A atualização devia fechar a porta
O Patch Tuesday da Microsoft de setembro de 2026 trouxe uma correção para a CVE-2026-69525, uma falha nos serviços de Ambiente de Trabalho Remoto com uma pontuação CVSS de 9.8 em 10, o tipo de pontuação reservada a falhas que um desconhecido na internet consegue explorar sem palavra-passe. Um pacote especialmente construído enviado para a porta 3389 podia desencadear um erro use-after-free e executar código com os privilégios do serviço, sem necessidade de sessão iniciada.
Os administradores que aplicaram a atualização dentro do calendário, a escolha responsável segundo qualquer critério normal, fizeram exatamente o que as equipas de segurança pedem todos os meses.
Depois o Ambiente de Trabalho Remoto começou a falhar sozinho
Poucas horas depois de instalar o KB5122876 no Server 2019, o KB5122882 no Server 2022 ou o KB5122871 no Server 2025, os serviços de Ambiente de Trabalho Remoto começaram a falhar. Ligações que funcionavam no arranque deixavam de funcionar poucas horas depois. As sessões existentes não conseguiam terminar sessão de forma limpa. Novas tentativas de ligação ficavam bloqueadas e acabavam por esgotar o tempo, e nos piores casos a única solução era reiniciar o servidor à força.
Um administrador descreveu o padrão sem rodeios: funciona no início, mas depois do primeiro fim de sessão, o serviço cai e nenhum outro utilizador consegue entrar. Um investigador que seguiu o rasto da falha apontou para um bloqueio mútuo entre o processo do Ambiente de Trabalho Remoto e o Local Session Manager, um diagnóstico que a Microsoft não confirmou.
O que falhou, e onde
| Versão do Windows Server | Atualização | Sintoma |
|---|---|---|
| Server 2019 | KB5122876 | O RDS falha horas depois do arranque |
| Server 2022 | KB5122882 | As sessões bloqueiam ao terminar sessão |
| Server 2025 | KB5122871 | As novas ligações esgotam o tempo |
A Microsoft confirmou apenas ter conhecimento das denúncias e estar a investigar. Não confirmou a causa raiz nem indicou uma data para uma correção.
Porque é que isto importa
Porque é que isto importa: Isto não é um debate abstrato sobre gestão de patches, é uma escolha concreta para qualquer equipa que opere Windows Server com o Ambiente de Trabalho Remoto exposto, e em operações europeias e britânicas com pessoal remoto, prestadores externos ou filiais, essa é a maioria. Reverter volta a abrir nos mesmos servidores uma falha de gravidade 9.8 explorável sem credenciais. Manter a atualização instalada pode fazer com que o próprio acesso remoto, a razão de existir desses servidores, deixe de funcionar sem aviso.
Sim, mas
Sim, mas: Nenhuma das duas opções é, na realidade, a única saída. Os administradores que não podem arriscar nem uma reversão completa nem um acesso remoto avariado estão a restringir, em vez disso, a exposição RDP ao nível da rede, limitando a porta 3389 a uma VPN ou a um jump host em vez da internet aberta, o que mantém o patch instalado, fecha o caminho mais fácil até à vulnerabilidade corrigida, e ganha tempo para uma correção oficial sem apostar em nenhum dos dois cenários de falha.
Em resumo
Em resumo: "Aplicar tudo de imediato" e "esperar uma semana por segurança" são ambos o instinto errado aqui, porque a decisão real não é sobre velocidade, é sobre exposição. Teste cada atualização cumulativa num pequeno grupo piloto antes de chegar a todos os servidores, e restrinja o acesso de rede a tudo o que a atualização possa afetar, para que um patch com defeito degrade um punhado de máquinas em vez de todas as sessões de Ambiente de Trabalho Remoto da empresa de uma vez.
Leia a seguir: O choque do CEO da Apple em 2011 custou 12 vezes mais do que em 2026 | A guinada da Xbox foi no marketing, não nos jogos



