È stata corretta una vulnerabilità negli aggiornamenti di Windows che installava driver su dispositivi con restrizioni.
Scopri i dettagli dell'errore di Windows Update che consentiva l'installazione di driver su computer con restrizioni senza autorizzazione. Scopri la soluzione fornita da Microsoft.
Le cose più importanti che devi sapere
- Un bug nel servizio di caching di Windows Update ha causato l'installazione di driver non autorizzati su dispositivi soggetti a restrizioni, aggirando le rigide politiche di controllo e disabilitando alcuni dispositivi.
- Microsoft ha risolto il problema a livello di servizio, riattivando i controlli di approvazione dei driver senza l'intervento dell'utente, ma richiede il ripristino manuale di eventuali driver difettosi già installati tramite Gestione dispositivi.
- Questo incidente evidenzia uno schema ricorrente in cui gli aggiornamenti dei driver possono aggirare i controlli amministrativi quando i servizi di supporto sono inattivi, spingendo Microsoft a rivedere i propri meccanismi di registrazione e approvazione per prevenire il ripetersi del problema.
Microsoft ha risolto un problema di Windows Update che causava l'invio di aggiornamenti dei driver ai computer gestiti, anche quando gli amministratori avevano impostato criteri per bloccare gli aggiornamenti automatici. L'azienda ha attribuito questo comportamento a un errore di configurazione nel servizio di caching di Windows Update, che ha temporaneamente perso i dati di registrazione dei dispositivi, causando il trattamento di alcuni dispositivi come se non fossero mai stati registrati. Senza questo contesto di registrazione, i normali controlli di approvazione dei driver hanno smesso di funzionare e gli aggiornamenti che avrebbero dovuto essere bloccati sono stati inviati.

✅ Risposta rapida: Il problema è stato risolto. Microsoft ha aggiornato la cache per il servizio interessato e riapplicato lo stato del registro sui dispositivi interessati, quindi non è necessario alcun aggiornamento da parte del cliente o intervento manuale per impedire l'installazione di driver indesiderati.

Che effetto ha avuto l'errore del driver di Windows Update?
Un bug nei driver di Windows Update ha causato l'installazione di aggiornamenti automatici sui dispositivi interessati, nonostante fossero state implementate policy specifiche per impedire tali aggiornamenti. Microsoft ha confermato che i driver installati erano certificati e firmati da Microsoft stessa e ha dichiarato che non rappresentavano una minaccia per la sicurezza. Questa distinzione è importante ai fini della sicurezza, ma non ha impedito che i team IT subissero disagi.
Gli amministratori di sistemi Windows hanno segnalato decine di migliaia di dispositivi che hanno scaricato inaspettatamente aggiornamenti del BIOS e dei driver. In diversi casi, queste installazioni improvvise hanno causato malfunzionamenti hardware, con dispositivi audio e video che hanno smesso di funzionare dopo l'installazione del driver errato. Per gli ambienti che si basano su rigidi protocolli di controllo delle modifiche, un aggiornamento imprevisto del BIOS o dei driver è proprio il tipo di evento che queste politiche preventive sono progettate per evitare.
Motivo: il servizio di cache ha perso i dati di registrazione
Il problema principale risiede nel servizio di caching di Windows Update. Secondo il rapporto sugli incidenti del Microsoft Administration Center (MO1332784), il servizio ha temporaneamente perso le informazioni di registrazione dei dispositivi. Quando questi dati sono scomparsi, i dispositivi interessati risultavano non registrati per Windows Update, pertanto le regole di approvazione dei driver configurate dagli amministratori non venivano verificate.
Microsoft ha riconosciuto per la prima volta questo comportamento martedì pomeriggio, 2 giugno, descrivendo segnalazioni di dispositivi Windows che installavano driver nonostante fossero attive le policy di prevenzione degli aggiornamenti automatici. Anche il team di supporto di Intune ha affrontato pubblicamente la questione, affermando che l'azienda sta lavorando per risolverla.
Come ha affrontato Microsoft il problema?
La correzione è stata eseguita lato server, il che significa che non è stata richiesta alcuna installazione da parte di utenti o amministratori. Microsoft ha aggiornato la cache per il servizio interessato e ripristinato lo stato del registro per i dispositivi interessati, riattivando i controlli di approvazione dei driver.
Mercoledì 3 giugno, l'azienda ha confermato che il problema era stato risolto dopo aver verificato la correzione su un sottoinsieme di utenti precedentemente interessati. Microsoft ha inoltre dichiarato di star esaminando il modo in cui il servizio di caching elimina le informazioni di registrazione, con l'obiettivo di individuare, prevenire e rispondere più rapidamente a guasti simili lato servizio.
🔎Se è già stato installato un driver difettoso che causa un malfunzionamento del dispositivo, il ripristino di quel driver specifico in Gestione dispositivi ripristina la versione precedente. Ripristino servizi impedisce nuove installazioni indesiderate, ma non disinstalla automaticamente quelle già presenti.
Come dovrebbero funzionare i controlli di aggiornamento dei driver in Intune?
Le policy di aggiornamento dei driver di Windows di Microsoft Intune definiscono quali driver possono essere installati sui dispositivi gestiti, e questo bug le aggira di fatto. In circostanze normali, si sceglie tra due modalità di approvazione e solo i driver approvati possono essere installati. Windows Update installa quindi solo la versione più recente approvata, che è più recente di quella già installata sul dispositivo.
| Stato di approvazione | il comportamento |
|---|---|
| Approvazione e pubblicazione del manuale | Ogni nuovo driver viene aggiunto in un determinato stato Necessita di revisioneL'amministratore deve cambiare il proprio stato in Approvato Prima di pubblicarlo, può specificare la data in cui sarà disponibile. |
| Approvazione automatica dei conducenti consigliati | Di seguito vengono aggiunti i nuovi driver consigliati: Approvato Vengono rilasciati dopo un periodo di attesa (da 0 a 30 giorni). Tutti i conducenti non raccomandati vengono spostati nell'elenco degli altri conducenti. Necessita di revisione. |
Ci sono due impostazioni importanti da sottolineare se si desidera escludere i driver dagli aggiornamenti qualitativi. Nei criteri dell'anello di aggiornamento, l' impostazione relativa ai driver di Windows deve essere impostata su "Consenti solo" se si desidera che i driver vengano distribuiti; inoltre, nel catalogo delle impostazioni, l' opzione " Escludi i driver di Windows Update negli aggiornamenti qualitativi" nella categoria "Criteri client di Windows Update" controlla se i driver vengono inclusi negli aggiornamenti qualitativi . La procedura di configurazione completa è documentata nella Guida ai criteri di aggiornamento dei driver di Windows di Microsoft .
Nota: Microsoft precisa inoltre che i criteri di aggiornamento dei driver non impongono l'utilizzo dell'ID hardware del computer (CHID) specificato dai produttori di apparecchiature originali (OEM), pertanto i dispositivi gestiti potrebbero ricevere un driver consigliato più recente anziché il driver destinato al CHID, anche quando tutto è configurato correttamente.
Nel 2026 si è verificato un modello ricorrente di installazioni di driver inaspettate.
Recenti eventi rivelano un preoccupante schema di installazioni impreviste di driver su computer con restrizioni. Un mese fa, Microsoft ha corretto un bug di Windows Autopatch che causava la distribuzione di aggiornamenti di driver con restrizioni a un numero limitato di dispositivi gestiti da Autopatch nell'Unione Europea, anche nei casi in cui le policy di gestione richiedevano l'approvazione manuale. Questo problema ha interessato le piattaforme dei clienti, tra cui Windows 11 23H2, 24H2 e 25H2, e alcuni dispositivi hanno subito riavvii o arresti anomali imprevisti a seconda del driver coinvolto. Come per il bug di caching, anche questo è stato corretto con una patch lato server che non ha richiesto alcun intervento da parte dei clienti.
Questo schema si ripete: il processo di consegna da parte degli autisti può aggirare i controlli amministrativi quando il servizio di supporto non è disponibile, anche quando gli autisti stessi sono considerati affidabili e sicuri. Entrambi gli incidenti sembrano essere stati risolti e Microsoft conferma di essere al lavoro per rafforzare in futuro le modalità di gestione dei dati di registrazione e di consenso da parte di questi servizi.
I commenti sono chiusi.