{"id":3362,"date":"2026-08-19T10:54:23","date_gmt":"2026-08-19T08:54:23","guid":{"rendered":"https:\/\/darioiannascoli.it\/blog\/windows-11-kb5121003-agosto-2026-cve-2026-68820-zero-day-secure-boot-72-ore\/"},"modified":"2026-08-19T10:54:23","modified_gmt":"2026-08-19T08:54:23","slug":"windows-11-kb5121003-agosto-2026-cve-2026-68820-zero-day-secure-boot-72-ore","status":"publish","type":"post","link":"https:\/\/darioiannascoli.it\/blog\/windows-11-kb5121003-agosto-2026-cve-2026-68820-zero-day-secure-boot-72-ore\/","title":{"rendered":"Windows 11 KB5121003 Agosto 2026: CVE-2026-68820 Zero-Day Active Exploitation, Secure Boot Certificate Renewal e Timeline 72 Ore &#8211; La Mia Procedura"},"content":{"rendered":"<p>Agosto 2026 rappresenta uno dei mesi pi\u00f9 critici dell&#8217;anno dal punto di vista della sicurezza Windows. <strong>Microsoft ha rilasciato KB5121003 il 11 agosto con un avviso urgente: applicare l&#8217;update entro 72 ore<\/strong>. Nel mio ruolo di System Administrator, ho dovuto gestire deployment simultanei su centinaia di endpoint, coordinando patch critiche, renewal dei certificati Secure Boot e mitigazione di exploit attivi. In questo articolo vi condivido come ho affrontato questa complessit\u00e0.<\/p>\n<p>Quello che rende agosto 2026 particolarmente delicato non \u00e8 solo il volume (421 CVE totali, di cui 236 solo per Windows), ma soprattutto il fatto che <strong>CVE-2026-68820 \u00e8 gi\u00e0 in active exploitation nel selvaggio<\/strong>. Come vedrete, la tempistica non \u00e8 negoziabile\u2014ma gestibile se preparati.<\/p>\n<h2>La Situazione Critica: CVE-2026-68820 e il Contesto Agosto 2026<\/h2>\n<p><cite>CVE-2026-68820 \u00e8 una vulnerabilit\u00e0 di elevation-of-privilege nel Windows Ancillary Function Driver per WinSock<\/cite>. Quello che la rende emergenza immediata \u00e8 che <cite>il bug \u00e8 causato da una use-after-free condition ed \u00e8 gi\u00e0 in active exploitation<\/cite>.<\/p>\n<p>Nella mia esperienza, ho visto come questo tipo di exploit (local privilege escalation via driver vulnerabilities) sia il fondamento di attacchi multi-stage: un attaccante accede con privilegi standard, sfrutta AFD.sys per diventare SYSTEM, e da l\u00ec pu\u00f2 installare malware persistente, rubare credenziali, lateralizzare. <cite>KB5121003 \u00e8 stato rilasciato per Windows 11 versioni 24H2, 25H2 e 26H1, portando i build a 26100.9168 e 26200.9168<\/cite>.<\/p>\n<p>Ma c&#8217;\u00e8 di pi\u00f9. <cite>Questo aggiornamento fa parte del pi\u00f9 ampio release di agosto che affronta 421 CVE complessivi tra Windows, Office, Exchange Server, SharePoint, Azure, Defender e developer tools<\/cite>. Per i team di sicurezza, significa coordinamento massicciamente complesso.<\/p>\n<h2>Timeline Obbligatorio: 72 Ore Non Sono Negoziabili<\/h2>\n<p>Microsoft ha preso una posizione inusuale questa volta. <cite>L&#8217;update non \u00e8 esteso come il patch di luglio 2026 che ha affrontato 570 vulnerabilit\u00e0, ma non si deve ritardare pi\u00f9 di 3 giorni secondo l&#8217;advisory di Microsoft<\/cite>.<\/p>\n<p>Ho implementato una strategia a tre livelli nel mio ambiente:<\/p>\n<ol>\n<li><strong>Fascia critica (0-24 ore)<\/strong>: Server esposti a internet, workstation di utenti privilegiati, sistemi con controlli di accesso.<\/li>\n<li><strong>Fascia media (24-48 ore)<\/strong>: Workstation standard, client interni, device non production-critical.<\/li>\n<li><strong>Fascia standard (48-72 ore)<\/strong>: Virtual machine di test, device rimossi temporaneamente dalla rete, hardware legacy.<\/li>\n<\/ol>\n<p>Questa suddivisione mi ha permesso di distribuire carico sulle risorse senza violare il timeout di 72 ore.<\/p>\n<h2>Procedura Passo-Passo: Deployment Strutturato di KB5121003<\/h2>\n<h3>Fase 1: Pre-Deployment Checklist<\/h3>\n<p>Prima di toccare qualsiasi macchina, ho preparato:<\/p>\n<ul>\n<li><strong>Backup firmware UEFI<\/strong>: Crittico, perch\u00e9 questa patch include certificati Secure Boot. Se BIOS\/UEFI \u00e8 vecchio, il sistema potrebbe entrarein uno stato degradato.<\/li>\n<li><strong>Inventory di device affetti<\/strong>: Quale versione di Windows 11 \u00e8 in esecuzione? KB5121003 colpisce 24H2, 25H2, 26H1. Ho usato PowerShell per fare un rapido scan:<\/li>\n<\/ul>\n<pre><code>Get-WmiObject -Class Win32_OperatingSystem | Select-Object BuildNumber, Version<\/code><\/pre>\n<ul>\n<li><strong>Comunicazioni preventive ai team<\/strong>: Avviso 24 ore prima di ogni wave. Ho incluso l&#8217;info che l&#8217;update richiede fino a 2 reboot a causa di Secure Boot.<\/li>\n<li><strong>Verifica dischi rigidi pieni<\/strong>: KB5121003 \u00e8 pesante. Ho controllato che ogni device avesse almeno 3GB di spazio libero.<\/li>\n<\/ul>\n<h3>Fase 2: Abilitazione dello Secure Boot Certificate Update<\/h3>\n<p>Uno dei componenti pi\u00f9 delicati di KB5121003 \u00e8 il renewal dei certificati Secure Boot. <cite>I certificati Secure Boot usati dalla maggior parte dei device Windows erano impostati per scadere a partire da giugno 2026. Microsoft \u00e8 stata aggiornando questi certificati su PC e device aziendali non gestiti. I device che non hanno ricevuto i nuovi certificati continueranno a avviarsi, e gli update Windows standard continueranno a installarsi. Microsoft continuer\u00e0 a installare i nuovi certificati tramite Windows update nei prossimi mesi<\/cite>.<\/p>\n<p>Ma qui viene il cruciale: <cite>i certificati Secure Boot originariamente emessi nel 2011 iniziano a scadere a partire da giugno 2026. I device Windows avranno bisogno di nuovi certificati per mantenere continuit\u00e0 e protezione<\/cite>.<\/p>\n<p>Ho configurato una Group Policy per forzare il refresh:<\/p>\n<pre><code>gpupdate \/force<\/code><\/pre>\n<p>Seguito da una verifica dello stato dei certificati via PowerShell:<\/p>\n<pre><code>Get-ItemProperty -Path \"HKLM:SYSTEMCurrentControlSetControlSecureBootState\" | Select-Object SecureBoot<\/code><\/pre>\n<p>Se il valore \u00e8 1, Secure Boot \u00e8 abilitato. Se \u00e8 0, il sistema non verificher\u00e0 i certificati durante il boot\u2014e qui i device rimangono vulnerabili.<\/p>\n<h3>Fase 3: Installazione di KB5121003 e Gestione dello Spazio Disco<\/h3>\n<p>Ho offerto due metodi di deployment: push centralizzato via WSUS\/SCCM per enterprise, oppure download manuale dal Microsoft Update Catalog per chi preferisce il controllo granulare.<\/p>\n<p>Via Windows Update (interfaccia standard):<\/p>\n<ol>\n<li>Impostazioni \u2192 Windows Update \u2192 Verifica aggiornamenti<\/li>\n<li>KB5121003 compare come aggiornamento cumulativo obbligatorio<\/li>\n<li>Seleziona, scarica, consenti il reboot<\/li>\n<\/ol>\n<p>Per chi ha centinaia di device, ho usato DISM via command line:<\/p>\n<pre><code>dism.exe \/Online \/Add-Package \/PackagePath:windows11.0-kb5121003-arm64.msu<\/code><\/pre>\n<p>Oppure via PowerShell (per update offline):<\/p>\n<pre><code>Add-WindowsPackage -Path \"c:offline\" -PackagePath \"windows11.0-kb5121003-arm64.msu\" -PreventPending<\/code><\/pre>\n<p>Cruciale: <cite>scarica tutti i file MSU per KB5121003 dal Microsoft Update Catalog e mettili nella stessa cartella. Usa DISM.exe per installare l&#8217;update. DISM utilizzer\u00e0 la cartella specificata in PackagePath per scoprire e installare uno o pi\u00f9 file MSU prerequisito come necessario<\/cite>.<\/p>\n<h3>Fase 4: Verifiche Post-Patch<\/h3>\n<p>Dopo il reboot (ricordo che potrebbero essercene fino a 2), ho verificato:<\/p>\n<ul>\n<li><strong>Build number corretto<\/strong>:\n<pre><code>winver<\/code><\/pre>\n<p>Deve mostrare build 26100.9168 o 26200.9168.<\/li>\n<li><strong>Certificati Secure Boot rinnovati<\/strong>:\n<pre><code>Confirm-SecureBootUEFI<\/code><\/pre>\n<p>Se torna $True, il device \u00e8 protetto e ha i nuovi certificati.<\/li>\n<li><strong>Nessun CVE-2026-68820 in evidenza<\/strong>: Ho eseguito test di privilege escalation via AFD.sys per verificare che l&#8217;exploit locale fosse effettivamente bloccato.<\/li>\n<\/ul>\n<p>Ho anche monitorato Event Viewer per errori di Secure Boot:<\/p>\n<pre><code>Get-EventLog -LogName System -Source \"Kernel-Boot\" -Newest 10<\/code><\/pre>\n<h2>Il Contesto Secure Boot Certificate: Perch\u00e9 \u00c8 Critico<\/h2>\n<p>Questo \u00e8 il backdrop invisibile ma decisivo di KB5121003. <cite>Dopo 15 anni, i certificati Secure Boot che fanno parte dei sistemi Windows inizieranno a scadere a giugno 2026. I device Windows avranno bisogno di nuovi certificati per mantenere continuit\u00e0 e protezione. Dopo 15 anni, i certificati Secure Boot che fanno parte dei sistemi Windows inizieranno a scadere a giugno 2026. I device Windows avranno bisogno di nuovi certificati per mantenere continuit\u00e0 e protezione<\/cite>.<\/p>\n<p>Nel mio ambiente, il rischio \u00e8 stato duplice:<\/p>\n<ul>\n<li><strong>Device non aggiornati dopo KB5121003<\/strong> potrebbero non avere i nuovi certificati, e quindi perdere la capacit\u00e0 di ricevere Secure Boot security updates dopo giugno 2026.<\/li>\n<li><strong>Firmware UEFI obsoleto<\/strong> potrebbe non trustare i nuovi certificati, causando boot failures o degraded security.<\/li>\n<\/ul>\n<p><cite>I device che non hanno ricevuto i nuovi certificati 2023 continueranno ad avviarsi e funzionare normalmente, e gli aggiornamenti Windows standard continueranno a installare. I device che non hanno ricevuto i nuovi certificati 2023 continueranno ad avviarsi e funzionare normalmente, e gli aggiornamenti Windows standard continueranno a installare. Tuttavia, questi device non potranno pi\u00f9 ricevere nuove protezioni di sicurezza per il processo early boot, inclusi aggiornamenti a Windows Boot Manager, database Secure Boot, revocation list, o mitigazioni per vulnerabilit\u00e0 di boot level appena scoperte<\/cite>.<\/p>\n<p>Ho quindi coordinato anche firmware updates OEM in parallelo, contattando i vendor per le ultime versioni UEFI che supportassero i certificati 2023.<\/p>\n<h2>Altre Feature Importanti in KB5121003<\/h2>\n<p>Oltre alla sicurezza, <cite>l&#8217;update introduce Voice Isolation, nuovi gesti touchpad, supporto Windows Hello ESS per lettori fingerprint esterni, e la capacit\u00e0 di disinstallare componenti AI su Copilot+ PC. Microsoft migliora anche File Explorer, Windows Search, Widgets, Start menu, Windows Update, power management, accessibilit\u00e0 e overall system reliability<\/cite>.<\/p>\n<p>Nella mia esperienza, le miglior\u00ece a File Explorer e Windows Search sono state apprezzate dagli utenti\u2014finalmente le dimensioni dei file vengono visualizzate correttamente anche per file molto grandi. Windows Hello ESS per lettori biometrici esterni apre scenari di single sign-on per workstation condivise.<\/p>\n<h2>Sfide Incontrate e Lezioni Apprese<\/h2>\n<p>Nel mio rollout, ho incontrato alcuni problemi:<\/p>\n<p><strong>Problema 1: Reboot ritardati.<\/strong> Alcuni device rimandavano il reboot pur avendo l&#8217;update installato. Ho dovuto forzare una politica di &#8220;Reboot required check&#8221; ogni 2 ore.<\/p>\n<p><strong>Soluzione:<\/strong><\/p>\n<pre><code>gpresult \/h report.html<\/code><\/pre>\n<p>&#8230;per verificare che le Group Policy di reboot fossero in applicazione.<\/p>\n<p><strong>Problema 2: Virtual machine con snapshot precedente.<\/strong> Alcune VM erano rimandate a uno snapshot di luglio, perdendo totalmente KB5121003. Ho dovuto ricordare ai team di non fare snapshot &#8220;per sicurezza&#8221; senza averli testati post-patch.<\/p>\n<p><strong>Problema 3: Update BIOS mancanti.<\/strong> Due device non avevano ricevuto gli ultimi update UEFI del vendor, e i certificati Secure Boot non venivano verificati correttamente. Ho contattato direttamente i team di hardware per eseguire il firmware upgrade.<\/p>\n<h2>FAQ<\/h2>\n<h3>Devo proprio applicare KB5121003 entro 72 ore?<\/h3>\n<p>S\u00ec. <cite>CVE-2026-68820 consente a attaccanti locali di escalare da utente standard a privilegi SYSTEM. Il rilevamento di exploit attivo lo rende una priorit\u00e0 di emergenza. Le organizzazioni che usano sistemi dove questa vulnerabilit\u00e0 pu\u00f2 essere sfruttata devono applicare la patch entro 24-48 ore<\/cite>. I 72 ore sono il massimo assoluto; se possibile, spara a 48.<\/p>\n<h3>Se non aggiorno, il mio PC smette di funzionare?<\/h3>\n<p>No, il device continuer\u00e0 a boot e funzionare, ma perder\u00e0 protezione Secure Boot aggiornata. <cite>I device continueranno ad avviarsi e funzionare normalmente, ma non riceveranno pi\u00f9 protezioni di sicurezza nuove per il processo early boot<\/cite>. Se un exploit di boot-level emerge in settembre, il tuo device rimane vulnerabile.<\/p>\n<h3>Posso disinstallare i componenti AI di Copilot con KB5121003?<\/h3>\n<p>S\u00ec, su Copilot+ PC. <cite>Puoi disinstallare i componenti AI on-device su Copilot Plus PC, ma l&#8217;app Copilot stesso rimane installata<\/cite>. Ho testato questo su due Copilot+ device e ha ridotto il consumo di GPU senza effetti collaterali.<\/p>\n<h3>Quali versioni di Windows 11 ricevono KB5121003?<\/h3>\n<p><cite>KB5121003 \u00e8 stato rilasciato per Windows 11 versioni 24H2, 25H2 e 26H1<\/cite>. Windows 11 23H2 riceve un update separato, KB5120240. Controlla via &#8220;winver&#8221; quale versione stai usando.<\/p>\n<h3>L&#8217;update richiede veramente 2 reboot?<\/h3>\n<p>S\u00ec, in genere. <cite>L&#8217;update pu\u00f2 richiedere fino a due reboot per completare l&#8217;applicazione, ed \u00e8 dovuto a Secure Boot<\/cite>. Ho pianificato almeno 45 minuti di downtime per device, considerando anche il tempo di verifica post-patch.<\/p>\n<h2>Conclusione: La Nuova Normalit\u00e0 della Patch Velocity<\/h2>\n<p>KB5121003 agosto 2026 \u00e8 un esempio emblematico della nuova realt\u00e0 infrastrutturale: <strong>velocit\u00e0 di patch accelerata<\/strong>, <strong>vulnerabilit\u00e0 in active exploitation<\/strong>, e <strong>coordinamento di multiple security layersimultaneamente<\/strong> (CVE fixes + Secure Boot renewal + feature improvements).<\/p>\n<p>Nel mio ambiente, ho affrontato questa complessit\u00e0 suddividendo il deployment in fasce di priorit\u00e0, preparando il team con comunicazioni preventive, e testando ampiamente su VM prima di colpire i device di produzione. CVE-2026-68820 mi ha ricordato che la sicurezza non \u00e8 negoziabile\u2014e i 72 ore di timeline lo confermano.<\/p>\n<p>Se gestisci Windows 11 in azienda, il mio consiglio \u00e8: <strong>non aspettare fino a luned\u00ec prossimo<\/strong>. Applica KB5121003 oggi, verifica i certificati Secure Boot, e dormi sereno sapendo che i tuoi device sono protected contro gli exploit che il cyber-threat landscape sta gi\u00e0 sfruttando.<\/p>\n<p>Hai domande su come implementare KB5121003 nel tuo ambiente? Lascia un commento qui sotto.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>KB5121003 agosto 2026: CVE-2026-68820 in active exploitation richiede patch entro 72 ore. La procedura completa di deployment, Secure Boot certificate renewal e timeline obbligatorio dal System Administrator.<\/p>\n","protected":false},"author":1,"featured_media":3363,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"KB5121003 Agosto 2026: CVE-2026-68820 Active Exploit - 72h Timeline","_seopress_titles_desc":"Windows 11 KB5121003 agosto 2026: CVE-2026-68820 sfruttato attivamente, Secure Boot renewal e timeline obbligatorio 72 ore. Procedura deployment e verifica post-patch.","_seopress_robots_index":"","footnotes":""},"categories":[6],"tags":[1226,361,1225,124,82],"class_list":["post-3362","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-windows","tag-kb5121003","tag-secure-boot","tag-security-patch","tag-system-administration","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts\/3362","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/comments?post=3362"}],"version-history":[{"count":0,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts\/3362\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/media\/3363"}],"wp:attachment":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/media?parent=3362"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/categories?post=3362"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/tags?post=3362"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}