Organizações que aplicaram as atualizações cumulativas de setembro de 2026 em servidores Windows com o papel de Remote Desktop Services (RDS) estão a relatar sessões de trabalho remoto que ficam bloqueadas antes de chegar ao ecrã de início de sessão. O problema surge poucos dias depois de a Microsoft ter lançado o maior Patch Tuesday da sua história e, ironicamente, num mês em que o próprio RDS recebeu correções para falhas críticas de execução remota de código. Para quem gere acesso remoto de colaboradores, a decisão de remover ou manter o patch tornou-se um exercício delicado de gestão de risco.
Resposta rápida: Após as atualizações cumulativas de 8 de setembro de 2026 (entre elas KB5122871 no Windows Server 2025 e KB5122882 no Windows Server 2022), administradores relatam novas ligações RDP que ficam paradas antes do ecrã de autenticação, com o evento 20498 a ser registado nos hosts RDS. Até ao momento não foi possível confirmar uma entrada oficial da Microsoft sobre esta falha específica nas notas destes KB. Antes de desinstalar seja o que for, garanta acesso alternativo à consola dos servidores e lembre-se de que o mesmo ciclo corrige falhas críticas de execução remota de código no próprio RDS.
O que está a acontecer nos hosts RDS
Os relatos apontam para um comportamento consistente em parques mistos de servidores. Segundo o levantamento da publicação técnica italiana IlSoftware, em ambientes com hosts Windows Server 2022 e 2025 sob a mesma infraestrutura RDS as máquinas começaram a exibir o mesmo comportamento depois da instalação das atualizações cumulativas: as novas ligações RDP ficam paradas antes de chegar ao ecrã de autenticação e, no registo TerminalServices-RemoteConnectionManager/Admin, surge o evento 20498, associado à mensagem de que o Remote Desktop Services demora demasiado tempo a concluir a ligação do cliente.
O evento 20498 não é novo nem exclusivo deste incidente: a mensagem “Remote Desktop Services has taken too long to complete the client connection” já era conhecida em cenários de saturação de sessões, o que obriga a alguma cautela antes de atribuir automaticamente qualquer bloqueio ao patch. A correlação temporal com a instalação da atualização e a reprodutibilidade em vários hosts do mesmo pool são os indicadores que os administradores devem procurar.
Atualizações envolvidas e builds
| Sistema | Atualização | Build resultante |
|---|---|---|
| Windows Server 2025 | KB5122871 | 26100.33438 |
| Windows Server 2022 | KB5122882 | 20348.5622 |
| Windows Server 2019 | Cumulativa de setembro | 17763.9245 |
As builds acima estão documentadas na cobertura técnica do incidente: para o Server 2022, o KB5122882 leva o sistema à build 20348.5622; no Server 2025, o KB5122871 atualiza para a 26100.33438; e o Server 2019 passa para a build 17763.9245. A própria página de suporte da Microsoft confirma que o KB5122882 é a atualização cumulativa do Windows Server 2022 com as mais recentes correções de segurança e melhorias, incluindo alterações não relacionadas com segurança da pré-visualização opcional do mês anterior. Nas notas de melhorias dessa atualização, a Microsoft refere expressamente alterações ao failover de rede em sistemas Windows Server, para que as ligações respondam mais depressa quando um adaptador é desligado, e melhorias no áudio do Ambiente de Trabalho Remoto — detalhe relevante porque parte das análises independentes aponta o subsistema de redirecionamento de áudio e vídeo do RDS como origem provável do bloqueio.
É importante sublinhar o que não está confirmado. À data desta publicação, a secção de questões conhecidas associada ao KB5122882 refere apenas que depois de instalar o KB5070884 ou atualizações posteriores o WSUS deixa de mostrar os detalhes de erros de sincronização, funcionalidade removida temporariamente para mitigar a vulnerabilidade de execução remota de código CVE-2025-59287. Não foi possível verificar qualquer entrada oficial no painel de saúde de versões (release health) dedicada ao bloqueio de sessões RDS de setembro de 2026, pelo que o problema deve ser tratado, para já, como reportado pela comunidade de administradores e ainda não reconhecido publicamente pela Microsoft.
O dilema: remover o patch abre uma porta crítica
A tentação de desinstalar a cumulativa para repor o serviço esbarra num problema sério. O ciclo de setembro corrige precisamente falhas graves no Remote Desktop Services. De acordo com a Tenable, a CVE-2026-69525 é uma vulnerabilidade de execução remota de código no Remote Desktop Services, com CVSSv3 de 9.8, classificada como “important”, explorável através de uma falha de tipo use-after-free, e a Microsoft avalia-a como “Exploitation More Likely”; além desta, foram corrigidas mais três RCE no Remote Desktop Services este mês. A Outpost24 descreve o mesmo cenário: um use-after-free no Remote Desktop Services que permite a um atacante na rede executar código no servidor sem autenticação prévia, pelo que os servidores com RDS devem ser corrigidos cedo.
O contexto do mês reforça a urgência: a Microsoft corrigiu um número recorde de CVE em setembro de 2026, com mais de uma centena classificadas como críticas, sendo a elevação de privilégios a categoria dominante, seguida da execução remota de código. Há ainda exploração ativa confirmada — a CVE-2026-81963, no Windows Update Stack, com CVSSv3 de 7.8, foi explorada como dia zero e permite escalar privilégios para SYSTEM — e, no capítulo do risco perimetral, a CVE-2026-69730 no servidor DNS do Windows, com CVSSv3 de 9.8 e classificação crítica, permite a um atacante remoto não autenticado executar código através de um pacote especialmente criado. Note-se que as contagens totais de CVE divergem entre fornecedores de segurança consoante a metodologia usada, pelo que convém usar os boletins oficiais como referência.
Passos práticos para as equipas de TI
- Não implementar em massa: aplique primeiro a um anel de teste com hosts RDS representativos, antes de atualizar coleções de produção.
- Garantir acesso fora de banda: assegure consola física ou virtual (iDRAC, iLO, consola do hipervisor) antes de reiniciar servidores, para não ficar sem via de administração se o RDP bloquear.
- Monitorizar o evento
20498emTerminalServices-RemoteConnectionManager/Admine correlacionar com a data e hora da instalação do KB. - Drenar sessões nos hosts afetados (impedir novas ligações na coleção) antes de qualquer intervenção, minimizando o impacto nos utilizadores.
- Evitar a desinstalação como solução permanente: remover a cumulativa retira também as correções de segurança do mês, incluindo as do próprio RDS.
- Reduzir a superfície exposta: nunca publicar RDP diretamente na Internet, usar RD Gateway com pré-autenticação, VPN ou acesso de confiança zero e autenticação multifator.
- Acompanhar o painel de saúde de versões da Microsoft e as notas dos KB, que são atualizadas quando um problema é reconhecido ou resolvido.
Cronologia
| Data | Acontecimento |
|---|---|
| 8 de setembro de 2026 | Microsoft publica as atualizações cumulativas de setembro para Windows Server, incluindo KB5122871 e KB5122882 |
| 9 e 10 de setembro de 2026 | Administradores relatam ligações RDP bloqueadas em hosts RDS após a instalação, com o evento 20498 |
| 10 de setembro de 2026 | Notas oficiais dos KB continuam a listar apenas a questão conhecida do WSUS; sem confirmação pública do problema de RDS |
Porque é que isto importa em Portugal
Muitas PME portuguesas concentram o software de gestão, faturação e ERP em servidores de sessões remotas: se o RDS não arranca, a operação para. Este tipo de incidente é um lembrete de que a gestão de vulnerabilidades não se resume a “instalar tudo depressa” — exige janelas de manutenção, anéis de teste, capacidade de reversão documentada e um plano de continuidade que não dependa exclusivamente do RDP.
Com a entrada em vigor do Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, que transpõe a NIS2), as entidades abrangidas passam a ter de demonstrar medidas de gestão de riscos que incluem, expressamente, políticas de tratamento de vulnerabilidades, continuidade de atividade e segurança do acesso remoto. Uma indisponibilidade prolongada de serviços essenciais pode ainda desencadear obrigações de notificação junto do CNCS/CERT.PT. E se a paragem afetar sistemas que tratam dados pessoais — ou se a reversão de patches expuser servidores a uma RCE não autenticada —, entram também em jogo os deveres de segurança do tratamento previstos no RGPD, com eventual comunicação à CNPD em caso de violação de dados. Documentar as decisões tomadas, incluindo a justificação para adiar ou reverter uma atualização e as mitigações compensatórias aplicadas, é hoje parte integrante da conformidade.
Perguntas frequentes
Como sei se o meu servidor foi afetado?
Verifique se as novas ligações RDP ficam paradas antes do ecrã de autenticação e consulte o registo de eventos em TerminalServices-RemoteConnectionManager/Admin, procurando o evento 20498. Confirme também a build instalada e a data de instalação da atualização cumulativa de setembro.
Devo desinstalar a atualização de setembro?
Só como medida temporária e com mitigações compensatórias, porque a remoção retira também as correções de segurança do mês, incluindo várias falhas de execução remota de código no Remote Desktop Services. Documente a decisão e reinstale assim que existir correção.
A Microsoft já reconheceu oficialmente o problema?
Até ao momento não foi possível confirmar uma entrada oficial dedicada a esta falha no painel de saúde de versões nem nas notas dos KB, que listam apenas a questão conhecida relativa aos detalhes de erro do WSUS. Acompanhe as atualizações dessas páginas.
Que boas práticas evitam este tipo de rutura?
Testar as atualizações num anel piloto, manter acesso administrativo fora de banda, ter cópias de segurança e snapshots validados, e garantir que o acesso remoto está protegido por gateway com pré-autenticação e autenticação multifator, nunca exposto diretamente à Internet.
Esta informação tem caráter noticioso e baseia-se em dados divulgados publicamente pela Microsoft, por investigadores e fornecedores de segurança como a Tenable e a Outpost24, e por relatos de administradores de sistemas.
