Ir para o conteúdo principal

Atualizações de setembro do Windows Server causam falhas nos Remote Desktop Services

·1395 palavras·7 minutos
Servidores Windows Server com ligações interrompidas e alertas de falha

As atualizações cumulativas de segurança publicadas pela Microsoft em setembro de 2026 provocaram instabilidade nos Remote Desktop Services (RDS) em alguns ambientes Windows Server. O problema podia impedir novas ligações RDP, bloquear o início de sessão e deixar vários componentes do sistema sem resposta.

Atualização — Microsoft confirma o problema e publica uma resolução
#

Desde a publicação inicial deste artigo, a Microsoft confirmou o incidente como um problema conhecido, alargou o âmbito documentado e disponibilizou políticas de Known Issue Rollback (KIR) para ambientes geridos.

Em 14 de setembro de 2026, a empresa atualizou o Windows Release Health e passou o estado do incidente para Resolved. A resolução é distribuída através de atualizações out-of-band (OOB) cumulativas específicas para cada versão do Windows e também integra as atualizações posteriores. A recomendação atual é instalar a atualização mais recente aplicável ao sistema afetado.

O âmbito oficial inclui Windows Server 2012, 2012 R2, 2016, 2019, 2022 e 2025, além de versões afetadas do Windows 10 e Windows 11. A mitigação KIR continua documentada abaixo porque foi a resposta temporária disponibilizada antes da atualização OOB e pode ser relevante durante uma implementação faseada. Segundo a Microsoft, os administradores que já aplicaram esta mitigação por Group Policy não precisam de tomar nenhuma ação antes de instalar a atualização OOB.

O que aconteceu
#

Os primeiros relatos surgiram depois da instalação das atualizações de segurança de 8 de setembro de 2026. Administradores citados pela BleepingComputer descreveram servidores que funcionavam normalmente durante algum tempo e começavam depois a rejeitar ligações ou a bloquear quando os utilizadores terminavam sessão.

Em 12 de setembro, a Microsoft acrescentou o problema conhecido às páginas das atualizações inicialmente associadas ao Windows Server 2019, 2022 e 2025. A investigação posterior confirmou um âmbito mais amplo. Uma análise publicada por um administrador sugeriu um possível deadlock entre componentes de Remote Desktop e o Local Session Manager; a Microsoft não confirmou essa hipótese como causa técnica.

Sistemas afetados
#

A Microsoft identifica as seguintes versões de Windows Server entre as plataformas afetadas. A segunda coluna indica a atualização de setembro associada ao pacote KIR temporário:

Sistema operativo KB associada / download KIR
Windows Server 2025 KB5122871 — Group Policy KIR
Windows Server 2022 KB5122882 — Group Policy KIR
Windows Server 2019 / Windows 10 1809 KB5122876 — Group Policy KIR
Windows Server 2016 / Windows 10 1607 KB5123099 — Group Policy KIR
Windows Server 2012 R2 KB5123066 — Group Policy KIR
Windows Server 2012 KB5123065 — Group Policy KIR

O Windows Release Health inclui também Windows 11 26H1, 25H2, 24H2 e 23H2; Windows 10 22H2 e 21H2; e Windows 10 Enterprise LTSC 2019 e 2016. A documentação refere que apenas algumas organizações poderão encontrar o problema e não publica um critério que permita antecipar quais os servidores ou configurações afetados.

Sintomas
#

Segundo a Microsoft, os RDS podiam tornar-se instáveis depois da instalação da atualização. Os sintomas oficialmente documentados incluem:

  • ligações RDP que falham após vários minutos;
  • problemas no início de sessão;
  • servidores bloqueados na mensagem Please wait for the Remote Desktop Configuration;
  • Microsoft Management Console, RDS Licensing Diagnoser e File Explorer sem resposta;
  • página do Windows Update bloqueada num indicador de carregamento contínuo.

Os relatos recolhidos pela BleepingComputer acrescentam sessões existentes que não terminam corretamente, novas ligações que ficam pendentes e falhas que aparecem apenas algumas horas depois da atualização ou após o primeiro logout. Em alguns ambientes, os administradores referiram ter sido necessário um hard reset para recuperar o serviço. Estes detalhes são relatos operacionais e não uma descrição universal confirmada pela Microsoft.

Impacto nos Remote Desktop Services
#

Num Session Host partilhado, a indisponibilidade não afeta apenas uma sessão: pode impedir o acesso de todos os utilizadores dependentes desse servidor. O impacto é particularmente sério quando RDS suporta aplicações empresariais, trabalho remoto ou tarefas administrativas sem um caminho alternativo de acesso.

O bloqueio de ferramentas como MMC, RDS Licensing Diagnoser e File Explorer também dificulta o diagnóstico no próprio servidor. Se a sessão remota deixar de responder, a equipa pode precisar de acesso à consola da máquina virtual, a uma interface de gestão fora de banda ou a outro mecanismo de administração remota já preparado.

Resolução e mitigação oficial
#

Resolução atual: instalar a atualização OOB
#

A Microsoft considera agora o problema resolvido por atualizações out-of-band publicadas em 14 de setembro de 2026 e pelas atualizações posteriores. Estes pacotes são cumulativos e mantêm as melhorias e proteções de segurança das atualizações anteriores. Deve ser instalada a atualização mais recente indicada no Windows Release Health para a versão em causa.

Mitigação temporária: Known Issue Rollback
#

Antes da resolução OOB, a Microsoft disponibilizou ficheiros de definição de política KIR para dispositivos empresariais geridos. O Known Issue Rollback desativa apenas a alteração não relacionada com segurança que causou a regressão, mantendo as restantes alterações da atualização, incluindo as correções de segurança.

Para aplicar esta mitigação por Group Policy:

  1. identificar e descarregar o ficheiro MSI correspondente ao sistema afetado;
  2. instalar o MSI no computador usado para gerir as Group Policies, o que adiciona a definição aos Administrative Templates;
  3. criar ou editar uma GPO e configurar a política KIR instalada em Computer Configuration > Administrative Templates;
  4. aplicar a política aos dispositivos afetados e reiniciá-los.

A documentação da Microsoft indica que o reinício é necessário para ativar o rollback. O nome exato da política depende do pacote KIR instalado; por isso, deve ser usado o template fornecido para a versão correta, sem reutilizar nomes ou definições de outro sistema operativo.

Uma KIR é temporária. Depois de instalada a atualização que corrige o problema, deixa de ser necessária.

Workarounds temporários
#

Quando ainda não é possível aplicar a resolução ou a mitigação oficial, existem opções de recuperação temporária:

  • Parar e voltar a iniciar a máquina virtual: a Microsoft indica que esta operação pode restaurar temporariamente a conectividade RDS quando a VM deixou de estar acessível por RDP. Não equivale a uma correção permanente.
  • Reiniciar o servidor: reinícios e hard resets surgem nos relatos operacionais, mas o resultado não foi consistente em todos os ambientes.
  • Remover a atualização de setembro: alguns administradores recuperaram o RDS através do rollback da atualização cumulativa. Esta remoção retira também as correções de segurança do Patch Tuesday de setembro e deve ser tratada como último recurso, com avaliação de risco, testes e um plano para voltar a proteger o sistema.

O rollback integral da atualização não deve ser confundido com KIR. A KIR reverte seletivamente a alteração problemática; desinstalar a atualização remove o pacote completo e as respetivas correções de segurança.

Recomendações para administradores
#

  1. Inventariar os servidores RDS e confirmar a versão, a build e a atualização de setembro instalada.
  2. Instalar a atualização OOB ou uma atualização posterior indicada no Windows Release Health para cada versão afetada.
  3. Usar apenas o pacote KIR correspondente quando a atualização corretiva ainda não puder ser implementada imediatamente num ambiente gerido.
  4. Monitorizar a recuperação do serviço, incluindo novos logons, logoffs, estabilidade das sessões e funcionamento das ferramentas identificadas pela Microsoft.
  5. Garantir um acesso alternativo, como consola do hipervisor ou gestão fora de banda, antes de intervir em Session Hosts que possam deixar de aceitar RDP.
  6. Tratar a remoção da atualização como último recurso, registando o desvio de segurança e definindo quando a atualização corrigida será instalada.

Conclusão
#

O incidente começou por parecer limitado às versões mais recentes do Windows Server, mas a Microsoft confirmou depois um âmbito desde Windows Server 2012 até 2025, além de várias versões cliente. A KIR permitiu mitigar seletivamente a regressão em ambientes geridos sem remover as correções de segurança.

O estado atual já não é apenas de investigação ou mitigação: a Microsoft marcou o problema como resolvido por atualizações out-of-band de 14 de setembro de 2026. A prioridade deve ser instalar a atualização mais recente aplicável; os workarounds e o rollback integral ficam reservados para situações em que a resolução oficial ainda não possa ser implementada.

Fontes
#