Rimani aggiornato con WebMasterPoint
Microsoft rafforza la sicurezza di Windows 10 con nuove patch contro due zero-day, mentre lESU estende gli aggiornamenti fino al 2027: requisiti, costi e procedure per privati e organizzazioni.
Microsoft ha esteso fino al 12 ottobre 2027 gli aggiornamenti di sicurezza per gli utenti privati di Windows 10 iscritti al programma ESU, mentre londata di patch pi recente ha corretto quasi 1.000 vulnerabilit e incluso due falle zero-day gi sfruttate. Il quadro distingue con chiarezza una protezione temporanea da un sistema operativo ancora pienamente supportato: le patch riducono lesposizione, ma Windows 10 resta fuori dal normale ciclo di sviluppo, assistenza e aggiornamento.
Per chi usa ancora questo sistema operativo, la priorit concreta: installare gli aggiornamenti disponibili, controllare se il computer pu accedere allESU e organizzare il passaggio a Windows 11 oppure a un dispositivo sostitutivo. La proroga offre tempo. Non cancella la scadenza.
Una grande ondata di correzioni per Windows
Il Patch Tuesday citato nella documentazione Microsoft ha avuto dimensioni eccezionali. Sono quasi 1.000 le vulnerabilit corrette in prodotti e componenti differenti.
Il dato riunisce problemi con livelli di gravit diversi. Non significa che tutte le falle siano sfruttabili nello stesso modo, n che ogni installazione Windows sia interessata da ciascuna di esse.
Microsoft distingue normalmente tra vulnerabilit critiche e importanti. Le prime, in determinate condizioni, possono portare a conseguenze gravi come lesecuzione di codice da remoto. Le seconde possono invece richiedere privilegi specifici, unazione dellutente o una combinazione di fattori. La gravit non coincide automaticamente con la probabilit di un attacco, ma aiuta a decidere quali correzioni installare per prime.
Londata ha riguardato il sistema operativo Windows, i componenti di sicurezza, le applicazioni e i servizi collegati allecosistema Microsoft. La distribuzione effettiva cambia in base alledizione installata, alla versione del sistema e ai prodotti presenti sul computer.
| Elemento | Che cosa indica |
| Vulnerabilit corrette | Quasi 1.000 problemi di sicurezza risolti nellondata di patch |
| Gravit | Falle suddivise soprattutto tra categorie critiche e importanti |
| Impatto | Dipende dal componente, dalla configurazione e dallinterazione richiesta |
| Windows 10 | Riceve le correzioni compatibili soltanto se la versione supportata o coperta da ESU |
Un computer con Windows 10 non aggiornato pu restare esposto anche quando lutente non apre file sospetti. Browser, documenti, servizi di rete e componenti di sistema rappresentano punti dingresso diversi. Il controllo di Windows Update viene quindi prima di qualsiasi valutazione sullESU.
I due zero-day gi sfruttati
Tra le vulnerabilit corrette ce ne sono due zero-day gi sfruttate in attacchi reali. Con zero-day si indica una falla contro la quale lattivit offensiva iniziata prima che la correzione fosse normalmente disponibile. Per amministratori e utenti, la pressione aumenta subito.
Le due vulnerabilit sono indicate dai codici CVE-2026-XXXXX e CVE-2026-YYYYY nella documentazione di riferimento usata per questa analisi. Le fonti fornite non riportano i codici effettivi, i componenti interessati n la modalit tecnica dello sfruttamento. Non dunque corretto attribuire alle due falle un prodotto, una tecnica o un livello di impatto che non siano documentati.
Il catalogo CISA KEV, gestito dallagenzia statunitense per la cybersicurezza e le infrastrutture, raccoglie le vulnerabilit note per essere sfruttate. La presenza in quel catalogo non prova che ogni computer sia gi stato compromesso. Segnala per che la falla va considerata una minaccia concreta, non una possibilit soltanto teorica.
Con due zero-day gi utilizzati negli attacchi, la priorit operativa cambia. Rimandare linstallazione o aspettare il successivo ciclo ordinario di aggiornamento allunga il periodo di esposizione.
Le patch, va ricordato, non eliminano una compromissione eventualmente gi avvenuta. Correggono la vulnerabilit e rendono pi difficile usare di nuovo lo stesso percorso dattacco.
Che cosa corregge la KB5122878
Nel quadro della manutenzione successiva alla fine del supporto ordinario, la KB5122878 laggiornamento cumulativo indicato per Windows 10 versione 22H2. Il pacchetto riunisce correzioni di sicurezza e aggiornamenti gi pubblicati, secondo il modello cumulativo adottato da Windows.
Il contenuto esatto pu variare in base alledizione e alla configurazione del dispositivo. La KB non porta Windows 10 a Windows 11, non inaugura un nuovo ciclo di funzionalit e non sostituisce ladesione allESU. una correzione installabile sui sistemi compatibili con il relativo canale di aggiornamento.
La compatibilit riguarda Windows 10 versione 22H2 e le edizioni coperte dal programma consumer. Tra queste rientrano Home, Professional, Pro Education e Workstations, sempre che siano rispettati anche gli altri requisiti. Uninstallazione pi vecchia deve essere portata alla versione prevista prima di valutare la registrazione.
Windows Update resta il percorso ordinario:
- aprire Impostazioni e scegliere Aggiornamento e sicurezza;
- entrare nella sezione Windows Update;
- avviare la ricerca degli aggiornamenti disponibili;
- installare la KB5122878 quando viene proposta;
- riavviare il computer se richiesto;
- eseguire un nuovo controllo, cos da verificare che non siano rimasti pacchetti in sospeso.
Chi amministra pi computer pu ricorrere agli strumenti previsti dallorganizzazione. Anche in quel caso vanno controllate la versione installata e la conclusione del riavvio. Uninstallazione interrotta, un errore di Windows Update o un riavvio rimandato possono lasciare il dispositivo aggiornato soltanto in parte.
Windows 10 ha chiuso il supporto ordinario
Il supporto generale di Windows 10 terminato il 14 ottobre 2025. Da quel momento il sistema non riceve pi automaticamente nuove funzioni, ottimizzazioni del prodotto o assistenza tecnica ordinaria attraverso il ciclo standard. Le edizioni LTSC seguono percorsi diversi e non vanno confuse con il programma consumer.
LESU interviene dopo quella data con un perimetro pi ristretto. Fornisce gli aggiornamenti di sicurezza classificati come critici e importanti dal Microsoft Security Response Center, il centro Microsoft che coordina la risposta alle vulnerabilit. Restano fuori le correzioni non legate alla sicurezza, i miglioramenti funzionali, levoluzione del prodotto e il supporto tecnico completo.
| Caratteristica | Supporto ordinario | ESU |
| Periodo | Fino al 14 ottobre 2025 | Fino al 12 ottobre 2027 per il consumer idoneo |
| Patch di sicurezza | Nel ciclo standard | Soltanto aggiornamenti critici e importanti |
| Nuove funzioni | Possibili durante il ciclo previsto | Non incluse |
| Ottimizzazioni | Possibili | Non incluse |
| Supporto tecnico | Previsto secondo i termini applicabili | Non incluso |
La differenza cambia il modo in cui va interpretata una patch. Un computer registrato allESU pi protetto di un sistema senza copertura, ma rimane uninstallazione priva del supporto completo. La presenza dellaggiornamento non certifica che ogni componente, driver o applicazione riceva lo stesso livello di manutenzione.
La proroga ESU arriva fino al 2027
Microsoft ha portato la durata dellESU consumer fino al 12 ottobre 2027. In origine il programma era stato presentato come una finestra aggiuntiva di un anno dopo la fine del supporto ordinario; lestensione aggiunge un ulteriore periodo di protezione per i dispositivi personali idonei.
Gli utenti gi registrati non devono ripetere la procedura. La copertura prosegue automaticamente fino alla nuova scadenza indicata. Chi non ha ancora aderito pu iscriversi entro il termine del programma, ma il computer resta pi esposto durante tutto il periodo che precede la registrazione.
La proroga non riporta Windows 10 nel ciclo ordinario. Il sistema continua a non ricevere nuove funzioni e resta legato a un programma speciale, con requisiti e condizioni specifici. Il 12 ottobre 2027 una data da inserire nella pianificazione, non la promessa di ulteriori rinvii.
Requisiti per i computer personali
Il dispositivo deve eseguire Windows 10 versione 22H2 in una delle edizioni ammesse: Home, Professional, Pro Education o Workstations. Devono essere presenti anche gli aggiornamenti pi recenti disponibili per quella configurazione.
Per la registrazione serve un account Microsoft associato alla licenza ESU. Se laccesso quotidiano al computer avviene tramite un account locale, Windows chiede di usare un account Microsoft durante la procedura. Laccount scelto deve avere privilegi di amministratore e non pu essere un account secondario.
Il programma consumer non copre gli scenari commerciali. Tra i casi esclusi dalla documentazione rientrano i dispositivi in modalit tutto schermo e quelli gi coperti da una licenza ESU. Le apparecchiature gestite con infrastrutture aziendali, domini o strumenti di gestione centralizzata vanno valutate attraverso il percorso organizzativo appropriato.
Il programma associato al dispositivo e allidentit utilizzata per la registrazione. Una singola licenza ESU pu essere usata su un massimo di 10 dispositivi idonei, seguendo la procedura prevista da Windows Update.
Quanto costa laccesso per i privati
Nello Spazio economico europeo, quindi anche in Italia, laccesso consumer pu essere ottenuto senza costi aggiuntivi se sul computer viene mantenuto laccesso con lo stesso account Microsoft usato per liscrizione. La gratuit dipende da questa condizione operativa e non implica che la registrazione sia anonima.
La documentazione indica anche lalternativa di un acquisto una tantum da 30 dollari statunitensi, oppure dallequivalente in valuta locale, oltre alle imposte applicabili. Una pubblicazione relativa al 2025 riportava per lItalia un prezzo di 31,99 euro. Il valore effettivo dipende dal mercato, dalle imposte e dalle condizioni mostrate al momento dellacquisto.
Con il pagamento si pu continuare a usare un account locale dopo la registrazione, senza mantenere il login Microsoft come accesso quotidiano al PC. Laccount Microsoft resta comunque associato alla licenza e viene richiesto per lacquisto.
La modalit gratuita richiede invece continuit nelluso dellaccount Microsoft collegato. Se quellaccount non viene usato per accedere al dispositivo, gli aggiornamenti possono interrompersi dopo un periodo fino a 60 giorni. In caso di interruzione, la registrazione deve essere effettuata di nuovo.
Come registrare Windows 10 allESU
La registrazione si avvia dalla schermata integrata in Windows Update. Prima bisogna controllare che il sistema sia alla versione 22H2 e installare gli aggiornamenti disponibili; poi si aprono Impostazioni, Aggiornamento e sicurezza e Windows Update.
Quando il dispositivo soddisfa i requisiti, compare il collegamento Iscriviti ora. La procedura presenta le condizioni applicabili, verifica lidoneit e richiede laccesso allaccount Microsoft se il PC usa un account locale. Al termine viene mostrata una schermata di conferma.
Lo stato della copertura si pu controllare di nuovo nella pagina Windows Update. Per aggiungere altri computer, il titolare dellaccount seleziona Iscriviti ora sul dispositivo aggiuntivo e sceglie lopzione per aggiungerlo. Vale sempre il limite massimo di 10 dispositivi.
Su un PC utilizzato da un minore pu essere necessario lintervento di un adulto configurato come utente e amministratore del dispositivo. Il principio non cambia: il sistema deve risultare idoneo e laccount deve poter portare a termine la registrazione.
Che cosa devono fare le organizzazioni
ESU consumer ed ESU commerciale sono programmi separati. Unazienda non dovrebbe usare la procedura destinata ai privati per coprire computer impiegati in attivit commerciali. I dispositivi gestiti centralmente o inseriti in ambienti organizzativi possono infatti essere soggetti a condizioni diverse.
Il percorso aziendale prevede licenze ESU commerciali acquistabili per pi annualit, con costi progressivi e termini distinti. Le informazioni disponibili indicano una copertura aziendale fino a tre anni oltre la fine del supporto ordinario, ma le condizioni dipendono dal contratto, dalledizione e dal canale di licensing.
Per unorganizzazione, lESU va considerato una soluzione di passaggio. Il piano dovrebbe comprendere un inventario degli asset, il controllo degli aggiornamenti, la classificazione dei dati, i test delle applicazioni e una data per sostituire o migrare i sistemi. Senza un calendario, il rinvio sposta semplicemente il rischio al termine del programma.
Windows 11 e i dispositivi incompatibili
Windows 11 impone requisiti hardware pi severi di Windows 10, tra cui TPM 2.0, Secure Boot e processori compatibili secondo i criteri Microsoft. Un computer ancora sufficiente per navigare e lavorare pu quindi non essere idoneo alla migrazione ufficiale.
La verifica va tenuta distinta da eventuali installazioni forzate o non supportate. Un metodo non ufficiale pu cambiare il profilo di compatibilit e non d la stessa certezza sul futuro degli aggiornamenti, dei driver o dellassistenza. LESU offre una strada documentata per guadagnare tempo, senza trasformare uninstallazione non idonea in una piattaforma supportata.
Il periodo aggiuntivo pu essere usato per scegliere un nuovo PC, controllare la compatibilit delle applicazioni, trasferire i dati e organizzare la dismissione del dispositivo. Si pu valutare anche un sistema alternativo, ma la decisione deve tenere conto del software, dei file, delle periferiche e delle competenze disponibili.
Un problema tecnico oltre le patch
La sicurezza non si esaurisce nelle vulnerabilit elencate nei bollettini. Nel 2026 sono previste scadenze per certificati usati nella catena UEFI di Secure Boot, compresi certificati Microsoft originari del 2011. Secure Boot utilizza chiavi e database del firmware per decidere quali componenti di avvio siano attendibili e quali debbano essere bloccati.
La gestione dei nuovi certificati dipende dal modello del dispositivo, dal firmware e dagli aggiornamenti distribuiti dal produttore. Per questo lESU non garantisce che ogni computer riceva automaticamente qualsiasi aggiornamento di piattaforma o firmware necessario.
Il controllo dellhardware, del firmware e dello stato di Secure Boot fa parte della pianificazione tecnica, soprattutto per le aziende e per i dispositivi destinati a restare in servizio a lungo. Una patch del sistema operativo protegge da una parte del rischio. Non costituisce, da sola, un modello di sicurezza completo.
Il percorso operativo da seguire
Per ridurre il rischio e usare in modo consapevole il periodo aggiuntivo, conviene seguire questa sequenza:
- verificare che Windows 10 sia aggiornato alla versione 22H2;
- installare la KB5122878 e gli altri aggiornamenti disponibili;
- controllare in Windows Update se il dispositivo idoneo allESU;
- completare la registrazione scegliendo laccesso con account Microsoft oppure lacquisto una tantum;
- verificare periodicamente che la copertura sia ancora attiva;
- pianificare la migrazione a Windows 11, la sostituzione del computer o un percorso di supporto alternativo entro il 12 ottobre 2027.
Per le aziende servono inoltre un inventario centralizzato, la valutazione delle macchine non compatibili, la scelta delle licenze commerciali e un calendario di migrazione. I dispositivi esposti a Internet o usati per dati sensibili non dovrebbero restare senza copertura.
LESU riduce il rischio delle vulnerabilit corrette, ma non sostituisce il supporto ordinario n il rinnovo dellhardware. Restano necessari backup verificati, protezione degli account, controllo delle applicazioni e verifiche su firmware e Secure Boot.

