica l’aggiornamento installato, non il modello di supporto del dispositivo. Windows 10 22H2 richiede una copertura ESU valida; Windows 10 Enterprise LTSC 2021 è supportato fino al 12 gennaio 2027; Windows 10 IoT Enterprise LTSC 2021 mantiene invece l’extended support fino al 13 gennaio 2032.

Questa distinzione va mantenuta anche nei report e nell’inventario: due dispositivi con la stessa KB e una build appartenente alla famiglia 1904x possono avere condizioni di licensing e date di fine supporto molto diverse, quindi versione, edizione e stato ESU devono essere valutati insieme quando si controlla la conformità del parco Windows 10.

Hotpatch: il ciclo di agosto ha alcuni pacchetti aggiuntivi

Per i dispositivi Windows 11 25H2 e 24H2 correttamente enrolled in Hotpatch, l’aggiornamento di sicurezza di agosto è KB5120994, con build 26200.9106 e 26100.9106. Il pacchetto Hotpatch viene distribuito tramite Windows Update ai dispositivi idonei e non è disponibile attraverso Microsoft Update Catalog o WSUS come normale pacchetto standalone.

Agosto presenta però una particolarità: dopo la KB5120994, sui dispositivi applicabili può essere distribuito KB5123607, aggiornamento standalone destinato esclusivamente ai sistemi enrolled in Hotpatch e progettato per entrare in vigore senza richiedere un riavvio. Il pacchetto contiene correzioni di sicurezza specifiche ed è offerto tramite Windows Update dopo l’installazione dell’Hotpatch mensile.

Esiste inoltre la KB5123273 per i dispositivi Hotpatch nei quali il Microsoft Pluton security processor è configurato come TPM. Anche questo pacchetto viene offerto dopo KB5120994, ma in questo caso è necessario un riavvio per completare l’installazione. La presenza di un restart su uno di questi endpoint non deve quindi essere interpretata automaticamente come un malfunzionamento del modello Hotpatch: occorre prima verificare quale aggiornamento sia risultato applicabile al dispositivo.

Nota

Sui dispositivi Hotpatch, il ciclo di agosto può comprendere più pacchetti. KB5123607 viene applicato senza riavvio, mentre KB5123273, destinato ai sistemi in cui Microsoft Pluton è configurato come TPM, richiede un restart. Verificate quindi la KB effettivamente installata prima di classificare un riavvio come inatteso.

Hotpatch è ormai integrato nel modello di gestione delle Quality update policy e, da maggio 2026, viene abilitato per impostazione predefinita sui dispositivi idonei salvo opt-out. Chi utilizza questa modalità può approfondire prerequisiti e comportamento nell’articolo Endpoint Ninja dedicato a Hotpatch per Windows abilitato di default in Intune da maggio 2026.

Problemi noti al 12 agosto 2026

Alla verifica effettuata il 12 agosto 2026, le release note di KB5121003, KB5120240, KB5121000 e KB5120249 non riportano problemi noti aperti. La stessa situazione è indicata nelle pagine dei pacchetti Hotpatch KB5120994, KB5123607 e KB5123273. Il dato fotografa lo stato immediatamente successivo al Patch Tuesday e deve essere ricontrollato prima del broad deployment, perché nuovi problemi, safeguard hold o aggiornamenti out-of-band possono comparire nei giorni successivi.

Nota

Stato verificato il 12 agosto 2026: non risultano problemi noti aperti nelle release note delle principali cumulative update client di agosto. Prima di estendere il rollout è comunque opportuno ricontrollare la KB applicabile e Windows Release Health, soprattutto se il deployment avviene diversi giorni dopo il Patch Tuesday.

Rimangono utili due informazioni provenienti dal ciclo precedente: il problema che interessava alcuni dispositivi Dell con driver Intel IPF è già risolto da KB5121767 e dalle release successive, mentre il degrado del servizio che a luglio aveva causato sincronizzazioni WSUS molto lente o timeout risulta risolto dal 20 luglio. Nei server WSUS esistenti sui quali sono rimasti metadata superflui è disponibile la procedura di cleanup descritta in KB5121986; se ad agosto continuano a comparire tempi di sincronizzazione anomali, conviene quindi controllare prima questo aspetto anziché attribuire il comportamento direttamente alle nuove cumulative update.

Scadenze di supporto da considerare durante il rollout

Il Patch Tuesday non può essere valutato separatamente dal lifecycle della versione installata. Un dispositivo completamente aggiornato può trovarsi comunque a poche settimane dalla fine del servicing; quindi, i report di agosto dovrebbero essere utilizzati anche per individuare le release da migrare.

Versione

Edizione

Fine degli aggiornamenti

Indicazione

Windows 11 24H2

Home e Pro

13 ottobre 2026

Passaggio a una release supportata

Windows 11 23H2

Enterprise ed Education

10 novembre 2026

Completare migrazione o gestire le eccezioni

Windows 11 24H2

Enterprise ed Education

12 ottobre 2027

Ancora nel ciclo di supporto

Windows 10 22H2

ESU

Supporto ordinario terminato

Verificare entitlement e attivazione ESU

Windows 10 Enterprise LTSC 2021

LTSC

12 gennaio 2027

Pianificare migrazione o valutare ESU LTSC

Windows 10 IoT Enterprise LTSC 2021

IoT LTSC

13 gennaio 2032

Seguire il lifecycle IoT dedicato

Tabella 2: Principali scadenze da monitorare insieme agli aggiornamenti Windows di agosto 2026

Negli ambienti enterprise la priorità più vicina riguarda Windows 11 23H2 Enterprise ed Education. Il report dovrebbe separare i dispositivi che possono già essere aggiornati da quelli bloccati da incompatibilità applicative, driver, requisiti hardware o altre dipendenze documentate; mantenere tutti i sistemi 23H2 nello stesso gruppo rende più difficile distinguere una normale coda di rollout da un’eccezione che richiede intervento.

Distribuzione con Intune, Windows Autopatch, WSUS e Configuration Manager

Le cumulative update di agosto vengono distribuite attraverso Windows Update e Windows Update for Business secondo le policy configurate e sono disponibili anche tramite Microsoft Update Catalog e WSUS per i normali pacchetti applicabili. Negli ambienti gestiti conviene mantenere una distribuzione progressiva e utilizzare un pilot che rappresenti realmente hardware, applicazioni, periferiche e modalità di lavoro presenti in produzione. KB5121003 è disponibile attraverso tutti questi normali canali di servicing.

Con Microsoft Intune, le Quality update policy costituiscono la superficie dedicata per orchestrare le quality update e supportano scenari standard, expedite e Hotpatch sui dispositivi idonei. Le impostazioni lato client relative a deferral, deadline, restart e notifiche continuano invece a essere governate dagli Update rings e dalle Windows Update client policies. La creazione di una Quality update policy non è obbligatoria per ricevere le normali cumulative mensili: diventa utile quando si vuole utilizzare l’orchestrazione cloud, Windows Autopatch, Hotpatch o il reporting associato alle policy.

Per Windows Autopatch il report Quality update status è disponibile nel percorso Reports > Windows Autopatch > Windows quality updates, aprendo la scheda Reports e selezionando Quality update status. La vista permette di controllare per dispositivo build corrente, stato dell’aggiornamento, deployment ring e altre informazioni utili durante la progressione del rollout.

È disponibile anche la Security update status dashboard nel percorso Devices > Monitor > Security update status. La dashboard aggrega lo stato delle security update per Windows client, Windows Server e Microsoft 365 Apps e può essere utilizzata per individuare rapidamente dispositivi esposti o non allineati. I dati della dashboard vengono aggiornati con una frequenza di circa sei ore, quindi non va interpretato come anomalia un ritardo immediatamente successivo all’installazione della KB. Potete approfondire all’articolo Security update status dashboard in Microsoft Intune pubblicato su Endpoint Ninja.

Negli ambienti basati su WSUS e Configuration Manager, la verifica deve partire dal completamento della sincronizzazione del Software Update Point e dalla presenza delle KB previste prima di creare o aggiornare i deployment verso le collection pilota. Se il server aveva risentito del degrado WSUS di luglio, la persistenza di sincronizzazioni lente merita un controllo specifico dei metadata e della procedura KB5121986 prima di intervenire sulle policy client.

Verificare l’installazione sui dispositivi

Sul singolo endpoint il controllo più immediato rimane winver, confrontando la build con i valori riportati nella Tabella 1. Lo stesso dato può essere recuperato da PowerShell senza dipendere dalla visualizzazione della cronologia di Windows Update:

Get-CimInstance -ClassName Win32_OperatingSystem | Select-Object Caption, Version, BuildNumber

Per una validazione aziendale è preferibile verificare la build risultante e la versione effettiva del sistema operativo, perché inventari e report cloud possono mostrare la nuova KB con un certo ritardo dovuto alla raccolta e all’elaborazione dei dati. Sui dispositivi Hotpatch va inoltre controllata la presenza degli eventuali pacchetti standalone applicabili e, nel caso di KB5123273, il completamento del riavvio richiesto. Per verificare la presenza della KB applicabile al dispositivo è possibile utilizzare:

Get-HotFix -Id KB5121003 -ErrorAction SilentlyContinue | Select-Object HotFixID, InstalledOn

Il pilota di agosto dovrebbe includere una quota rappresentativa di dispositivi che utilizzano DFS e share SMB, sessioni Remote Desktop o Azure Virtual Desktop, applicazioni Office in ambienti virtualizzati e sistemi già configurati per Hotpatch. Se l’organizzazione utilizza immagini Windows personalizzate, il test deve comprendere anche almeno un deployment completo tramite WinPE o il supporto aggiornato, così da validare il requisito relativo a boot.stl.

Suggerimento

Per il pilota di agosto selezionate dispositivi che rappresentino gli scenari direttamente interessati dalle correzioni: DFS e condivisioni SMB, Remote Desktop e Azure Virtual Desktop, Office in ambienti virtualizzati e dispositivi Hotpatch. Nei processi di imaging aggiungete anche una prova completa di avvio e deployment tramite WinPE.

L’assenza di problemi noti pubblicati non sostituisce la validazione dell’ambiente di produzione. Driver, agent di sicurezza, client VPN, applicazioni verticali e periferiche possono produrre incompatibilità che non compaiono immediatamente in Windows Release Health; il passaggio dal pilota alla distribuzione più ampia dovrebbe quindi avvenire dopo aver confrontato lo stato tecnico degli aggiornamenti con le segnalazioni provenienti dal service desk.

Conclusioni

Gli aggiornamenti Windows di agosto 2026 consolidano soprattutto il lavoro iniziato nelle settimane precedenti. KB5121003 porta nella baseline di sicurezza di Windows 11 25H2 e 24H2 le correzioni già distribuite a fine luglio per DFS, File History su SMB, Remote Desktop, Azure Virtual Desktop, Office virtualizzato e networking, insieme alla soluzione del problema che aveva interessato alcuni dispositivi Dell. KB5120240 aggiunge su Windows 11 23H2 una correzione specifica per l’affidabilità dei dispositivi MDM e arriva quando la versione Enterprise ed Education è ormai vicina alla fine del servicing.

Per Windows 10, KB5120249 richiede una lettura più attenta del lifecycle: Windows 10 22H2 deve essere coperto da ESU, Enterprise LTSC 2021 resta supportato fino a gennaio 2027 e IoT Enterprise LTSC 2021 continua invece nel proprio ciclo fino al 2032. Nei tenant che utilizzano Hotpatch, il mese introduce inoltre i pacchetti standalone KB5123607 e KB5123273, con comportamenti differenti rispetto al riavvio. Alla verifica del 12 agosto 2026 non risultano known issues aperti nelle principali cumulative update client del mese, ma lo stato va ricontrollato prima del broad deployment.

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *