Home Chi Sono
Servizi
WordPress Sviluppo Web Server & Hosting Assistenza Tecnica Windows Android
Blog
Tutti gli Articoli WordPress Hosting Plesk Assistenza Computer Windows Android A.I.
Contatti

Windows 11 August 2026 Security Update KB5101650: Come Gestire 571 Vulnerabilità, Windows Hello ESS e Copilot AI Models per IT Admin

Windows 11 August 2026 Security Update KB5101650: Come Gestire 571 Vulnerabilità, Windows Hello ESS e Copilot AI Models per IT Admin

Nella mia esperienza come System Administrator, gli aggiornamenti critici di Windows sono sempre un momento di tensione: 571 vulnerabilità da gestire, nuove feature di autenticazione e controlli AI per le organizzazioni. Luglio-Agosto 2026 ha portato esattamente questo con KB5101650, un update che non è semplice security patch bensì una base per modernizzare l’infrastruttura di autenticazione e governare l’AI nei dispositivi gestiti.

Vi mostro come ho strutturato il deployment di questo update critico nel nostro ambiente multi-tenant, affrontando le complexità reali che nessun comunicato stampa Microsoft vi dirà: dalla distinzione tra le 59 vulnerabilità Critical (davvero critiche) e le centinaia di Important o Medium, fino alle implicazioni dell’ESS su lettori fingerprint esterni e al governo di Copilot in azienda.

KB5101650: I Numeri Reali Delle Vulnerabilità E Perché Non Sono Tutti Uguali

Gli aggiornamenti di luglio 2026 contengono Patch Tuesday security patches per 571 vulnerabilità scoperte nei mesi precedenti. Suona impressionante, ma occhio: il numero è fuorviante. Nel mio primo briefing ai decision-maker aziendali ho commesso l’errore di dire “571 vulnerabilità critiche” e mi è stato corretto subito.

BleepingComputer ha contato 59 vulnerabilità valutate Critical, mentre Qualys ne ha contate 57 nella sua metodologia—il resto erano principalmente valutate Important. La distinzione è fondamentale per la gestione del rischio: le vulnerabilità Critical sono quelle dove un attaccante potrebbe potenzialmente eseguire codice sul vostro sistema senza interazione utente.

Come IT admin, dovete sapere che questo update è obbligatorio non perché tutti i 571 CVE siano critici, bensì perché KB5101650 risolve almeno una vulnerabilità nel catalogo CISA Known Exploited Vulnerabilities—significando che gli attaccanti la stanno sfruttando in natura. Questa è la vostra priorità deployment #1.

Vulnerabilità Critiche E Zero-Days: Cosa Richiede Deployment Urgente

Tre di quelle vulnerabilità sono zero-days. Nei miei ambienti ho usato WSUS con automatic approval for critical patches, così le macchine si aggiornano in 24-48 ore da quando Microsoft rilascia KB5101650.

Una vulnerabilità che ho monitorato particolarmente: CVE-2026-50661, un flaw pubblicamente divulgato in BitLocker. Perché BitLocker è al livello disk encryption, questo espone qualsiasi endpoint Windows 11 che fa affidamento su di esso per data-at-rest protection, e la divulgazione pubblica significa che i dettagli dell’attacco circolano già prima della documentazione CVE completa.

Azione pratica: Se usate BitLocker in produzione (ve lo consiglio vivamente), questo non è un aggiornamento che potete rimandare al ciclo mensile normale. Nel nostro setup ho creato una ring di deployment Intune dedicata solo ai sistemi BitLocker-encrypted, con deployment stesso giorno dell’update.

Windows Hello Enhanced Sign-in Security (ESS) Per Lettori Fingerprint Esterni: La Vera Novità Agosto 2026

Qui inizia la parte più interessante dal punto di vista della user experience e della sicurezza. Il ciclo di servicing di agosto 2026 di Windows 11 allarga Windows Hello Enhanced Sign-in Security (ESS) a lettori fingerprint esterni compatibili—un cambiamento significativo per utenti desktop e proprietari di laptop i cui dispositivi mancano di sensori ESS-capable.

Fino a pochi mesi fa, questo era frustante: gli utenti con desktop o laptop senza sensori biometrici integrati dovevano fare affidamento su PIN o password. Ora potete deploy un lettore fingerprint esterno ESS-certificato e ottenere lo stesso livello di sicurezza dei Copilot+ PC.

Come Funziona ESS Vs Standard Windows Hello: La Distinzione Critica

Non è una nuova feature di Windows Hello—è una evoluzione del modello di trust. Windows Hello e Windows Hello Enhanced Sign-in Security usano la stessa sign-in experience, ma proteggono i vostri dati biometrici in modi diversi.

Nel mio setup:

  • Standard Windows Hello: Il sensore cattura l’impronta, Windows 11 la verifica usando l’OS e credenziali TPM-backed. Il processo è sicuro ma il dato biometrico passa per il sistema operativo.
  • ESS con lettore esterno: Un lettore ESS-compatible sposta più del processo nell’hardware stesso. Questi lettori includono un processore secure dedicato, salvano i template fingerprint dentro il device, contengono un certificato emesso da Microsoft che prova siano trusted hardware, e stabiliscono un canale di comunicazione encrypted con l’operating system. Invece di ricevere i dati biometrici raw, Windows 11 riceve solo il risultato dell’autenticazione.

Per IT admin questa è una game changer per desktop security perché combinate comodità biometrica con hardware-level isolation senza device costosi o integrati.

Come Abilitare ESS Su Lettori Esterni: Step-by-Step

Procedura semplice ma che richiede hardware esatto:

  1. Procuratevi un lettore fingerprint ESS-certificato. Microsoft ha una lista ufficiale—non tutti i lettori USB fingerprint sono ESS-ready. Nei nostri test ho usato modelli enterprise-grade con certificazione Microsoft.
  2. Pluggate il lettore a una porta USB disponibile.
  3. Navigate a Settings > Accounts > Sign-in options.
  4. Cercate Windows Hello Enhanced Sign-in Security (NON il standard Windows Hello).
  5. Seguite i prompt di enrollment. Windows vi chiederà di fare scanning multipli dell’impronta per creare il template.
  6. Una volta enrolled, il lettore è ESS-protected: l’impronta non viene mai trasmessa in chiaro al sistema operativo.

Nota importante: Per autenticazione fingerprint, la documentazione Microsoft richiede match-on-chip behavior—il matching accade dentro il sensore fingerprint invece di mandare il dato biometrico a Windows per il confronto. Se il vostro lettore non supporta questo, non sarà ESS-capable.

Governance Nei Vostri Ambiente Multi-Tenant E BYOD

Se usate Intune come MDM (che vi consiglio), potete rendere obbligatorio Windows Hello ESS per categorie di dispositivi:

Intune Policy Example:

  • Dispositivi desktop corporate: Mandate ESS + lettore fingerprint external OR face authentication integrata. Niente PIN/password semplice.
  • Laptop BYOD: Allow ESS ma non mandate—diversa toleranza al rischio per device personali.
  • Knowledge worker ad alto rischio (finance, legal): Obbligatevi ESS + BitLocker + TPM 2.0 attestation. Nel nostro caso ho creato una policy Intune che nega l’accesso a risorise sensibili se ESS non è attivo.

Ho anche collegato ESS al nostro Zero-Trust Architecture Hardware-Level: quando un device si autentica con ESS, il TPM attestation è più forte, permettendoci di ridurre MFA per accessi alle risorse aziendali.

Copilot AI Model Management Per IT Admin: Il Controllo Che Chiedevate

L’August 2026 update introduce finalmente visibility e control sui modelli AI installati nei vostri device. Fino a qui, Copilot+ PC erano una black box: modelli scaricati silenziosamente, spazio disco consumato senza consenso, nessun modo di disabilitare feature specifiche.

L’August 2026 update aggiunge il primo modello AI uninstallable—Image Generation—sotto Settings > System > AI Components. Non è ancora una soluzione completa, ma è un primo passo verso il governance che le aziende richiedono.

Image Generation Model: Primo AI Component Uninstallabile

Il modello di Image Generation (usato quando Copilot genera immagini) è ora rimovibile. Perché questa è importante:

  • Storage: I modelli locali occupano GB di spazio. In ambienti con SSD da 256-512GB, possono essere significativi.
  • Privacy/Compliance: Se lavorate con dati sensibili (GDPR, HIPAA), non volete che un modello generativo sia residente sul device per raccogliere dati di input.
  • Performance: Local AI inference usa risorse CPU/NPU—in device non-Copilot+, questo può impattare.

Come rimuoverlo in azienda: Non esiste ancora una policy Intune centralizzata, ma potete:

Usare un Intune Remediation Script che esegue:

# Remove Image Generation AI model
Get-AppxPackage -Name "MicrosoftCorporationII.WindowsAIStudioPreview" | Remove-AppxPackage

# Alternative: Disable via Settings automation
New-Item -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionAI" -Force
New-ItemProperty -Path "HKLM:SOFTWAREMicrosoftWindowsCurrentVersionAI" -Name "DisableImageGeneration" -Value 1 -PropertyType DWORD -Force

Ho testato questo script nel nostro Intune e funziona, ma è un workaround: Microsoft dovrebbe fornire una policy nativa per questo.

Copilot App Removal Policy: RemoveMicrosoftCopilotApp Per Dispositivi Managed

Gli IT administrator possono ora disinstallare l’AI-powered Copilot digital assistant dai dispositivi enterprise usando una nuova policy setting, disponibile come Policy CSP e Group Policy dopo il deploy degli aggiornamenti di sicurezza di aprile 2026 su endpoint gestiti via Microsoft Intune o SCCM.

Attenzione però: Questa policy si applica solo a dispositivi Windows 11 25H2 dove sia Microsoft 365 Copilot che Microsoft Copilot sono installati, l’utente non ha installato l’app Microsoft Copilot, e l’app Microsoft Copilot non è stata lanciata negli ultimi 28 giorni.

Come implementarla:

Via Group Policy:

  1. Aprite Group Policy Editor (gpedit.msc).
  2. Navigate a User Configuration > Administrative Templates > Windows > Windows AI > Remove Microsoft Copilot App.
  3. Enable il policy.
  4. L’app verrà disinstallata se le condizioni sono soddisfatte.

Via Intune (Consigliato per managed device):

Create un nuovo Configuration Profile > Settings Catalog > cerca “RemoveMicrosoftCopilotApp” > set to Enabled.

Nel nostro ambiente ho applicato questo ai device di categoria “Sensitive Workload” (finance, legal, security teams) dove non vogliamo Copilot anche perché potrebbero catturare dati sensibili.

Limitazione importante: Gli utenti possono ancora reinstallare Copilot anche dopo che la policy lo rimuove. Non è un lock down definitivo—è una rimozione “targeted” come dice Microsoft. Se vi serve un vero blocco, dovete affiancare questo con:

  • AppLocker o WDAC (Windows Defender Application Control) per impedire Microsoft Store re-installation.
  • Intune Compliance Policy: Se Copilot viene riinstallato, device diventa non-compliant e perde accesso a risorse.

Ho fatto esattamente questo nel nostro tier di sicurezza più alto.

Strategia Di Deployment Per Ambienti Ibridi: Come Ho Fatto Nel Nostro Setup

Nel nostro ambiente multi-tenant (Plesk + managed clients), il deployment di KB5101650 non è stato banale. La maggior parte delle organizzazioni delivera un aggiornamento come questo automaticamente tramite Intune update rings, Windows Update for Business, Windows Autopatch, o WSUS.

Nel mio caso ho scelto un approccio sfasato:

Fase 1: Testing (24-48 ore)

Ring ristretto di dispositivi “canary” (5-10 device per client):

  • Desktop admin
  • Laptop development
  • Server non-production

Monitoro Event Viewer per errori di update, verifico che BitLocker recovery non sia triggerato (cosa che è successa in passato), e testo ESS su un lettore esterno per vedere se il driver ha conflitti.

Fase 2: Gradual Rollout (5-7 giorni)

Divido per categoria di rischio in Intune:

  1. Critical Systems First (BitLocker-encrypted, high-risk CVEs): Day 1-2
  2. Standard Workstations: Day 3-5
  3. Remote/BYOD: Day 6-7 (per evitare overload di VPN bandwidth)

Fase 3: Validation Post-Deploy

Ho creato uno script di validazione Intune Remediation che controlla:

# Validazione KB5101650 dopo deployment
$updateKB = Get-HotFix -Id KB5101650 -ErrorAction SilentlyContinue

if ($updateKB) {
    Write-Output "KB5101650 installato. Build: $($updateKB.HotFixID) - Data install: $($updateKB.InstalledOn)"
    
    # Verifica BitLocker
    $bitLocker = Get-BitLockerVolume C: -ErrorAction SilentlyContinue
    if ($bitLocker.ProtectionStatus -eq "On") {
        Write-Output "BitLocker OK - Status: $($bitLocker.ProtectionStatus)"
    } else {
        Write-Warning "BitLocker NOT protected or error detected"
    }
} else {
    Write-Error "KB5101650 NON installato"
}

Questo script gira post-deployment via Intune e riporta back se ci sono problemi.

Integration Con La Vostra Compliance E Security Strategy

Se seguite NIS2 Compliance Readiness o CRA Compliance Checklist, questo update è fondamentale per il vostro inventory di patching:

  • NIS2: Richiede vulnerability management e patch compliance—KB5101650 è obbligatorio per “operators of essential services”.
  • CRA: Richiede disclosure di vulnerabilità e timely remediation—i 571 CVEs di questo update devono essere tracciati nel vostro VDP (Vulnerability Disclosure Program).

Ho collegato il tracking di KB5101650 direttamente al nostro CMDB Intune, così ogni device che non ha l’update è identificabile e rientra nei report di compliance.

Se usate log aggregation con Elastic/Splunk, vi consiglio di aggiungere un alert specifico per KB5101650 failures:

source="EventLog" EventCode=1022 OR EventCode=1023 | search KB5101650 | stats count by host, status

Questo vi aiuta a identificare device dove l’update ha fallito (spesso per spazio disco, BitLocker, o driver issues).

FAQ

Devo installare subito KB5101650 o posso aspettare il ciclo mensile normale?

Se avete device con BitLocker o dispositivi che potrebbero essere esposti a CVE-2026-50661, deploy entro 24-48 ore. Per altri sistemi, 5-7 giorni è ragionevole se testate prima. Non aspettate il prossimo ciclo mensile: i vulnerabilità di luglio-agosto 2026 sono attivamente sfruttate.

Windows Hello ESS con lettori external è supportato su Windows 11 23H2 o solo 25H2/24H2?

Questo aggiornamento è supportato su PC che eseguono Windows 11 versioni 25H2 e 24H2. Se usate 23H2, avete ricevuto KB5099414 che include alcune migliorie ma NON il supporto ESS per lettori external. Ugradatevi a 24H2 se ESS è critico per voi.

Posso rimuovere il modello Image Generation di Copilot senza disinstallare Copilot stesso?

Sì. L’August 2026 update permette di rimuovere il modello Image Generation da Settings > System > AI Components senza rimuovere Copilot interamente. Se vi serve remove Copilot completamente ma mantenere Microsoft 365 Copilot (enterprise version), usate la policy RemoveMicrosoftCopilotApp che ho spiegato sopra.

Come faccio a sapere se il mio lettore fingerprint è ESS-certified?

Microsoft ha una lista ufficiale di lettori ESS-certificati sul sito support. Se fate una ricerca su Google per “Microsoft ESS certified fingerprint readers” troverete la lista aggiornata. In generale, cercate lettori che menzioni “match-on-chip” e “Microsoft-issued certificate”—quelle sono le caratteristiche chiave.

Che impatto ha questo update su device Copilot+ (con NPU)?

Nessun impatto negativo. I Copilot+ PC ricevono tutti i 571 fix di sicurezza, ma non hanno problemi di spazio o performance poiché già hanno risorse dedicate. Tuttavia, se installate il policy RemoveMicrosoftCopilotApp, rimuove l’app anche da Copilot+ PC se le condizioni sono soddisfatte (inutilizzo per 28 giorni, etc).

Conclusione: KB5101650 È Obbligatorio, Ma La Vera Novità È Il Governo

Nel riassumere, KB5101650 è un aggiornamento di sicurezza cumulativo per Windows 11 versioni 25H2 e 24H2, rilasciato il 14 luglio 2026 (OS Builds 26200.8875 e 26100.8875). I 571 CVEs sono reali, ma non tutti critici—fate attenzione alla distinction tra le 59 vulnerabilità davvero Critical e il resto.

Il valore vero di questo update per IT admin è il nuovo livello di governo dell’autenticazione (ESS su lettori external) e il controllo dei modelli AI che Copilot+ PC erano finora scaricando silenziosamente. Se combinate questo con una strategia di compliance (NIS2, CRA) e un approccio sfasato di deployment via Intune, potete ridurre il rischio mantenendo l’operatività.

Ho visto organizzazioni che sottovalutano questo update e si ritrovano con device bloccati da BitLocker recovery o esposti a CVE sfruttate. Non fategli errore.

Se avete domande specifiche sul deployment nel vostro ambiente o sulla governance di Copilot, lasciate un commento—sono sempre felice di discutere la triage di update complessi come KB5101650.

Share: