# Un campo extra ha bloccato 8,5 milioni di PC. 78 minuti.

Published: 2026-09-14

19 luglio 2024, 04:09 UTC: CrowdStrike invia il file di canale 291 — un aggiornamento del contenuto di risposta rapida — a ogni sensore Windows Falcon online. Il modello che alimenta era stato dichiarato con 21 campi di input a febbraio; il codice che fornisce gli input costruisce un array di 20. Per quattro mesi nulla legge il campo 21, perché ogni regola lo lascia come un carattere jolly. Questo aggiornamento inserisce un vero modello lì. Il Content Validator lato cloud conta 21 rispetto alla dichiarazione e lo passa; il Content Interpreter del sensore, senza controllo dei limiti, legge lo slot 21 in modalità kernel e Windows genera un errore di paginazione: PAGE\_FAULT\_IN\_NONPAGED\_AREA, csagent.sys. Il driver si carica all'inizio dell'avvio di proposito, legge lo stesso file, si blocca di nuovo — ciclo di avvio. Ripristinato alle 05:27 UTC, 78 minuti dopo, ma 8,5 milioni di macchine (il conteggio di Microsoft, meno dell'1% di Windows) hanno già il file, e la soluzione è una persona a ogni tastiera: Modalità provvisoria, elimina C-00000291\*.sys, chiave di ripristino BitLocker. Compagnie aeree, ospedali, banche e centralini del 911 si fermano; Delta cancella circa 7.000 voli e richiede almeno 500 milioni di dollari a CrowdStrike e Microsoft; Parametrix stima il conto per le aziende Fortune 500 vicino ai 5,4 miliardi di dollari. Postmortem dalla Root Cause Analysis di CrowdStrike, il Preliminary Post Incident Review, il blog di Microsoft, l'8-K di Delta e la testimonianza alla Camera. Git blame: 65 CrowdStrike / 25 il design in modalità kernel / 10 il venerdì. Verdetto sulla soluzione: SHIP IT, a malapena.

Canonical: https://thedailydiff.dev/it/video/2026-09-14-crowdstrike-21-fields/

## Contenuto di questo video

- 28 febbraio – 24 aprile 2024: il sensore 7.11 distribuisce l'IPC Template Type (21 campi dichiarati, 20 forniti); lo stress test supera il 5 marzo; quattro istanze funzionano perché il campo 21 è un carattere jolly
- 19 luglio, 04:09 UTC: due nuove istanze di modello; l'errore logico del Content Validator lascia passare quella non jolly; lettura fuori dai limiti nel kernel; 05:27 UTC ripristinato
- 19-29 luglio: rimedio manuale (Modalità provvisoria, elimina il file, chiave BitLocker); ~97% dei sensori ripristinati entro il 24 luglio, ~99% entro il 29 luglio
- 25 luglio – 19 agosto: controllo dei limiti in fase di esecuzione, convalida del conteggio dei campi in fase di compilazione, controlli del validatore, canary + anelli di distribuzione, controllo del cliente sul contenuto di risposta rapida, due revisioni indipendenti; RCA completa con dump di crash il 6 agosto

## Trascrizione tradotta

Tradotto dalla narrazione originale inglese. L'audio e i sottotitoli disponibili sono controllati da YouTube.

0:00 Un aggiornamento di sicurezza porta ventuno campi in un driver costruito per venti, e otto milioni e mezzo di macchine Windows mostrano la schermata blu prima di colazione. 19 luglio 2024, 04:09 UTC. CrowdStrike invia il file di canale 291 a ogni sensore Falcon. Settantotto minuti dopo lo ritirano; a quel punto compagnie aeree, ospedali e banche fissano lo stesso rettangolo blu. Il primo post del CEO dice che non è un cyberattacco, vero, ma non è questo il punto. Come succede, perché è possibile e chi è il responsabile.

0:27 Questo è The Daily Diff, postmortem. 28 febbraio. Il sensore 7.11 distribuisce un nuovo rilevatore per le named pipes. Dichiara ventuno campi di input; il codice che lo alimenta costruisce un array di venti. Nessuno se ne accorge: per quattro mesi ogni regola lascia il campo ventuno come un carattere jolly, e nessuno legge un carattere jolly. Un test di stress passa, quattro regole vengono distribuite, tutto bene. 19 luglio, 04:09. Due nuove regole; una inserisce un vero modello nel campo ventuno.

0:51 Il validatore cloud ne conta ventuno rispetto alla dichiarazione e dice che va bene. Ogni host Windows online lo scarica subito, perché non c'è un anello canary. Il sensore legge lo slot ventuno, che non è la sua memoria, e il kernel fa ciò che i kernel fanno. 05:27, ripristinato. Troppo tardi per chiunque avesse riavviato: il driver si carica all'inizio dell'avvio, legge lo stesso file e si blocca di nuovo. Ciclo di avvio. Perché è possibile? Le regole sono configurazione spinta dal cloud, quindi nessun codice salta la pipeline del

1:16 codice. L'interprete non ha controlli sui limiti; si fida del validatore, e il validatore si fida della dichiarazione. E tutto funziona in modalità kernel, dove un puntatore errato non è un'eccezione ma un errore di paginazione che Windows dice non può essere protetto da try-except. Patrick Wardle lo legge da un crash dump quel pomeriggio: indice zero x quattordici, slot ventuno. La soluzione è manuale. Modalità provvisoria, elimina C-00000291, riavvia. Con BitLocker, prima digita una chiave di recupero di quarantotto cifre

1:43 che si trova su un server che è anch'esso blu. git blame. CrowdStrike, sessantacinque percento: la RCA elenca sei risultati, e il risultato sei è una frase completa: le istanze di modello avrebbero dovuto avere una distribuzione a fasi. Il design in modalità kernel, venticinque: CrowdStrike dice che Windows non può ancora ospitare la sicurezza fuori dal kernel, Microsoft dice che non è un incidente di Microsoft, e all'errore di paginazione non importa.

2:05 Il venerdì, dieci. Il messaggio di commit dice che non è codice. Raggio d'azione: otto milioni e mezzo di dispositivi, meno dell'uno percento di Windows. Delta cancella settemila voli e fa causa per cinquecento milioni, Microsoft inclusa. Gli assicuratori stimano il conto per le Fortune 500 vicino ai cinque miliardi. Hacker News: quattromilacinquecento punti. L'ironia: un aggiornamento destinato a rilevare nuove tecniche di attacco ne ha fornita una. Verdetto, postmortem: SHIP IT, a malapena.

2:27 Controllo dei limiti in sei giorni, anelli a fasi, controllo del cliente sugli aggiornamenti dei contenuti, due revisioni esterne. A malapena, perché tutto ciò era già pratica standard. Lunedì: qualsiasi cosa il tuo agente scarichi dal cloud ottiene un anello canary. La configurazione è codice nel momento in cui qualcosa la analizza dove non può lanciare un'eccezione. Mandami l'incidente di cui non ti è ancora permesso parlare, nei commenti, o su thedailydiff.dev. E questa è la differenza per oggi.

2:48 Sono Niko di Axrisi. Unisci responsabilmente.

## Fonti

- [CrowdStrike, Root Cause Analysis — Channel File 291 (Aug 6, 2024, 12 pp.)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Channel-File-291-Incident-Root-Cause-Analysis-08.06.2024.pdf) — www.crowdstrike.com
- [CrowdStrike, Executive Summary of the RCA (Aug 6, 2024)](https://www.crowdstrike.com/wp-content/uploads/2024/08/Executive-Summary_Root-Cause-Analysis_Channel-File-291.pdf) — www.crowdstrike.com
- [CrowdStrike, Preliminary Post Incident Review (Jul 24, 2024)](https://www.crowdstrike.com/en-us/blog/falcon-content-update-preliminary-post-incident-report/) — www.crowdstrike.com
- [CrowdStrike, Remediation and Guidance Hub — Channel File 291 (the workaround steps)](https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/) — www.crowdstrike.com
- [CrowdStrike, tech alert of Jul 19, 2024 (archived: Safe Mode → delete C-00000291\*.sys → BitLocker key)](https://web.archive.org/web/20240719145915/https://www.crowdstrike.com/blog/statement-on-falcon-content-update-for-windows-hosts/) — web.archive.org
- [Microsoft, David Weston, "Helping our customers through the CrowdStrike outage" (Jul 20, 2024; the 8.5 million figure)](https://blogs.microsoft.com/blog/2024/07/20/helping-our-customers-through-the-crowdstrike-outage/) — blogs.microsoft.com
- [Delta Air Lines, Form 8-K (Aug 8, 2024; ~7,000 cancellations, at least $500 million)](https://www.sec.gov/Archives/edgar/data/27904/000168316824005369/delta_8k.htm) — www.sec.gov
- [Adam Meyers (CrowdStrike SVP), written testimony, House Homeland Security Subcommittee (Sep 24, 2024)](https://homeland.house.gov/wp-content/uploads/2024/09/2024-09-24-HRG-CIP-Testimony-Meyers.pdf) — homeland.house.gov
- [George Kurtz on X, Jul 19, 2024, 09:45 UTC](https://x.com/George_Kurtz/status/1814235001745027317) — x.com
- [Patrick Wardle on X, Jul 19, 2024 (the crash-dump index 0x14)](https://x.com/patrickwardle/status/1814343502886477857) — x.com
- [Hacker News, Jul 19, 2024 — "CrowdStrike Update: Windows Bluescreen and Boot Loops" (4,489 points)](https://news.ycombinator.com/item?id=41002195) — news.ycombinator.com
- [The Guardian, Jul 24, 2024 — "CrowdStrike global outage to cost US Fortune 500 companies $5.4bn" (Parametrix estimate)](https://www.theguardian.com/technology/article/2024/jul/24/crowdstrike-outage-companies-cost) — www.theguardian.com
- [Hacker News, Jul 21, 2024 — "Initial details about why CrowdStrike's CSAgent.sys crashed" (519 points)](https://news.ycombinator.com/item?id=41021366) — news.ycombinator.com
- [Wikipedia — 2024 CrowdStrike-related IT outages](https://en.wikipedia.org/wiki/2024_CrowdStrike-related_IT_outages) — en.wikipedia.org
