Workaround Always On VPN dopo l’aggiornamento di settembre 2026 Windows 11

0

Microsoft ha confermato un nuovo problema che può interessare le organizzazioni che utilizzano Always On VPN su Windows 11. Dopo l’installazione degli aggiornamenti di sicurezza di settembre 2026, alcune configurazioni VPN possono infatti non riuscire a stabilire correttamente la connessione.

Il problema interessa Windows 11 24H2, 25H2 e 26H1 ed è associato rispettivamente agli aggiornamenti KB5124008 e KB5124012. Microsoft indica attualmente lo stato del problema come Mitigated, mentre continua a lavorare alla risoluzione definitiva.

Quali versioni di Windows 11 sono interessate

Microsoft ha identificato il problema sulle seguenti versioni:

Windows 11 24H2 – KB5124008
Windows 11 25H2 – KB5124008
Windows 11 26H1 – KB5124012

KB5124008 è stato distribuito l’8 settembre 2026 per Windows 11 24H2 e 25H2, mentre KB5124012 è stato rilasciato nella stessa data per Windows 11 26H1.

Microsoft ha successivamente inserito il problema nella documentazione relativa agli incidenti noti di Windows 11.

Always On VPN può rimanere bloccata su “Connecting”

Il problema non riguarda necessariamente tutte le configurazioni Always On VPN.

Secondo Microsoft, può verificarsi quando il profilo VPN è configurato per provare automaticamente un metodo di connessione alternativo se il primo tentativo fallisce.

Un esempio è rappresentato dalle configurazioni che utilizzano la selezione automatica tra IKEv2 e SSTP.

In queste condizioni, la connessione VPN può rimanere bloccata nello stato:

Connecting

Il sistema può inoltre continuare a tentare di stabilire la connessione senza riuscire a completarla.

In alcuni casi, i tentativi successivi possono mostrare anche il messaggio:

“The specified port is already in use.”

Microsoft ha indicato proprio questo comportamento nella propria segnalazione relativa al problema.

Le prime segnalazioni erano arrivate dagli amministratori

Interessante anche la cronologia delle segnalazioni.

Già il 9 settembre 2026, il giorno successivo alla distribuzione di KB5124008, un amministratore aveva aperto una discussione su Microsoft Q&A segnalando che Always On VPN aveva smesso di funzionare dopo l’installazione dell’aggiornamento.

L’ambiente descritto comprendeva client Windows 11 24H2 e 25H2, autenticazione basata su certificati, RRAS e NPS su Windows Server 2019 e profili VPN distribuiti tramite Microsoft Intune. L’amministratore riferiva inoltre di essere riuscito a riprodurre il problema su più dispositivi: prima dell’installazione di KB5124008 la VPN funzionava, mentre dopo l’aggiornamento non riusciva più a connettersi. La disinstallazione dell’aggiornamento e il riavvio del dispositivo ripristinavano invece il funzionamento.

Il 10 settembre è comparsa un’altra segnalazione su Microsoft Q&A, nella quale un amministratore riferiva che KB5124008 stava impedendo la connessione ad Always On VPN per centinaia di utenti. Anche in questo caso il comportamento descritto era una connessione che rimaneva bloccata su “Connecting”.

Queste segnalazioni sono però da considerare come esperienze riportate dagli amministratori, non come una conferma che tutte le configurazioni Always On VPN siano interessate.

Il problema confermato da Microsoft

La successiva documentazione Microsoft ha circoscritto il problema a determinate configurazioni.

In particolare, il malfunzionamento può manifestarsi quando Always On VPN utilizza la selezione automatica del protocollo e può passare automaticamente da un metodo di connessione a un altro.

Per questo motivo, non è corretto affermare che KB5124008 rompe Always On VPN su tutti i dispositivi Windows 11. Il problema riguarda configurazioni specifiche e Microsoft lo ha inserito nella propria documentazione di Windows Release Health.

Come risolvere temporaneamente il problema

Microsoft indica un workaround per gli amministratori IT.

Workaround Always On VPN dopo l’aggiornamento di settembre 2026 Windows 11

La configurazione Always On VPN può essere modificata evitando la selezione automatica del protocollo e utilizzando un singolo protocollo.

Le due possibilità indicate sono:

SSTP

oppure

IKEv2

La scelta deve essere effettuata in base all’infrastruttura dell’organizzazione, alla configurazione del server VPN, ai requisiti di sicurezza e alle modalità di distribuzione del profilo.

Non è quindi consigliabile modificare semplicemente il protocollo senza prima verificare quale configurazione sia effettivamente utilizzata dall’ambiente aziendale.

Attenzione alla disinstallazione dell’aggiornamento

Le prime segnalazioni su Microsoft Q&A hanno evidenziato che, in alcuni ambienti, la rimozione di KB5124008 e il successivo riavvio del sistema permettevano di ripristinare immediatamente il funzionamento della VPN.

Tuttavia, la disinstallazione di un aggiornamento di sicurezza non dovrebbe essere considerata automaticamente la soluzione definitiva.

KB5124008 e KB5124012 contengono infatti anche correzioni di sicurezza e altri miglioramenti per Windows 11. Microsoft raccomanda pertanto di utilizzare il workaround relativo alla configurazione VPN e di seguire gli aggiornamenti della documentazione ufficiale, anziché rimuovere indiscriminatamente l’aggiornamento dai dispositivi aziendali.

Qual è lo stato attuale del problema

Microsoft indica attualmente lo stato dell’incidente come Mitigated.

Le versioni interessate e gli aggiornamenti associati sono:

Windows 11 24H2: KB5124008
Windows 11 25H2: KB5124008
Windows 11 26H1: KB5124012

La documentazione Microsoft specifica che l’azienda sta lavorando a una soluzione e che saranno fornite ulteriori informazioni quando disponibili.

È quindi opportuno che gli amministratori che utilizzano Always On VPN controllino la configurazione dei profili VPN, soprattutto quando sono presenti IKEv2 e SSTP con selezione automatica.

Un problema da tenere sotto controllo negli ambienti aziendali

Il caso di Always On VPN dimostra ancora una volta come un aggiornamento cumulativo di Windows possa avere conseguenze importanti in configurazioni aziendali specifiche, anche quando il problema non riguarda la generalità degli utenti.

Le prime segnalazioni sono arrivate dagli amministratori pochi giorni dopo il Patch Tuesday di settembre e hanno preceduto la successiva formalizzazione del problema nella documentazione Microsoft.

Per gli ambienti che dipendono da Always On VPN per consentire ai dipendenti di accedere automaticamente alle risorse aziendali da remoto, è quindi consigliabile verificare attentamente il comportamento dei client dopo l’installazione degli aggiornamenti di settembre 2026.

In presenza di connessioni bloccate su “Connecting” o dell’errore “The specified port is already in use”, la configurazione del protocollo VPN dovrebbe essere una delle prime verifiche da effettuare.

Lascia un commento

Focus Mode