windows 11 kb5120998 mouse defender avvisi

Windows 11 KB5120998 resetta il mouse e Defender mostra falsi avvisi di spegnimento

🛡️ Executive Summary

  • KB5120998 può modificare o ripristinare alcune personalizzazioni del cursore su Windows 11 24H2 e 25H2; Microsoft sta ancora indagando.
  • Gli ultimi aggiornamenti di Defender possono mostrare falsamente l’avviso “Microsoft Defender Antivirus è disattivato” anche quando la protezione resta attiva.
  • I due problemi sono distinti: il primo riguarda la preview di Windows 11, il secondo gli aggiornamenti di Defender e interessa anche Windows 10 e Server.

Microsoft chiude agosto 2026 con due nuovi problemi di affidabilità su Windows. La preview KB5120998 distribuita il 27 agosto può modificare o riportare ai valori standard alcune personalizzazioni del cursore del mouse su Windows 11 24H2 e 25H2, mentre gli aggiornamenti più recenti di Microsoft Defender Antivirus possono generare notifiche secondo cui la protezione sarebbe disattivata anche quando il servizio continua a funzionare normalmente. I due bug non sono collegati, ma arrivano nello stesso ciclo di manutenzione nel quale KB5120998 aveva introdotto una delle ondate di modifiche più consistenti degli ultimi mesi per Windows 11.

KB5120998 può cancellare le personalizzazioni del cursore

Annuncio

Microsoft ha riconosciuto segnalazioni secondo cui l’installazione di KB5120998, preview cumulativa del 27 agosto per Windows 11 24H2 e 25H2, può modificare o ripristinare alcune impostazioni di personalizzazione del mouse. Gli utenti descrivono cursori ad alta densità sostituiti da puntatori bianchi più grandi, animazioni personalizzate riportate allo standard e modifiche che non restano applicate. La stessa Microsoft specifica nel proprio Windows Release Health che il problema è ancora classificato come “Reported” e che l’azienda sta verificando se sia effettivamente causato dall’aggiornamento. Il bug arriva pochi giorni dopo un Patch Tuesday di agosto particolarmente pesante, con circa 400 vulnerabilità corrette e nuovi interventi su Windows 11.

La preview doveva migliorare proprio la persistenza del cursore

L’aspetto paradossale è che KB5120998 introduceva modifiche proprio nell’area dell’input e della personalizzazione. Le note ufficiali Microsoft dell’aggiornamento descrivono una lunga serie di interventi su taskbar, Start, File Explorer, Search, accessibilità e componenti AI, mentre il ramo Windows 11 26H1 riceve parallelamente un miglioramento dedicato alla persistenza della dimensione del cursore. Sui sistemi 24H2 e 25H2, però, alcuni utenti stanno osservando l’effetto opposto sulle configurazioni personalizzate. Microsoft non ha ancora pubblicato un workaround ufficiale né una patch correttiva e invita chi incontra il problema a inviare una segnalazione tramite Feedback Hub. Il caso conferma quanto le preview cumulative di Windows 11 continuino a funzionare come banco di prova prima dell’integrazione delle modifiche negli aggiornamenti successivi.

Leggi anche: Windows 11 26H2 entra nel Release Preview con KB5120998 e nuovi controlli privacy

Defender dice di essere spento ma in realtà resta attivo

Il secondo problema riguarda Microsoft Defender Antivirus ed è più esteso del bug del mouse. Dopo l’installazione degli ultimi aggiornamenti del motore antivirus possono comparire notifiche secondo cui “Microsoft Defender Antivirus è disattivato”, anche quando il servizio è attivo e tutte le impostazioni mostrano correttamente la protezione in funzione. Microsoft conferma nel Windows Release Health che il messaggio può apparire all’avvio e successivamente in modo intermittente, persino quando le notifiche sono state disabilitate. Il difetto non indica quindi che il sistema sia realmente privo di antivirus e va distinto dai recenti crash di Defender corretti con l’aggiornamento delle firme 1.457.236.0.

Il falso allarme riguarda quasi tutte le versioni supportate di Windows

Il problema delle notifiche interessa Windows 11 26H1, 25H2, 24H2 e 23H2, ma anche Windows 10 22H2, 21H2, Enterprise LTSC 2019 e 2016 e numerose versioni di Windows Server fino a Server 2012. Microsoft attribuisce il comportamento agli ultimi aggiornamenti di Defender e precisa che sta preparando una correzione da distribuire attraverso un futuro update dell’antivirus. La portata del bug è quindi molto più ampia rispetto a KB5120998, che coinvolge invece esclusivamente Windows 11 24H2 e 25H2. La distinzione è importante anche perché non serve disattivare, reinstallare o sostituire Defender se il pannello Sicurezza di Windows indica che la protezione è attiva. Il falso avviso arriva inoltre in una fase delicata per il prodotto, dopo che BTR.sys ha mostrato come un driver firmato di Defender possa essere riutilizzato per operazioni kernel contro antivirus ed EDR.

Un falso avviso sull’antivirus è più grave di quanto sembri

Una notifica errata sulla sicurezza non rappresenta soltanto un problema estetico. Se Windows comunica ripetutamente che l’antivirus è disattivato mentre la protezione continua a funzionare, l’utente può iniziare a ignorare anche gli avvisi autentici, oppure intervenire inutilmente su servizi e configurazioni che non richiedono modifiche. In ambiente enterprise il rumore informativo può inoltre generare ticket, verifiche e interventi manuali non necessari. Microsoft raccomanda quindi di controllare lo stato effettivo della protezione invece di affidarsi esclusivamente alla notifica. La situazione è particolarmente delicata dopo una sequenza di problemi che ha coinvolto Defender durante agosto, comprese ShieldBreak e le tecniche capaci di sfruttare lo stesso componente di sicurezza per raggiungere privilegi SYSTEM.

Microsoft deve correggere due problemi arrivati attraverso canali differenti

Il bug del cursore e il falso avviso Defender non condividono quindi la stessa causa. KB5120998 è una preview cumulativa del sistema operativo e Microsoft sta ancora verificando formalmente il rapporto tra l’aggiornamento e la perdita delle personalizzazioni del mouse; il messaggio errato di Defender è invece già classificato come problema confermato e dipende dagli aggiornamenti recenti dell’antivirus. Per gli utenti finali la conseguenza è però simile: due componenti che dovrebbero rendere Windows più affidabile introducono comportamenti inattesi immediatamente dopo l’installazione degli update. È una dinamica già osservata nel ciclo di agosto, quando Microsoft aveva dovuto separare problemi di Windows, driver RGB e crash di applicazioni prima di individuare la vera origine dei malfunzionamenti.

Continua con:

Agosto conferma quanto il servicing di Windows resti fragile

I due problemi non rappresentano vulnerabilità di sicurezza né compromettono direttamente i dati degli utenti, ma mostrano ancora una volta quanto sia delicato il modello di aggiornamento continuo di Windows. Una preview può alterare una personalizzazione elementare come il cursore, mentre un aggiornamento dell’antivirus può comunicare uno stato opposto a quello reale del sistema. Microsoft sta indagando sul primo problema e ha già promesso una correzione futura per Defender, senza richiedere agli utenti interventi drastici. Dopo un mese segnato da Patch Tuesday, preview cumulative, crash di Defender e problemi con alcuni driver, il quadro rafforza la necessità di distinguere sempre tra bug confermati, regressioni ancora sotto indagine e problemi attribuiti inizialmente a Windows ma causati da componenti esterni, come già emerso nel ciclo di aggiornamenti e sicurezza che ha accompagnato Windows 11 durante agosto 2026.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto