BitLocker dopo l’aggiornamento KB5094126: la guida completa per sbloccare e riparare il PC
Il PC si è aggiornato, si è riavviato… e invece di Windows compare una schermata blu che chiede una chiave di ripristino BitLocker, oppure un errore 0xc0430001. Non siete i soli: dal rilascio dell’aggiornamento Windows 11 KB5094126 di giugno 2026, migliaia di utenti si ritrovano bloccati all’avvio. La buona notizia: nella stragrande maggioranza dei casi, i vostri dati sono intatti e il PC è recuperabile. Questa guida copre tutte le situazioni — che il computer si avvii ancora o no, che abbiate la chiave BitLocker a portata di mano o no, che siate un privato o in azienda, su un PC HP, Dell, Lenovo, ASUS o assemblato.
A chi si rivolge questa guida: a chiunque, dopo un aggiornamento di Windows, si trovi davanti a una schermata di ripristino BitLocker, a un loop di avvio (boot loop), a una schermata nera/blu 0xc0430001 o a un errore di Secure Boot.
Prerequisiti: un secondo dispositivo (smartphone o altro PC) per recuperare la chiave, eventualmente una chiavetta USB, e da 15 a 45 minuti a seconda del caso. Non serve alcuna competenza avanzata per i primi passaggi.
Perché KB5094126 attiva BitLocker (capire prima di agire)
Capire la causa vi eviterà di rifare l’errore. L’aggiornamento KB5094126 (build 26200.8655), rilasciato il 9 giugno 2026, aggiorna i certificati di Secure Boot, il boot manager e componenti situati nella partizione di sistema EFI del disco. Ma su molte macchine — in particolare i modelli professionali HP e Dell — questa partizione EFI è piccola (spesso il vecchio formato da 100 MB invece dei 500 MB – 1 GB consigliati oggi).
Quando Windows tenta di scrivere i suoi nuovi file di avvio e finisce lo spazio, la sequenza di boot viene alterata. Il firmware interpreta questo cambiamento come una possibile manomissione del sistema e, per sicurezza, passa alla schermata di ripristino BitLocker. Sui PC HP il fenomeno è peggiore: il marchio conserva file di ripristino firmware nella partizione EFI (cartella EFI\HP\DEVFW), che la satura ancora di più.
Altri due profili sono particolarmente colpiti:
- I dispositivi configurati con un account locale e sui quali era attiva la crittografia dispositivo (Device Encryption): non essendo mai stata collegata a un account Microsoft, la chiave non è stata salvata automaticamente online.
- Gli errori TPM-WMI e di verifica Secure Boot, che sfociano nel famigerato codice 0xc0430001 (Secure Boot impedisce il caricamento di Windows).
Da sapere: non è un virus, né un disco difettoso. È un effetto collaterale dell’aggiornamento. Microsoft ha riconosciuto diverse anomalie di KB5094126 (bug del Cestino, crash delle app di Office, malfunzionamenti di OneDrive/Esplora file) e ha iniziato a distribuire correzioni dal 14 luglio 2026.

Passaggio 0: individuate la vostra situazione in 30 secondi
Prima di iniziare, individuate il vostro caso — il percorso cambia:
- Caso A — Compare la schermata BitLocker e avete (o potete trovare) la chiave: il più comune, risoluzione rapida.
- Caso B — Compare la schermata BitLocker ma non sapete dove sia la chiave: niente panico, il Passaggio 1 copre ogni posizione possibile.
- Caso C — Il PC non si avvia più affatto (loop, schermata nera, 0xc0430001): direzione WinRE e BIOS (passaggi da 3 a 6).
Attenzione: non reimpostate il PC e non formattate nulla prima di aver letto il Passaggio 1. Un reset “rapido” su un volume crittografato e bloccato può rendere i dati definitivamente illeggibili.
Passaggio 1: trovare la chiave di ripristino BitLocker (tutte le posizioni)
La chiave BitLocker è un codice di 48 cifre. La schermata di ripristino mostra un ID chiave (Key ID) — i primi caratteri — che vi permette di riconoscere la chiave giusta tra più chiavi. Ecco tutte le fonti possibili, da controllare in ordine.
1. Il vostro account Microsoft (privati)
Da un altro dispositivo, aprite un browser e andate su aka.ms/myrecoverykey (oppure account.microsoft.com/devices/recoverykey). Accedete con l’account Microsoft usato sul PC bloccato. Confrontate il Key ID a schermo con quello del sito, poi annotate la chiave di 48 cifre.
Consiglio: provate anche i vostri altri account Microsoft (indirizzo personale, indirizzo secondario, l’account di un familiare che ha configurato la macchina). BitLocker può aver salvato la chiave su qualsiasi account collegato un giorno al dispositivo.
2. Microsoft Entra ID (Azure AD) / Intune — per i PC aziendali o scolastici
Se il computer appartiene a un’organizzazione, la chiave è quasi sempre archiviata lato amministratore. L’utente può consultarla su myaccount.microsoft.com → Dispositivi, e l’amministratore IT nel centro di amministrazione Microsoft Entra (Dispositivi → il dispositivo interessato → Chiavi di ripristino BitLocker) o in Intune.
3. Active Directory locale (parco gestito on-premise)
Su un dominio classico, la chiave è memorizzata nell’oggetto computer (attributo msFVE-RecoveryInformation), consultabile tramite la scheda Ripristino BitLocker delle proprietà del computer in Utenti e computer di Active Directory.
4. Una stampa, un file o una chiavetta USB
Al momento dell’attivazione di BitLocker, Windows propone di salvare la chiave. Cercate: un file di testo spesso chiamato “BitLocker Recovery Key … .txt” (su un’altra chiavetta USB, un disco esterno, uno spazio cloud), un foglio stampato, o una chiave salvata direttamente su una chiavetta USB.
Da sapere: un supporto di backup dedicato evita questo tipo di blocco in futuro. Una chiavetta USB affidabile vi serve sia per salvare le chiavi di ripristino sia per creare un supporto di riparazione di Windows.
Vedi il prezzo della chiavetta USB SanDisk Ultra 64 GB su Amazon
In qualità di Affiliato Amazon, Wanda-techs riceve un guadagno dagli acquisti idonei. Ciò non influisce né sulla nostra analisi indipendente né sul prezzo che pagate.

Passaggio 2: sbloccare e avviare Windows
Una volta ottenuta la chiave, digitate le 48 cifre nella schermata BitLocker e confermate. Attenzione alla tastiera: la schermata di ripristino usa spesso un layout QWERTY, anche su una tastiera AZERTY. Inserite solo le cifre (i tastierini numerici funzionano) e ignorate i trattini, che sono automatici.
Se Windows si avvia normalmente dopo questo, non fermatevi: passate direttamente al Passaggio 4 per rimuovere l’aggiornamento difettoso, altrimenti la schermata rischia di ripresentarsi al riavvio successivo.
Passaggio 3: accedere all’ambiente di ripristino (WinRE) se il PC non si avvia
Se siete in loop o davanti all’errore 0xc0430001, dovete passare per WinRE (Windows Recovery Environment). Per aprirlo: accendete il PC e, appena compare il logo, forzate lo spegnimento tenendo premuto il pulsante di accensione. Ripetete due o tre volte: Windows passa allora automaticamente in “Ripristino automatico”, da cui raggiungete Opzioni avanzate.
Da lì, due percorsi utili: Risoluzione dei problemi → Opzioni avanzate → Disinstalla aggiornamenti (Passaggio 4) e Prompt dei comandi (Passaggio 5).
Consiglio: se WinRE stesso chiede la chiave BitLocker, inseritela (Passaggio 1); è normale, il volume è crittografato.
Passaggio 4: disinstallare l’aggiornamento KB5094126
È il gesto che risolve la maggior parte dei casi. Tre metodi, a seconda che Windows si avvii o no.
Metodo A — Windows si avvia. Aprite Impostazioni → Windows Update → Cronologia aggiornamenti → Disinstalla aggiornamenti. Individuate KB5094126 e cliccate su Disinstalla. Riavviate.
Metodo B — Tramite WinRE (PC bloccato). In Opzioni avanzate → Disinstalla aggiornamenti, scegliete “Disinstalla l’aggiornamento qualitativo più recente”. Il sistema rimuove l’ultimo aggiornamento cumulativo, incluso KB5094126.
Metodo C — Riga di comando (casi ostinati). Nel Prompt dei comandi di WinRE, elencate i pacchetti installati poi rimuovete quello dell’aggiornamento:
dism /image:C:\ /get-packages
dism /image:C:\ /remove-package /packagename:Package_for_RollupFix~...KB5094126...
Sostituite C:\ con la lettera reale del vostro volume Windows se necessario (usate diskpart poi list volume per identificarlo).
Attenzione: ricordate che non esiste alcun modo per disinstallare l’aggiornamento senza aver prima sbloccato il volume BitLocker. Il Passaggio 1 resta quindi imprescindibile se la schermata di ripristino è presente.
Passaggio 5: caso HP e Dell — liberare la partizione EFI
Sui PC HP colpiti, la causa diretta è spesso la cartella di ripristino firmware che satura la partizione EFI. Dal Prompt dei comandi di WinRE, montate la partizione EFI su una lettera libera, eliminate la cartella, poi smontate:
mountvol S: /S
rd /s /q S:\EFI\HP\DEVFW
mountvol S: /D
Riavviate e verificate se l’avvio si ripristina. Questa operazione libera lo spazio di cui Windows ha bisogno per finire di scrivere i suoi componenti Secure Boot.
Attenzione: eliminate solo la cartella EFI\HP\DEVFW. Non toccate nessun altro file della partizione EFI, pena un PC non avviabile. In caso di dubbio, preferite la disattivazione temporanea di Secure Boot (Passaggio 6).
Passaggio 6: disattivare temporaneamente Secure Boot nel BIOS/UEFI
Questo trucco sblocca i PC bloccati sull’errore 0xc0430001: si lascia terminare l’aggiornamento senza il blocco Secure Boot, poi lo si riattiva.
All’avvio, premete più volte il tasto di accesso al BIOS appena compare il logo. Varia a seconda del marchio:
- HP:
EscpoiF10(oF10direttamente) - Dell:
F2 - Lenovo:
F1,F2oInviopoiF1 - ASUS / Acer:
F2oCanc - Assemblato (schede madri MSI, Gigabyte…):
Canc
Nel BIOS, andate nella scheda Security o Boot, impostate Secure Boot su Disabled, salvate ed uscite. Lasciate avviare Windows e finire di installare l’aggiornamento, poi tornate nel BIOS a riattivare Secure Boot.
Da sapere: tenere Secure Boot disattivato a lungo riduce il livello di sicurezza (protezione dai rootkit all’avvio). Riattivatelo una volta stabilizzata la situazione.
Passaggio 7: trattare la causa di fondo (BIOS e partizione EFI)
Perché il problema non si ripresenti al prossimo grande aggiornamento:
- Aggiornate il BIOS/UEFI dal sito ufficiale del produttore (HP, Dell, Lenovo…). I costruttori hanno pubblicato versioni che correggono la gestione dello spazio EFI.
- Verificate la dimensione della partizione EFI. Se è di 100 MB, valutate di portarla a 500 MB (operazione avanzata, da fare con un backup preliminare e, idealmente, uno strumento di partizionamento affidabile o l’aiuto di un professionista).
Attenzione: modificare la partizione EFI è un’operazione a rischio. Salvate i vostri dati prima di qualsiasi intervento sul partizionamento.
Passaggio 8: impedire che si ripeta
Alcune abitudini semplici evitano il 90% dei blocchi BitLocker legati agli aggiornamenti:
- Salvate la chiave adesso. In Windows: Pannello di controllo → Crittografia unità BitLocker → Esegui backup della chiave di ripristino (sul vostro account Microsoft, un file e una stampa).
- Sospendete BitLocker prima di un grande aggiornamento o di un aggiornamento del BIOS. In un prompt dei comandi come amministratore:
manage-bde -protectors -disable C: -RebootCount 2
BitLocker resta attivo ma non richiederà la chiave durante i due riavvii successivi.
- Mettete in pausa gli aggiornamenti per qualche giorno dopo un Patch Tuesday, il tempo di verificare che non sia segnalato alcun bug importante (Impostazioni → Windows Update → Sospendi aggiornamenti).
- In azienda, applicate il Known Issue Rollback (KIR) tramite un criterio di gruppo (GPO) o Intune per neutralizzare il comportamento difettoso su tutto il parco in attesa della correzione ufficiale.
Per approfondire, leggete anche la nostra guida su come disinstallare e bloccare un aggiornamento Windows difettoso e la nostra scheda su come creare e ritrovare la chiave di ripristino BitLocker.
Domande frequenti
Perderò i miei dati? No, nella stragrande maggioranza dei casi. Il volume è crittografato ma intatto; una volta sbloccato con la chiave, i vostri file sono lì.
Non ho alcun account Microsoft né la chiave: cosa posso fare? Controllate tutti i supporti fisici (USB, carta) e chiedete a chi ha configurato il PC. Senza la chiave, purtroppo non esiste alcuna scorciatoia — è il principio stesso della crittografia. Da qui l’importanza di salvarla subito sulle vostre altre macchine.
Il mio PC non è un HP, sono coinvolto? Sì, potenzialmente. HP e Dell sono sovrarappresentati per via della piccola partizione EFI, ma qualsiasi PC con una partizione EFI satura o un firmware vecchio può essere colpito.
E su Windows 10? Il meccanismo è identico: il recupero della chiave e la disinstallazione dell’aggiornamento seguono la stessa logica.
In sintesi
Una schermata BitLocker o un errore 0xc0430001 dopo KB5094126 non è né inevitabile né una perdita di dati: trovate la chiave (Passaggio 1), sbloccate (Passaggio 2), disinstallate l’aggiornamento (Passaggio 4) e trattate la causa di fondo (Secure Boot, partizione EFI, BIOS) per evitare che si ripeta. Soprattutto, prendetevi cinque minuti oggi per salvare la chiave — è l’assicurazione anti-grattacapi più conveniente che esista.
Siete riusciti a sbloccare il PC grazie a questa guida, o siete ancora bloccati su un punto preciso? Ditecelo nei commenti — aggiorniamo questo articolo in base ai vostri riscontri, su Wanda-techs.com.
Share this content:




Commento all'articolo