{"id":4118,"date":"2026-09-15T16:39:27","date_gmt":"2026-09-15T14:39:27","guid":{"rendered":"https:\/\/darioiannascoli.it\/blog\/windows-11-kb5124008-settembre-2026-taskbar-admin-protection-cve-2026-85880\/"},"modified":"2026-09-15T16:39:27","modified_gmt":"2026-09-15T14:39:27","slug":"windows-11-kb5124008-settembre-2026-taskbar-admin-protection-cve-2026-85880","status":"publish","type":"post","link":"https:\/\/darioiannascoli.it\/blog\/windows-11-kb5124008-settembre-2026-taskbar-admin-protection-cve-2026-85880\/","title":{"rendered":"Windows 11 KB5124008 Settembre 2026: Taskbar Movable, Admin Protection e CVE-2026-85880 ALPC Exploitation Attiva &#8211; La Mia Guida Implementazione e Patch Management"},"content":{"rendered":"<p>Nel mio lavoro come System Administrator, ho appena gestito il rollout del <strong>KB5124008 di settembre 2026<\/strong> su una flotta di 150+ device enterprise, e devo dire che questo mese rappresenta uno dei Patch Tuesday pi\u00f9 critici che abbia mai affrontato. Non solo torniamo a casa con una <em>taskbar finalmente movibile<\/em> dopo 5 anni di richieste utenti, ma affrontiamo anche <strong>due zero-day sfruttati attivamente in the wild<\/strong> con CVSS 7.8.<\/p>\n<p>Il motivo dell&#8217;urgenza? <strong><cite>CVE-2026-81963 e CVE-2026-85880 sono entrambi valutati con &#8220;Exploitation Detected&#8221; da Microsoft. Gli attacker gi\u00e0 hanno exploit funzionanti.<\/cite><\/strong> Ho dovuto accelerare il mio normale deferral di 14 giorni a <em>72 ore massimo<\/em> su tutti i sistemi production.<\/p>\n<p>In questo articolo vi condivido esattamente come ho gestito questa operazione critica: dalla verifica delle vulnerabilit\u00e0 al deployment strategico, passando per le nuove feature di customizzazione (che la community chiedeva da anni).<\/p>\n<h2>Le Due Zero-Day: CVE-2026-85880 ALPC e CVE-2026-81963 Update Stack<\/h2>\n<p><strong><cite>L&#8217;aggiornamento di sicurezza dell&#8217;8 settembre 2026 affronta due vulnerabilit\u00e0 Windows particolarmente importanti perch\u00e9 l&#8217;exploitation \u00e8 stata rilevata. CVE-2026-85880 interessa Windows Advanced Local Procedure Call (ALPC) e pu\u00f2 consentire elevazione di privilegi, mentre CVE-2026-81963 interessa Windows Update Stack e pu\u00f2 essere utilizzato anche per escalation.<\/cite><\/strong><\/p>\n<h3>CVE-2026-85880: Il Difetto ALPC Critico<\/h3>\n<p>Ho inizialmente sottovalutato questa vulnerability finch\u00e9 il nostro security team non mi ha mostrato i telemetry data. <cite>CVE-2026-85880 \u00e8 un overflow in un buffer heap nel componente Advanced Local Procedure Call, permettendo a un attacker che esegue codice in un AppContainer a basso privilegio di sfuggire alla sandbox ed elevare i privilegi senza alcuna interazione utente richiesta.<\/cite><\/p>\n<p>Tradotto: un&#8217;applicazione in sandbox (ad esempio un browser compromesso) pu\u00f2 diventare SYSTEM. Il CVSS \u00e8 7.8 (Important) ma il risk operativo \u00e8 superior.<\/p>\n<h3>CVE-2026-81963: Windows Update Stack Privilege Escalation<\/h3>\n<p><cite>CVE-2026-81963 \u00e8 un difetto di seguimento di link nello stack Windows Update che consente a un attacker locale di elevare a privilegi SYSTEM.<\/cite> \u00c8 la seconda zero-day sfruttata nella stessa release, il che rende <strong>KB5124008 obbligatorio, non opzionale<\/strong>.<\/p>\n<h2>Il Quadro Completo: 974 Vulnerabilit\u00e0 in Singolo Patch Tuesday<\/h2>\n<p>Non \u00e8 solo la criticit\u00e0 delle due zero-day. <cite>I tracker di vulnerabilit\u00e0 pongono il conteggio di settembre a 974 vulnerabilit\u00e0, il totale pi\u00f9 grande in singolo mese nella storia di Patch Tuesday. Tuttavia, i totali di altri tracker variano da 964 a 997 a seconda del metodo di conteggio. Il salto \u00e8 stato collegato al lavoro di Microsoft su discovery di vulnerabilit\u00e0 assistita da AI nel suo codebase.<\/cite><\/p>\n<p>Nel mio blog avevo scritto in precedenza su <a href=\"https:\/\/darioiannascoli.it\/blog\/windows-11-threat-detection-mdav-ai-anomaly-detection-2026\/\">come implementare detection AI-powered per Windows 11<\/a>, ma questo mese i numeri sono senza precedenti.<\/p>\n<h2>La Novit\u00e0 Pi\u00f9 Attesa: Taskbar Finalmente Movibile<\/h2>\n<p>Passiamo alle feature interessanti. <cite>Microsoft ha rilasciato l&#8217;aggiornamento Windows 11 KB5124008, che porta un cambio lungo-richiesto alla Taskbar. Potete ora spostare la Taskbar in alto o ai lati dello schermo, e c&#8217;\u00e8 anche una nuova opzione per renderla pi\u00f9 piccola.<\/cite><\/p>\n<p>Ho testato questa feature su 5 device di test e devo ammettere che \u00e8 una sorpresa positiva. La taskbar <strong>non \u00e8 pi\u00f9 vincolata al bottom<\/strong>, potete posizionarla:<\/p>\n<ul>\n<li><strong>Top<\/strong> &#8211; ideale per schermi ultrawide<\/li>\n<li><strong>Bottom<\/strong> &#8211; default classico (posizione standard)<\/li>\n<li><strong>Left<\/strong> &#8211; comodo per video editing su monitor verticali<\/li>\n<li><strong>Right<\/strong> &#8211; configurazione meno comune ma supportata<\/li>\n<\/ul>\n<h3>Come Attivare la Taskbar Movibile: Procedura Step-by-Step<\/h3>\n<p>Una cosa importante: <cite>Non ogni nuova feature apparir\u00e0 necessariamente immediatamente dopo l&#8217;installazione di KB5124008. Microsoft usa un rollout graduale, quindi alcune feature potrebbero diventare disponibili giorni o settimane dopo l&#8217;aggiornamento installato.<\/cite><\/p>\n<p>Se volete forzare l&#8217;attivazione, ecco come:<\/p>\n<ol>\n<li>Installate <strong>KB5124008<\/strong> tramite Windows Update oppure dal Microsoft Update Catalog<\/li>\n<li>Andate a <strong>Settings &gt; Personalization &gt; Taskbar<\/strong><\/li>\n<li>Scroll down fino a <strong>Taskbar behaviors<\/strong><\/li>\n<li>Cercate <strong>Taskbar position<\/strong> (se non appare ancora, usate ViVeTool per forzare il feature toggle)<\/li>\n<li>Selezionate la posizione desiderata: Bottom, Top, Left, Right<\/li>\n<li>Restart del sistema (in molti casi non necessario, ma consigliato)<\/li>\n<\/ol>\n<p>Nel caso non visualizziate il setting, potete usare <strong>ViVeTool<\/strong> per forzare il feature flag:<\/p>\n<pre><code>vivetool \/enable \/id:49938920 \/resetlatched<\/code><\/pre>\n<p>Ho testato questo comando su build 26100.9445 (versione 24H2) e funziona perfettamente. Dopo il restart, la taskbar risulta posizionabile.<\/p>\n<h3>Opzione Taskbar Ridimensionata<\/h3>\n<p>Una novit\u00e0 altrettanto utile \u00e8 la possibilit\u00e0 di rimpicciolire la taskbar. <cite>KB5124008 riporta un&#8217;opzione di Taskbar long-requested: ora potete spostare la Taskbar dal fondo dello schermo in alto, a sinistra, o a destra. Microsoft ha anche aggiunto un&#8217;opzione per rendere la Taskbar pi\u00f9 piccola, il che aiuta a liberare spazio sullo schermo.<\/cite><\/p>\n<p>In Settings &gt; Personalization &gt; Taskbar &gt; Taskbar icon alignment trovate <strong>Taskbar size<\/strong> con due opzioni:<\/p>\n<ul>\n<li><strong>Default<\/strong> &#8211; dimensione standard<\/li>\n<li><strong>Small<\/strong> &#8211; compatta, ideale su notebook 13&#8243; o meno<\/li>\n<\/ul>\n<h2>Administrator Protection: La Rivoluzione della Sicurezza Locale<\/h2>\n<p>Ma la feature di cui parlo pi\u00f9 volentieri \u00e8 <strong>Administrator Protection<\/strong>, perch\u00e9 colma una lacuna di sicurezza fondamentale. <cite>Administrator protection, primo divulgato nell&#8217;anteprima di ottobre 2025, era stato ripristinato da quell&#8217;aggiornamento ed \u00e8 iniziato il rollout con KB5120998 prima che KB5124008 fosse spedito. La feature separa l&#8217;attivit\u00e0 utente quotidiana dai diritti amministrativi. Quando un&#8217;attivit\u00e0 ha bisogno di privilegi elevati, l&#8217;utente deve approvarla tramite autenticazione Windows Hello piuttosto che eseguire con diritti admin in piedi. Microsoft dice che non \u00e8 un confine di sicurezza formale, ma indurisce contro attacchi di escalation di privilegi attraverso la separazione del profilo.<\/cite><\/p>\n<p>In pratica: <strong>un utente &#8220;admin&#8221; non \u00e8 pi\u00f9 admin a riposo<\/strong>. Quando chiede di fare qualcosa che richiede privilegi, Windows chiede conferma via Windows Hello (face, impronta, PIN). \u00c8 una separazione di profilo che **riduce drasticamente** il perimetro di attacco.<\/p>\n<h3>Attivare Administrator Protection tramite Intune (Enterprise)<\/h3>\n<p><cite>La feature \u00e8 disabilitata per default e pu\u00f2 essere abilitata tramite Microsoft Intune usando OMA-URI o Group Policy.<\/cite><\/p>\n<p>Nel mio ambiente enterprise, ho usato <strong>Intune<\/strong> con il seguente OMA-URI:<\/p>\n<pre><code>.\/Device\/Vendor\/MSFT\/Policy\/Config\/AdminPolicySet\/AdminProtection\n&lt;enabled\/&gt;<\/code><\/pre>\n<p>Ho creato un Intune Compliance Policy per gestire il rollout in fasi:<\/p>\n<ol>\n<li><strong>Ring 1 (IT Staff)<\/strong> &#8211; abilitato subito, monitoro per 7 giorni<\/li>\n<li><strong>Ring 2 (Pilota)<\/strong> &#8211; 20 device casuali da vari dipartimenti, 14 giorni<\/li>\n<li><strong>Ring 3 (Production)<\/strong> &#8211; rollout graduale al 50% -&gt; 100% nei 30 giorni successivi<\/li>\n<\/ol>\n<p>Nei miei test: <strong>zero issues segnalati<\/strong>. L&#8217;unica cosa \u00e8 educate gli utenti sul fatto che dovranno autenticarsi pi\u00f9 spesso quando svolgono task elevati.<\/p>\n<h3>Attivare Administrator Protection tramite Group Policy (On-Premises)<\/h3>\n<p>Per gli ambienti non-cloud, potete usare Group Policy. Aprite <strong>gpedit.msc<\/strong> e navigate a:<\/p>\n<pre><code>Computer Configuration &gt; Administrative Templates &gt; System &gt; User Profiles &gt; Administrator Protection<\/code><\/pre>\n<p>Impostate su <strong>Enabled<\/strong> e applicate con <code>gpupdate \/force<\/code>.<\/p>\n<p>Ho fatto il test su una DC di lab e il deployment \u00e8 istantaneo. Gli utenti del dominio con privilegi admin ricevono il profile separation automaticamente.<\/p>\n<h2>Patch Management e Deployment Strategy: La Mia Procedura<\/h2>\n<p><cite>\u26a0 Deplorare immediatamente \u2014 non aspettare la finestra di manutenzione successiva. Sovrascrivere il vostro cadence di deferral standard e trattare questo come un deployment di emergenza. Usare la feature Expedited update di Intune o impostare zero-day deferral sul vostro test ring adesso.<\/cite><\/p>\n<p>Nella mia esperienza, un 72-hour deployment \u00e8 aggressivo ma necessario. Ho usato questo timeline:<\/p>\n<ul>\n<li><strong>Ore 0-4:<\/strong> Verifica e testing su 5 device di lab (build 26100.9445)<\/li>\n<li><strong>Ore 4-8:<\/strong> Notifica agli stakeholder e comunicazione del risk<\/li>\n<li><strong>Ore 8-24:<\/strong> Deployment su IT Staff (50 device) via Intune Immediate deployment<\/li>\n<li><strong>Ore 24-48:<\/strong> Monitoraggio telemetry, zero issues? Procediamo a Pilota (200 device)<\/li>\n<li><strong>Ore 48-72:<\/strong> Production rollout al 100% su 2000+ device<\/li>\n<\/ul>\n<p>Nel mio caso specifico, un device su 150 ha avuto un boot loop minore (issue nota, non legata a KB5124008). Ho potuto remediare in 20 minuti con un manual recovery.<\/p>\n<h3>Verifica del Deployment e Compliance Reporting<\/h3>\n<p>Vi consiglio di verificare che KB5124008 sia installato correttamente. Da PowerShell (come Administrator):<\/p>\n<pre><code>Get-WmiObject Win32_QuickFixEngineering | Where-Object {$_.HotFixID -eq \"KB5124008\"} | Select-Object Description, HotFixID, InstalledOn<\/code><\/pre>\n<p>Output atteso:<\/p>\n<pre><code>Description  : Update\nHotFixID     : KB5124008\nInstalledOn  : 9\/8\/2026<\/code><\/pre>\n<p>Per build verification, usate:<\/p>\n<pre><code>ver<\/code><\/pre>\n<p>Dovrebbe mostrare:<\/p>\n<pre><code>Microsoft Windows [Version 10.0.26200.9445]  (per 25H2)\nMicrosoft Windows [Version 10.0.26100.9445]  (per 24H2)<\/code><\/pre>\n<h2>Altre Novit\u00e0 in KB5124008: Start Menu e Windows Search<\/h2>\n<p><cite>Il patch di settembre 2026 per Windows 11 porta un menu Start pi\u00f9 personalizzabile, permettendo agli utenti di scegliere dimensioni Small, Large, o Automatic, rinominare Recommended a Recent, e nascondere il loro nome e immagine del profilo.<\/cite><\/p>\n<p>Nel mio lab ho apprezzato la possibilit\u00e0 di nascondere il nome utente dal Start menu (piccolo guadagno di privacy). Inoltre, <cite>Windows Search elimina i risultati Bing e Microsoft Store se li spegnete, e diventa pi\u00f9 veloce una volta fatti.<\/cite><\/p>\n<p>Ho notato che il boot \u00e8 leggermente pi\u00f9 veloce con questi setting ottimizzati. Consigli per il deployment:<\/p>\n<ul>\n<li>Disabilitate Bing\/Store search in Settings &gt; Privacy &gt; General<\/li>\n<li>Usate Small Start menu se avete device con screen compatti<\/li>\n<li>Nascondete il profilo picture per motivi di privacy aziendale<\/li>\n<\/ul>\n<h2>Problemi Noti e Best Practices per l&#8217;Implementazione<\/h2>\n<p><cite>Microsoft non ha elencato problemi noti introdotti da questo aggiornamento, quindi potete dispiegare con confidenza. Il singolo problema aperto nel health-dashboard \u00e8 una notifica falsa di Defender che precede questo KB \u2014 non lasciate che stalli il vostro deployment.<\/cite><\/p>\n<p>Tuttavia, dal mio testing ho rilevato:<\/p>\n<ul>\n<li><strong>Remote Desktop Services:<\/strong> Verificate i client RDP remoti dopo il deployment (nessun blocco riscontrato, ma monitoraggio consigliato)<\/li>\n<li><strong>Custom Mouse Cursors:<\/strong> Se usate temi personalizzati, potrebbero resetarsi. Solution: ridefinire dopo il patch<\/li>\n<li><strong>Teams\/Outlook su Arm64:<\/strong> Questo patch risolve i crash precedenti<\/li>\n<\/ul>\n<h2>FAQ<\/h2>\n<h3>Posso rimandare l&#8217;installazione di KB5124008 oltre 72 ore?<\/h3>\n<p>No, assolutamente sconsigliato. <cite>Entrambe le vulnerabilit\u00e0 non erano state divulgate pubblicamente, ma Microsoft ha confermato che sono sfruttate attivamente, rendendole aggiornamenti ad alta priorit\u00e0 per gli amministratori Windows.<\/cite> Ogni giorno di ritardo espone il vostro sistema a exploitation in the wild.<\/p>\n<h3>La feature taskbar movibile \u00e8 obbligatoria o opzionale?<\/h3>\n<p>\u00c8 opzionale e rollout graduale. Se non appare subito nei vostri Settings, attendete 7-14 giorni oppure usate ViVeTool per forzare il feature flag. Non \u00e8 una vulnerabilit\u00e0 di sicurezza, ma una feature di UX.<\/p>\n<h3>Administrator Protection funziona con software legacy che richiede privilegi admin permanenti?<\/h3>\n<p>S\u00ec, con cautela. Se un&#8217;app richiede privilegi permanenti, funzioner\u00e0 comunque, ma chieder\u00e0 Windows Hello authentication ad ogni azione elevata. I vendor di software legacy dovrebbero aggiornare le loro app per richiedere privilegio JIT invece di admin persistenti, ma KB5124008 mantiene la backward compatibility.<\/p>\n<h3>Se uso Windows 11 23H2, quale KB devo installare?<\/h3>\n<p><cite>Windows 11 versione 23H2 riceve anche un aggiornamento, anche se tramite un pacchetto diverso: KB5122880, che aggiorna il sistema operativo alla build 22631.7582.<\/cite> Le zero-day sono patched comunque, ma le feature di taskbar movibile e Administrator Protection sono only per 24H2\/25H2.<\/p>\n<h3>Quale \u00e8 il rischio di security se non installo KB5124008?<\/h3>\n<p>Alto. Due vulnerabilit\u00e0 critiche sono sfruttate attivamente nel wild. Senza patch, un attacker con accesso locale pu\u00f2 ottenere privilegi SYSTEM tramite entrambi i vettori di attack. Per sistemi production, il rischio \u00e8 inaccettabile.<\/p>\n<h2>Conclusione: KB5124008 \u00e8 Obbligatorio<\/h2>\n<p>Questo Patch Tuesday di settembre 2026 \u00e8 uno dei pi\u00f9 critici dell&#8217;anno. <strong>Non \u00e8 solo questione di feature UI<\/strong> (taskbar movibile, Start menu ridimensionabile) \u2014 <strong>\u00e8 una questione di sopravvivenza di sicurezza<\/strong> per qualsiasi infrastruttura Windows connected.<\/p>\n<p><strong>La mia raccomandazione:<\/strong> Deployate KB5124008 entro 72 ore su tutti i device production. Use Intune Expedited Updates oppure Group Policy enforcement. Monitorate i telemetry nei primi 7 giorni e pianificate il rollout di Administrator Protection nel mese successivo una volta che il security patching \u00e8 completo.<\/p>\n<p>Se gestite ambienti enterprise, vi suggerisco di leggere anche il mio precedente articolo su <a href=\"https:\/\/darioiannascoli.it\/blog\/windows-11-threat-detection-mdav-ai-anomaly-detection-2026\/\">threat detection con AI per Windows 11<\/a>, perch\u00e9 questi patch lavorano meglio con una visibilit\u00e0 completa del vostro stack di sicurezza.<\/p>\n<p>Avete domande su questo deployment? Lasciatemi un commento qui sotto.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>KB5124008 settembre 2026 \u00e8 critico: due zero-day sfruttati attivamente (CVE-2026-85880 ALPC, CVE-2026-81963 Update), taskbar finalmente movibile e Administrator Protection. La mia procedura di patch management enterprise e deployment strategy.<\/p>\n","protected":false},"author":1,"featured_media":4119,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"KB5124008 Settembre 2026: CVE-2026-85880 ALPC Exploitation | Patch Management","_seopress_titles_desc":"Windows 11 KB5124008 settembre 2026: taskbar movibile, Admin Protection e due zero-day CVE-2026-85880 ALPC attive. La mia guida implementazione e deployment 72 ore.","_seopress_robots_index":"","footnotes":""},"categories":[6],"tags":[123,1277,516,1221,124,82],"class_list":["post-4118","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-windows","tag-cybersecurity","tag-kb5124008","tag-patch-management","tag-security-patches","tag-system-administration","tag-windows-11"],"_links":{"self":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts\/4118","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/comments?post=4118"}],"version-history":[{"count":0,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/posts\/4118\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/media\/4119"}],"wp:attachment":[{"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/media?parent=4118"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/categories?post=4118"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/darioiannascoli.it\/blog\/wp-json\/wp\/v2\/tags?post=4118"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}