Hack Alerta

Atualização de segurança do Windows 11 quebra conexões Always On VPN

Atualização KB5124008 do Windows 11 quebra conexões Always On VPN, criando dilema entre segurança e disponibilidade para empresas.

Regresão crítica no Patch Tuesday de setembro

A atualização cumulativa de segurança de setembro de 2026 para o Windows 11, identificada como KB5124008, introduziu uma regressão grave que desconecta clientes empresariais do Always On VPN. Administradores relatam que túneis baseados em certificados, que funcionavam perfeitamente antes da instalação, param de conectar após a aplicação do pacote Patch Tuesday lançado em 8 de setembro. A única solução comprovada até o momento é desinstalar a atualização e reiniciar o dispositivo.

O problema afeta especificamente ambientes corporativos utilizando Windows 11 24H2 e 25H2, com autenticação baseada em certificados, Routing and Remote Access Service (RRAS) e Network Policy Server (NPS) no Windows Server 2019, além de perfis de VPN implantados via Microsoft Intune. A natureza do defeito — funcionar antes, falhar após a atualização e voltar a funcionar após a remoção — indica claramente uma mudança regressiva no stack de rede do Windows ou no manuseio de certificados IPsec, e não um erro de configuração local.

Dilema de segurança e disponibilidade

A situação coloca as equipes de TI em um dilema complexo. O KB5124008 é um pacote obrigatório de Patch Tuesday que cobre um volume recorde de vulnerabilidades, incluindo dois zero-days de elevação de privilégio já explorados em ambiente real: CVE-2026-81963 na Pilha de Atualização do Windows e CVE-2026-85880 no Advanced Local Procedure Call (ALPC) do Windows.

Segurar a atualização client-side significa manter a exposição a esses riscos críticos de segurança. Por outro lado, aplicá-la resulta na perda de conectividade de acesso remoto para milhares de usuários. Muitas organizações optaram por pausar a implantação apenas para os grupos de endpoints Always On VPN no WSUS ou Intune, mantendo o restante do estate atualizado para mitigar os zero-days enquanto aguardam uma correção oficial.

Análise técnica e orientações oficiais

Até o momento, o artigo de suporte da Microsoft afirma que a empresa não tem conhecimento de problemas com esta atualização, apesar das evidências contrárias reportadas pela comunidade de administradores. Consultores independentes sugerem coletar logs detalhados para abrir um caso de suporte, incluindo dados de rasphone.pbk, eventos RasClient sob "Aplicações e Serviços Logs" e logs do NPS.

Algumas sugestões informais apontam para retargeting de perfis Intune para EAP-TLS, mas isso deve ser tratado apenas como uma medida paliativa não oficial, sem garantia de resolução. A Microsoft ainda não documentou publicamente a falha nem lançou um hotfix.

Recomendações para CISOs e Administradores de Rede

Diante da falta de correção oficial, as melhores práticas recomendadas incluem:

  1. Pausar a atualização: Bloquear a distribuição do KB5124008 para todos os endpoints que utilizam Always On VPN até que a Microsoft confirme a causa e forneça uma solução.
  2. Manter servidores atualizados: Garantir que os servidores RRAS e NPS permaneçam nas versões mais recentes para evitar vulnerabilidades nos componentes de backend.
  3. Coleta de evidências: Documentar logs de erro e comportamento do cliente para agrupar relatos e acelerar a priorização da correção pela Microsoft.
  4. Piloto de mudanças: Se a atualização for obrigatória por compliance, testar qualquer mudança de autenticação em um anel pequeno antes da implantação generalizada.

Esta é uma regressão de acesso remoto empresarial que merece uma entrada de problema conhecido antes da próxima onda de serviço, especialmente considerando o timing crítico de vulnerabilidades zero-day exploradas ativamente.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.