microsoft entra id windows backup kb5002907 office

Microsoft cambia Windows enterprise: Entra ID blindato, backup attivo e Office in crisi

📌 In Sintesi

  • Microsoft applicherà CSP agli accessi browser di Entra ID da metà ottobre per impedire l’esecuzione di script esterni non autorizzati.
  • Windows 11 26H2 abilita di default il backup delle impostazioni sui dispositivi aziendali idonei, rispettando le policy già configurate.
  • KB5002907 è stato sospeso dopo avere lasciato alcuni sistemi Office 2016 e 2019 senza una versione funzionante o apparentemente senza licenza.

Microsoft sta modificando contemporaneamente tre componenti sensibili dell’ambiente enterprise Windows, intervenendo sull’autenticazione di Entra ID, sulla resilienza dei dispositivi e sulla manutenzione delle installazioni Office. Da metà ottobre 2026 le pagine di login Entra inizieranno a bloccare attraverso Content Security Policy gli script esterni non autorizzati; con Windows 11 26H2 il backup delle impostazioni diventa invece una baseline attiva per impostazione predefinita sui dispositivi idonei. Sul fronte opposto, Microsoft ha dovuto sospendere KB5002907, aggiornamento destinato alle installazioni Microsoft 365 Apps non aggiornate, dopo avere ricevuto segnalazioni di problemi capaci di lasciare alcuni sistemi Office 2016 e Office 2019 senza applicazioni funzionanti o con prodotti apparentemente privi di licenza.

Entra ID chiude la porta agli script iniettati nelle pagine di login

Annuncio

La modifica più rilevante sul piano della sicurezza riguarda Microsoft Entra ID. Secondo la documentazione ufficiale, l’applicazione globale della Content Security Policy (CSP) inizierà a metà ottobre 2026 sulle autenticazioni browser effettuate attraverso login.microsoftonline.com. CSP limita gli script eseguibili alle origini considerate attendibili da Microsoft e funziona quindi come ulteriore livello di difesa contro script injection e Cross-Site Scripting, scenari che possono portare al furto di credenziali o token e al dirottamento delle sessioni. Microsoft precisa che i flussi basati su MSAL e API, Entra External ID con domini personalizzati e gli altri processi di autenticazione non browser non sono interessati. Il cambiamento può però colpire estensioni e strumenti di terze parti che iniettano codice direttamente nella pagina di accesso: in questi casi gli script verranno bloccati e alcuni flussi di monitoraggio o autenticazione potrebbero smettere di funzionare. Microsoft invita quindi le organizzazioni a testarli prima del rollout e a migrare verso alternative conformi.

La misura arriva in un momento nel quale l’identità Microsoft resta uno dei punti più esposti dell’infrastruttura cloud aziendale. La recente RCE CVSS 10 corretta in Microsoft Entra ID aveva mostrato quanto una debolezza nella piattaforma di autenticazione possa assumere un peso superiore alla singola applicazione compromessa, mentre campagne come PREY-0058 contro gli account Microsoft 365 spostano ormai l’attacco direttamente sulle sessioni e sulle identità cloud. CSP non risolve phishing, AiTM o furto delle credenziali, ma restringe una superficie diversa: l’esecuzione di codice non autorizzato direttamente nell’esperienza browser di autenticazione.

Leggi anche: Microsoft spinge Entra ID verso le passkey e affronta nuove regressioni Windows

Windows 11 26H2 rende il backup una baseline aziendale

Sul fronte della gestione dei dispositivi, Windows settings backup and restore, il servizio precedentemente chiamato Windows Backup for Organizations, cambia impostazione con Windows 11 26H2. Microsoft stabilisce che sui dispositivi idonei il backup delle impostazioni sarà abilitato per impostazione predefinita, trasformando una funzione che richiedeva una configurazione esplicita in una componente di resilienza ordinaria dell’ambiente gestito. Le policy già impostate dagli amministratori, comprese quelle che hanno disabilitato il servizio, continueranno a essere rispettate. Il backup conserva impostazioni dell’utente e l’elenco delle applicazioni Microsoft Store per facilitare il passaggio a un nuovo computer o la ricostruzione della postazione, ma Microsoft distingue nettamente backup e restore: il ripristino non viene attivato automaticamente e continua a richiedere una policy amministrativa dedicata. La scelta era stata anticipata con le funzionalità di Windows 11 per backup aziendale e Cloud Rebuild, ma con 26H2 la logica diventa quella di una baseline applicata agli endpoint idonei anziché di una capacità da attivare caso per caso.

Il cambiamento interessa direttamente la governance degli endpoint perché riduce una parte del lavoro necessario durante refresh, sostituzioni e migrazioni, senza però sottrarre il controllo agli amministratori. Per le organizzazioni il punto da verificare non è quindi soltanto se il backup sia disponibile, ma quali policy siano già presenti attraverso Intune, CSP o Group Policy e quali dati delle impostazioni vengano conservati nel tenant. Microsoft consente inoltre agli amministratori autorizzati di visualizzare, esportare ed eliminare i dati già sottoposti a backup. È una progressiva trasformazione di Windows da sistema gestito prevalentemente sul singolo endpoint a ambiente nel quale configurazione, identità e continuità operativa dipendono sempre più dai servizi cloud dell’organizzazione.

KB5002907 sospeso dopo i problemi con Office 2016 e 2019

La stessa settimana mostra però il lato meno prevedibile della gestione centralizzata degli aggiornamenti. Microsoft ha sospeso la distribuzione di KB5002907, update facoltativo destinato ai dispositivi con installazioni di Microsoft 365 Apps non aggiornate. L’aggiornamento doveva correggere sistemi che non ricevevano correttamente gli update delle applicazioni Microsoft 365, ma l’azione di riparazione ha prodotto «risultati imprevisti» su alcuni computer con Office 2016 e Office 2019. Microsoft conferma che una parte dei dispositivi è rimasta senza una versione funzionante di Microsoft 365 Apps o Office e che, in altri casi, il prodotto può apparire privo di licenza. Il rollout è stato quindi fermato per evitare nuovi sistemi coinvolti; per le installazioni che risultano non licenziate Microsoft indica la riattivazione del prodotto acquistato come una delle procedure di ripristino. Microsoft Support: KB5002907 e sospensione del rollout

L’incidente arriva a poca distanza dalla regressione di KB5002914, che aveva compromesso il copia-incolla in diverse versioni di Excel e aveva costretto Microsoft a pubblicare una correzione specifica per Excel 2016. Il problema è diverso, ma il denominatore operativo è identico: un aggiornamento progettato per riportare una componente in uno stato supportato può diventare esso stesso la causa di una regressione significativa. Negli ambienti aziendali questo rende ancora centrale la distribuzione progressiva degli update e la separazione tra dispositivi pilota e produzione, soprattutto quando Microsoft interviene su componenti che coinvolgono attivazione, applicazioni e identità.

Continua con: KB5124008 e il problema del trust di dominio su Windows 11 · Windows 11 tra regressioni RDS, audio USB e aggiornamenti di settembre

Microsoft aumenta l’automazione, ma aumenta anche il costo delle regressioni

I tre interventi raccontano in realtà lo stesso movimento dell’ecosistema Microsoft enterprise: più policy applicate automaticamente, più configurazione collegata al cloud e maggiore controllo centrale sull’endpoint. Entra ID decide quali script possano essere eseguiti durante il login, Windows 11 rende il backup una condizione predefinita e Microsoft 365 tenta di riparare automaticamente installazioni rimaste fuori dal normale ciclo di aggiornamento. L’obiettivo operativo è ridurre configurazioni fragili e sistemi non aggiornati, ma KB5002907 mostra il rovescio della medaglia: quando l’automazione interviene su larga scala, anche una regressione può propagarsi rapidamente su configurazioni che l’amministratore non aveva necessariamente identificato come problematiche. Per le aziende il nuovo equilibrio passa quindi da due esigenze apparentemente opposte: sfruttare le baseline Microsoft per ridurre il lavoro manuale e mantenere contemporaneamente abbastanza controllo sul rollout da evitare che una misura di resilienza o manutenzione diventi un nuovo punto di interruzione.

Iscriviti alla Newsletter

Non perdere le analisi settimanali: Entra nella Matrice Digitale.

Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.

Torna in alto