
As atualizações cumulativas de segurança publicadas pela Microsoft em setembro de 2026 provocaram instabilidade nos Remote Desktop Services (RDS) em alguns ambientes Windows Server. O problema podia impedir novas ligações RDP, bloquear o início de sessão e deixar vários componentes do sistema sem resposta.
Atualização — Microsoft confirma o problema e publica uma resolução #
Desde a publicação inicial deste artigo, a Microsoft confirmou o incidente como um problema conhecido, alargou o âmbito documentado e disponibilizou políticas de Known Issue Rollback (KIR) para ambientes geridos.
Em 14 de setembro de 2026, a empresa atualizou o Windows Release Health e passou o estado do incidente para Resolved. A resolução é distribuída através de atualizações out-of-band (OOB) cumulativas específicas para cada versão do Windows e também integra as atualizações posteriores. A recomendação atual é instalar a atualização mais recente aplicável ao sistema afetado.
O âmbito oficial inclui Windows Server 2012, 2012 R2, 2016, 2019, 2022 e 2025, além de versões afetadas do Windows 10 e Windows 11. A mitigação KIR continua documentada abaixo porque foi a resposta temporária disponibilizada antes da atualização OOB e pode ser relevante durante uma implementação faseada. Segundo a Microsoft, os administradores que já aplicaram esta mitigação por Group Policy não precisam de tomar nenhuma ação antes de instalar a atualização OOB.
O que aconteceu #
Os primeiros relatos surgiram depois da instalação das atualizações de segurança de 8 de setembro de 2026. Administradores citados pela BleepingComputer descreveram servidores que funcionavam normalmente durante algum tempo e começavam depois a rejeitar ligações ou a bloquear quando os utilizadores terminavam sessão.
Em 12 de setembro, a Microsoft acrescentou o problema conhecido às páginas das atualizações inicialmente associadas ao Windows Server 2019, 2022 e 2025. A investigação posterior confirmou um âmbito mais amplo. Uma análise publicada por um administrador sugeriu um possível deadlock entre componentes de Remote Desktop e o Local Session Manager; a Microsoft não confirmou essa hipótese como causa técnica.
Sistemas afetados #
A Microsoft identifica as seguintes versões de Windows Server entre as plataformas afetadas. A segunda coluna indica a atualização de setembro associada ao pacote KIR temporário:
| Sistema operativo | KB associada / download KIR |
|---|---|
| Windows Server 2025 | KB5122871 — Group Policy KIR |
| Windows Server 2022 | KB5122882 — Group Policy KIR |
| Windows Server 2019 / Windows 10 1809 | KB5122876 — Group Policy KIR |
| Windows Server 2016 / Windows 10 1607 | KB5123099 — Group Policy KIR |
| Windows Server 2012 R2 | KB5123066 — Group Policy KIR |
| Windows Server 2012 | KB5123065 — Group Policy KIR |
O Windows Release Health inclui também Windows 11 26H1, 25H2, 24H2 e 23H2; Windows 10 22H2 e 21H2; e Windows 10 Enterprise LTSC 2019 e 2016. A documentação refere que apenas algumas organizações poderão encontrar o problema e não publica um critério que permita antecipar quais os servidores ou configurações afetados.
Sintomas #
Segundo a Microsoft, os RDS podiam tornar-se instáveis depois da instalação da atualização. Os sintomas oficialmente documentados incluem:
- ligações RDP que falham após vários minutos;
- problemas no início de sessão;
- servidores bloqueados na mensagem
Please wait for the Remote Desktop Configuration; - Microsoft Management Console, RDS Licensing Diagnoser e File Explorer sem resposta;
- página do Windows Update bloqueada num indicador de carregamento contínuo.
Os relatos recolhidos pela BleepingComputer acrescentam sessões existentes que não terminam corretamente, novas ligações que ficam pendentes e falhas que aparecem apenas algumas horas depois da atualização ou após o primeiro logout. Em alguns ambientes, os administradores referiram ter sido necessário um hard reset para recuperar o serviço. Estes detalhes são relatos operacionais e não uma descrição universal confirmada pela Microsoft.
Impacto nos Remote Desktop Services #
Num Session Host partilhado, a indisponibilidade não afeta apenas uma sessão: pode impedir o acesso de todos os utilizadores dependentes desse servidor. O impacto é particularmente sério quando RDS suporta aplicações empresariais, trabalho remoto ou tarefas administrativas sem um caminho alternativo de acesso.
O bloqueio de ferramentas como MMC, RDS Licensing Diagnoser e File Explorer também dificulta o diagnóstico no próprio servidor. Se a sessão remota deixar de responder, a equipa pode precisar de acesso à consola da máquina virtual, a uma interface de gestão fora de banda ou a outro mecanismo de administração remota já preparado.
Resolução e mitigação oficial #
Resolução atual: instalar a atualização OOB #
A Microsoft considera agora o problema resolvido por atualizações out-of-band publicadas em 14 de setembro de 2026 e pelas atualizações posteriores. Estes pacotes são cumulativos e mantêm as melhorias e proteções de segurança das atualizações anteriores. Deve ser instalada a atualização mais recente indicada no Windows Release Health para a versão em causa.
Mitigação temporária: Known Issue Rollback #
Antes da resolução OOB, a Microsoft disponibilizou ficheiros de definição de política KIR para dispositivos empresariais geridos. O Known Issue Rollback desativa apenas a alteração não relacionada com segurança que causou a regressão, mantendo as restantes alterações da atualização, incluindo as correções de segurança.
Para aplicar esta mitigação por Group Policy:
- identificar e descarregar o ficheiro MSI correspondente ao sistema afetado;
- instalar o MSI no computador usado para gerir as Group Policies, o que adiciona a definição aos Administrative Templates;
- criar ou editar uma GPO e configurar a política KIR instalada em Computer Configuration > Administrative Templates;
- aplicar a política aos dispositivos afetados e reiniciá-los.
A documentação da Microsoft indica que o reinício é necessário para ativar o rollback. O nome exato da política depende do pacote KIR instalado; por isso, deve ser usado o template fornecido para a versão correta, sem reutilizar nomes ou definições de outro sistema operativo.
Uma KIR é temporária. Depois de instalada a atualização que corrige o problema, deixa de ser necessária.
Workarounds temporários #
Quando ainda não é possível aplicar a resolução ou a mitigação oficial, existem opções de recuperação temporária:
- Parar e voltar a iniciar a máquina virtual: a Microsoft indica que esta operação pode restaurar temporariamente a conectividade RDS quando a VM deixou de estar acessível por RDP. Não equivale a uma correção permanente.
- Reiniciar o servidor: reinícios e hard resets surgem nos relatos operacionais, mas o resultado não foi consistente em todos os ambientes.
- Remover a atualização de setembro: alguns administradores recuperaram o RDS através do rollback da atualização cumulativa. Esta remoção retira também as correções de segurança do Patch Tuesday de setembro e deve ser tratada como último recurso, com avaliação de risco, testes e um plano para voltar a proteger o sistema.
O rollback integral da atualização não deve ser confundido com KIR. A KIR reverte seletivamente a alteração problemática; desinstalar a atualização remove o pacote completo e as respetivas correções de segurança.
Recomendações para administradores #
- Inventariar os servidores RDS e confirmar a versão, a build e a atualização de setembro instalada.
- Instalar a atualização OOB ou uma atualização posterior indicada no Windows Release Health para cada versão afetada.
- Usar apenas o pacote KIR correspondente quando a atualização corretiva ainda não puder ser implementada imediatamente num ambiente gerido.
- Monitorizar a recuperação do serviço, incluindo novos logons, logoffs, estabilidade das sessões e funcionamento das ferramentas identificadas pela Microsoft.
- Garantir um acesso alternativo, como consola do hipervisor ou gestão fora de banda, antes de intervir em Session Hosts que possam deixar de aceitar RDP.
- Tratar a remoção da atualização como último recurso, registando o desvio de segurança e definindo quando a atualização corrigida será instalada.
Conclusão #
O incidente começou por parecer limitado às versões mais recentes do Windows Server, mas a Microsoft confirmou depois um âmbito desde Windows Server 2012 até 2025, além de várias versões cliente. A KIR permitiu mitigar seletivamente a regressão em ambientes geridos sem remover as correções de segurança.
O estado atual já não é apenas de investigação ou mitigação: a Microsoft marcou o problema como resolvido por atualizações out-of-band de 14 de setembro de 2026. A prioridade deve ser instalar a atualização mais recente aplicável; os workarounds e o rollback integral ficam reservados para situações em que a resolução oficial ainda não possa ser implementada.
Fontes #
- BleepingComputer — Microsoft: September updates cause RDS failures on Windows Server
- BleepingComputer — September Windows Server updates break Remote Desktop Services
- Microsoft Windows Release Health — Windows Server 2025
- Microsoft Windows Release Health — Windows Server 2022
- Microsoft Windows Release Health — Windows Server 2012
- Microsoft Learn — Use Group Policy to deploy a Known Issue Rollback
- Microsoft — KB5122876 para Windows Server 2019
- Microsoft — KB5122882 para Windows Server 2022
- Microsoft — KB5122871 para Windows Server 2025