Administratorii dezinstalează actualizările Windows Server din septembrie pentru că Remote Desktop Services se oprește din funcționat la câteva ore după instalare. E răspunsul corect pe termen scurt la o întrerupere de serviciu și are o consecință pe care aproape nimeni nu a scris-o.
Aceeași actualizare cumulativă conține remedierea pentru CVE-2026-69525, o vulnerabilitate critică de execuție de cod la distanță în Remote Desktop Services, cotată 9.8.
Dezinstalarea ei ca să meargă RDS readuce RDS-ul în stare exploatabilă.
Ce se strică
Serverele de sesiuni care rulează Windows Server 2019, 2022 și 2025 funcționează normal câteva ore după instalarea actualizării cumulative din această lună, apoi cedează. Conexiunile RDP de intrare rămân blocate la „Connecting…", utilizatorii existenți nu se pot deconecta corect, iar uneltele de administrare a gazdei intră în blocaj. Mai mulți administratori raportează că doar o repornire forțată readuce serviciul.
Windows Server 2019 KB5122876 Windows Server 2022 KB5122882 Windows Server 2025 KB5122871
Depanarea făcută de un administrator indică un blocaj reciproc între Remote Desktop și Local Session Manager, cu serviciul suspendat la RDPSERVERBASE!WDLIB_Close și fără vreun timeout setat. Microsoft nu a confirmat asta drept cauză. Raportările au apărut independent, în medii fără legătură între ele — semnul obișnuit că problema e sistemică, nu o chestiune de configurație locală.
Microsoft spune că a luat la cunoștință, investighează și va publica îndrumări. La momentul redactării nu există o problemă cunoscută recunoscută în documentația KB și nici un Known Issue Rollback.
Ce mai conține actualizarea
Asta e partea care ar trebui să modeleze decizia, nu doar întreruperea în sine.
| Remediere | De ce contează |
|---|---|
CVE-2026-69525 | Execuție de cod la distanță, critică, în Remote Desktop Services, CVSS 9.8 |
CVE-2026-85880 | Escaladare de privilegii prin ALPC, exploatată activ, în catalogul CISA KEV — a treia verigă din lanțul BlueMoon despre care am scris săptămâna asta |
CVE-2026-81963 | Escaladare de privilegii în componenta Windows Update, tot exploatată activ și în KEV |
CVE-2026-69485 | Vulnerabilitate în clientul Windows Remote Desktop |
În total, aproximativ 966 de vulnerabilități în versiunea din septembrie.
Dezinstalarea unei actualizări cumulative nu e o pauză. E decizia de a reexpune tot ce a remediat acea actualizare, inclusiv două vulnerabilități pe care atacatorii le folosesc chiar acum.
Cum iei decizia asta corect
Limitează dezinstalarea la gazdele care chiar sunt afectate. Defecțiunea e specifică serverelor de sesiuni Remote Desktop. Nu există motiv să scoți actualizarea de pe controlere de domeniu, servere de aplicații sau stații de lucru, iar scoaterea ei din tot parcul „ca să fim siguri" e reflexul care transformă o întrerupere de RDS într-o expunere generalizată. Mai multe dintre vulnerabilitățile de mai sus contează cel mai mult exact pe mașinile neafectate de acest bug.
Dacă dai înapoi actualizarea pe o gazdă RDS, compensează ce ai reexpus. Un RCE cotat 9.8 în Remote Desktop Services e accesibil doar dacă Remote Desktop Services e accesibil. Concret:
- Confirmă că nicio gazdă RDS nu răspunde pe portul 3389 din internet. Dacă există una, aia e constatarea mai urgentă a săptămânii tale, indiferent de actualizarea asta.
- Impune conexiuni printr-un Remote Desktop Gateway sau VPN, cu autentificare în mai mulți factori în față.
- Păstrează Network Level Authentication activat.
- Restricționează ce rețele interne pot ajunge la serverele de sesiuni.
Nimic din toate astea nu e sfat nou. E diferența dintre o dezinstalare care rămâne un compromis operațional acceptabil și o ușă deschisă.
Folosește metoda corectă de eliminare. Administratorii raportează că instalarea de sine stătătoare eșuează, pentru că actualizarea cumulativă vine împachetată cu actualizarea stivei de servicii, și că eliminarea prin DISM funcționează. Golește întâi serverul de sesiuni, în loc să scoți actualizarea de sub sesiuni active.
Urmărește remedierea. Microsoft investighează, iar mecanismul lui obișnuit pentru genul ăsta de regresie e un Known Issue Rollback livrat prin politică, ceea ce ți-ar permite să păstrezi conținutul de securitate dezactivând doar modificarea problematică. Dacă apare, e strict mai bun decât o dezinstalare. Urmărește panoul Windows release health, nu aștepta un articol de presă.
O precizare despre ce am scris noi
Am scris la începutul acestei săptămâni că aplicarea actualizărilor Microsoft din septembrie rupe lanțul de exploatare BlueMoon, pentru că escaladarea de privilegii prin ALPC pe care se bazează e remediată acolo. Recomandarea rămâne valabilă, iar articolul de față e nuanța de care are nevoie acum.
Dacă administrezi servere de sesiuni Remote Desktop, alegi între o întrerupere și o expunere. E un compromis real, iar a pretinde altceva ar fi neonest. Cu cât dezinstalarea e mai îngustă și cu cât restricționezi mai mult ce poate ajunge la acele gazde cât timp patch-ul e scos, cu atât compromisul te costă mai puțin.
4Tify analizează expunerea externă — inclusiv gazdele Remote Desktop care răspund din internet și n-ar trebui. Dacă vrei o verificare înainte să iei decizia de dezinstalare, scrie-ne.
