Nel mio lavoro come System Administrator, ho appena gestito il rollout del KB5124008 di settembre 2026 su una flotta di 150+ device enterprise, e devo dire che questo mese rappresenta uno dei Patch Tuesday più critici che abbia mai affrontato. Non solo torniamo a casa con una taskbar finalmente movibile dopo 5 anni di richieste utenti, ma affrontiamo anche due zero-day sfruttati attivamente in the wild con CVSS 7.8.
Il motivo dell’urgenza? CVE-2026-81963 e CVE-2026-85880 sono entrambi valutati con “Exploitation Detected” da Microsoft. Gli attacker già hanno exploit funzionanti. Ho dovuto accelerare il mio normale deferral di 14 giorni a 72 ore massimo su tutti i sistemi production.
In questo articolo vi condivido esattamente come ho gestito questa operazione critica: dalla verifica delle vulnerabilità al deployment strategico, passando per le nuove feature di customizzazione (che la community chiedeva da anni).
Le Due Zero-Day: CVE-2026-85880 ALPC e CVE-2026-81963 Update Stack
L’aggiornamento di sicurezza dell’8 settembre 2026 affronta due vulnerabilità Windows particolarmente importanti perché l’exploitation è stata rilevata. CVE-2026-85880 interessa Windows Advanced Local Procedure Call (ALPC) e può consentire elevazione di privilegi, mentre CVE-2026-81963 interessa Windows Update Stack e può essere utilizzato anche per escalation.
CVE-2026-85880: Il Difetto ALPC Critico
Ho inizialmente sottovalutato questa vulnerability finché il nostro security team non mi ha mostrato i telemetry data. CVE-2026-85880 è un overflow in un buffer heap nel componente Advanced Local Procedure Call, permettendo a un attacker che esegue codice in un AppContainer a basso privilegio di sfuggire alla sandbox ed elevare i privilegi senza alcuna interazione utente richiesta.
Tradotto: un’applicazione in sandbox (ad esempio un browser compromesso) può diventare SYSTEM. Il CVSS è 7.8 (Important) ma il risk operativo è superior.
CVE-2026-81963: Windows Update Stack Privilege Escalation
CVE-2026-81963 è un difetto di seguimento di link nello stack Windows Update che consente a un attacker locale di elevare a privilegi SYSTEM. È la seconda zero-day sfruttata nella stessa release, il che rende KB5124008 obbligatorio, non opzionale.
Il Quadro Completo: 974 Vulnerabilità in Singolo Patch Tuesday
Non è solo la criticità delle due zero-day. I tracker di vulnerabilità pongono il conteggio di settembre a 974 vulnerabilità, il totale più grande in singolo mese nella storia di Patch Tuesday. Tuttavia, i totali di altri tracker variano da 964 a 997 a seconda del metodo di conteggio. Il salto è stato collegato al lavoro di Microsoft su discovery di vulnerabilità assistita da AI nel suo codebase.
Nel mio blog avevo scritto in precedenza su come implementare detection AI-powered per Windows 11, ma questo mese i numeri sono senza precedenti.
La Novità Più Attesa: Taskbar Finalmente Movibile
Passiamo alle feature interessanti. Microsoft ha rilasciato l’aggiornamento Windows 11 KB5124008, che porta un cambio lungo-richiesto alla Taskbar. Potete ora spostare la Taskbar in alto o ai lati dello schermo, e c’è anche una nuova opzione per renderla più piccola.
Ho testato questa feature su 5 device di test e devo ammettere che è una sorpresa positiva. La taskbar non è più vincolata al bottom, potete posizionarla:
- Top – ideale per schermi ultrawide
- Bottom – default classico (posizione standard)
- Left – comodo per video editing su monitor verticali
- Right – configurazione meno comune ma supportata
Come Attivare la Taskbar Movibile: Procedura Step-by-Step
Una cosa importante: Non ogni nuova feature apparirà necessariamente immediatamente dopo l’installazione di KB5124008. Microsoft usa un rollout graduale, quindi alcune feature potrebbero diventare disponibili giorni o settimane dopo l’aggiornamento installato.
Se volete forzare l’attivazione, ecco come:
- Installate KB5124008 tramite Windows Update oppure dal Microsoft Update Catalog
- Andate a Settings > Personalization > Taskbar
- Scroll down fino a Taskbar behaviors
- Cercate Taskbar position (se non appare ancora, usate ViVeTool per forzare il feature toggle)
- Selezionate la posizione desiderata: Bottom, Top, Left, Right
- Restart del sistema (in molti casi non necessario, ma consigliato)
Nel caso non visualizziate il setting, potete usare ViVeTool per forzare il feature flag:
vivetool /enable /id:49938920 /resetlatched
Ho testato questo comando su build 26100.9445 (versione 24H2) e funziona perfettamente. Dopo il restart, la taskbar risulta posizionabile.
Opzione Taskbar Ridimensionata
Una novità altrettanto utile è la possibilità di rimpicciolire la taskbar. KB5124008 riporta un’opzione di Taskbar long-requested: ora potete spostare la Taskbar dal fondo dello schermo in alto, a sinistra, o a destra. Microsoft ha anche aggiunto un’opzione per rendere la Taskbar più piccola, il che aiuta a liberare spazio sullo schermo.
In Settings > Personalization > Taskbar > Taskbar icon alignment trovate Taskbar size con due opzioni:
- Default – dimensione standard
- Small – compatta, ideale su notebook 13″ o meno
Administrator Protection: La Rivoluzione della Sicurezza Locale
Ma la feature di cui parlo più volentieri è Administrator Protection, perché colma una lacuna di sicurezza fondamentale. Administrator protection, primo divulgato nell’anteprima di ottobre 2025, era stato ripristinato da quell’aggiornamento ed è iniziato il rollout con KB5120998 prima che KB5124008 fosse spedito. La feature separa l’attività utente quotidiana dai diritti amministrativi. Quando un’attività ha bisogno di privilegi elevati, l’utente deve approvarla tramite autenticazione Windows Hello piuttosto che eseguire con diritti admin in piedi. Microsoft dice che non è un confine di sicurezza formale, ma indurisce contro attacchi di escalation di privilegi attraverso la separazione del profilo.
In pratica: un utente “admin” non è più admin a riposo. Quando chiede di fare qualcosa che richiede privilegi, Windows chiede conferma via Windows Hello (face, impronta, PIN). È una separazione di profilo che **riduce drasticamente** il perimetro di attacco.
Attivare Administrator Protection tramite Intune (Enterprise)
La feature è disabilitata per default e può essere abilitata tramite Microsoft Intune usando OMA-URI o Group Policy.
Nel mio ambiente enterprise, ho usato Intune con il seguente OMA-URI:
./Device/Vendor/MSFT/Policy/Config/AdminPolicySet/AdminProtection
<enabled/>
Ho creato un Intune Compliance Policy per gestire il rollout in fasi:
- Ring 1 (IT Staff) – abilitato subito, monitoro per 7 giorni
- Ring 2 (Pilota) – 20 device casuali da vari dipartimenti, 14 giorni
- Ring 3 (Production) – rollout graduale al 50% -> 100% nei 30 giorni successivi
Nei miei test: zero issues segnalati. L’unica cosa è educate gli utenti sul fatto che dovranno autenticarsi più spesso quando svolgono task elevati.
Attivare Administrator Protection tramite Group Policy (On-Premises)
Per gli ambienti non-cloud, potete usare Group Policy. Aprite gpedit.msc e navigate a:
Computer Configuration > Administrative Templates > System > User Profiles > Administrator Protection
Impostate su Enabled e applicate con gpupdate /force.
Ho fatto il test su una DC di lab e il deployment è istantaneo. Gli utenti del dominio con privilegi admin ricevono il profile separation automaticamente.
Patch Management e Deployment Strategy: La Mia Procedura
⚠ Deplorare immediatamente — non aspettare la finestra di manutenzione successiva. Sovrascrivere il vostro cadence di deferral standard e trattare questo come un deployment di emergenza. Usare la feature Expedited update di Intune o impostare zero-day deferral sul vostro test ring adesso.
Nella mia esperienza, un 72-hour deployment è aggressivo ma necessario. Ho usato questo timeline:
- Ore 0-4: Verifica e testing su 5 device di lab (build 26100.9445)
- Ore 4-8: Notifica agli stakeholder e comunicazione del risk
- Ore 8-24: Deployment su IT Staff (50 device) via Intune Immediate deployment
- Ore 24-48: Monitoraggio telemetry, zero issues? Procediamo a Pilota (200 device)
- Ore 48-72: Production rollout al 100% su 2000+ device
Nel mio caso specifico, un device su 150 ha avuto un boot loop minore (issue nota, non legata a KB5124008). Ho potuto remediare in 20 minuti con un manual recovery.
Verifica del Deployment e Compliance Reporting
Vi consiglio di verificare che KB5124008 sia installato correttamente. Da PowerShell (come Administrator):
Get-WmiObject Win32_QuickFixEngineering | Where-Object {$_.HotFixID -eq "KB5124008"} | Select-Object Description, HotFixID, InstalledOn
Output atteso:
Description : Update
HotFixID : KB5124008
InstalledOn : 9/8/2026
Per build verification, usate:
ver
Dovrebbe mostrare:
Microsoft Windows [Version 10.0.26200.9445] (per 25H2)
Microsoft Windows [Version 10.0.26100.9445] (per 24H2)
Altre Novità in KB5124008: Start Menu e Windows Search
Il patch di settembre 2026 per Windows 11 porta un menu Start più personalizzabile, permettendo agli utenti di scegliere dimensioni Small, Large, o Automatic, rinominare Recommended a Recent, e nascondere il loro nome e immagine del profilo.
Nel mio lab ho apprezzato la possibilità di nascondere il nome utente dal Start menu (piccolo guadagno di privacy). Inoltre, Windows Search elimina i risultati Bing e Microsoft Store se li spegnete, e diventa più veloce una volta fatti.
Ho notato che il boot è leggermente più veloce con questi setting ottimizzati. Consigli per il deployment:
- Disabilitate Bing/Store search in Settings > Privacy > General
- Usate Small Start menu se avete device con screen compatti
- Nascondete il profilo picture per motivi di privacy aziendale
Problemi Noti e Best Practices per l’Implementazione
Microsoft non ha elencato problemi noti introdotti da questo aggiornamento, quindi potete dispiegare con confidenza. Il singolo problema aperto nel health-dashboard è una notifica falsa di Defender che precede questo KB — non lasciate che stalli il vostro deployment.
Tuttavia, dal mio testing ho rilevato:
- Remote Desktop Services: Verificate i client RDP remoti dopo il deployment (nessun blocco riscontrato, ma monitoraggio consigliato)
- Custom Mouse Cursors: Se usate temi personalizzati, potrebbero resetarsi. Solution: ridefinire dopo il patch
- Teams/Outlook su Arm64: Questo patch risolve i crash precedenti
FAQ
Posso rimandare l’installazione di KB5124008 oltre 72 ore?
No, assolutamente sconsigliato. Entrambe le vulnerabilità non erano state divulgate pubblicamente, ma Microsoft ha confermato che sono sfruttate attivamente, rendendole aggiornamenti ad alta priorità per gli amministratori Windows. Ogni giorno di ritardo espone il vostro sistema a exploitation in the wild.
La feature taskbar movibile è obbligatoria o opzionale?
È opzionale e rollout graduale. Se non appare subito nei vostri Settings, attendete 7-14 giorni oppure usate ViVeTool per forzare il feature flag. Non è una vulnerabilità di sicurezza, ma una feature di UX.
Administrator Protection funziona con software legacy che richiede privilegi admin permanenti?
Sì, con cautela. Se un’app richiede privilegi permanenti, funzionerà comunque, ma chiederà Windows Hello authentication ad ogni azione elevata. I vendor di software legacy dovrebbero aggiornare le loro app per richiedere privilegio JIT invece di admin persistenti, ma KB5124008 mantiene la backward compatibility.
Se uso Windows 11 23H2, quale KB devo installare?
Windows 11 versione 23H2 riceve anche un aggiornamento, anche se tramite un pacchetto diverso: KB5122880, che aggiorna il sistema operativo alla build 22631.7582. Le zero-day sono patched comunque, ma le feature di taskbar movibile e Administrator Protection sono only per 24H2/25H2.
Quale è il rischio di security se non installo KB5124008?
Alto. Due vulnerabilità critiche sono sfruttate attivamente nel wild. Senza patch, un attacker con accesso locale può ottenere privilegi SYSTEM tramite entrambi i vettori di attack. Per sistemi production, il rischio è inaccettabile.
Conclusione: KB5124008 è Obbligatorio
Questo Patch Tuesday di settembre 2026 è uno dei più critici dell’anno. Non è solo questione di feature UI (taskbar movibile, Start menu ridimensionabile) — è una questione di sopravvivenza di sicurezza per qualsiasi infrastruttura Windows connected.
La mia raccomandazione: Deployate KB5124008 entro 72 ore su tutti i device production. Use Intune Expedited Updates oppure Group Policy enforcement. Monitorate i telemetry nei primi 7 giorni e pianificate il rollout di Administrator Protection nel mese successivo una volta che il security patching è completo.
Se gestite ambienti enterprise, vi suggerisco di leggere anche il mio precedente articolo su threat detection con AI per Windows 11, perché questi patch lavorano meglio con una visibilità completa del vostro stack di sicurezza.
Avete domande su questo deployment? Lasciatemi un commento qui sotto.