Ciberseguridad

Una actualización de seguridad de Windows 11 interrumpe la relación de confianza con el dominio en algunas organizaciones

Microsoft está investigando informes según los cuales la actualización KB5124008 provoca que algunos dispositivos con Windows 11 pierdan el canal de comunicación seguro con Active Directory, lo que impide iniciar sesión con credenciales válidas. La empresa aún no ha confirmado la causa raíz ni ha publicado una solución oficial.

2026-09-16
4 min de lectura
4 visitas
فريق تحرير certi.news
Una actualización de seguridad de Windows 11 interrumpe la relación de confianza con el dominio en algunas organizaciones

Microsoft está investigando informes según los cuales la actualización de seguridad KB5124008 para Windows 11 interrumpe la relación de confianza entre algunos dispositivos unidos al dominio y los controladores de Active Directory. Como resultado, los usuarios no pueden iniciar sesión con credenciales válidas después de reiniciar los dispositivos, aunque las credenciales almacenadas en caché siguen funcionando cuando los dispositivos se utilizan sin conexión.

Microsoft confirmó al sitio BleepingComputer la semana pasada que conocía los informes y los estaba investigando, y añadió que compartiría instrucciones cuando estuvieran disponibles. Hasta el 16 de septiembre de 2026, la empresa no ha confirmado que la función Machine Identity Isolation sea la causa raíz, ni ha publicado una solución oficial para el problema.

¿Cómo se manifiesta el problema?

Los dispositivos unidos a Active Directory utilizan credenciales de cuenta de equipo para mantener un canal de comunicación seguro con los controladores de dominio. Si los datos almacenados localmente dejan de coincidir con lo que espera Active Directory, este canal se interrumpe y el usuario puede ver un mensaje que indica que existe un error en la relación de confianza o que el nombre de usuario o la contraseña son incorrectos.

El administrador de sistemas Alex Turner afirmó en un foro de preguntas de Microsoft que unas estaciones de trabajo con Windows 11 25H2 funcionaban correctamente antes de instalar la actualización, pero comenzaron a fallar al iniciar sesión después de reiniciarse. Indicó que desinstalar KB5124008 y reparar la relación con el dominio restableció el acceso, mientras que volver a instalar la actualización hizo que el problema reapareciera. Otro administrador informó de la pérdida de la relación de confianza en 11 de aproximadamente 256 dispositivos que ejecutaban Windows 11 25H2 Enterprise.

Entre los indicios técnicos observados en los sistemas afectados se encontraban fallos de autenticación de Kerberos, seguidos del uso de NTLM y Netlogon. Varios informes relacionaron el problema con la configuración de MachineIdentityIsolation cuando se encuentra en modo de auditoría o aplicación, especialmente después de establecerla en el valor 2. Esta función está vinculada a la configuración de Virtualization-Based Security y Credential Guard, ya que aísla las credenciales de la cuenta de equipo utilizadas para autenticarse con Active Directory.

¿Qué cambia en la práctica para los administradores de sistemas?

Algunos administradores afirmaron que establecer la configuración en el valor 0, reiniciar y reparar el canal seguro mediante PowerShell restableció el acceso. Entre los comandos mencionados se encuentra:

Test-ComputerSecureChannel -Repair -Credential(Get-Credential)

Sin embargo, estos pasos no constituyen una solución oficial, y cambiar aleatoriamente la configuración del aislamiento puede provocar fallos adicionales. La documentación de Microsoft advierte que desactivar Machine Identity Isolation después de haberla activado en modo de aplicación puede romper la autenticación del dominio y requerir que el dispositivo se quite del dominio y vuelva a unirse a él. Otro administrador también señaló que desactivar la función provocó fallos incluso en dispositivos que no habían instalado KB5124008.

¿Por qué es importante esta noticia?

La importancia del problema radica en que no está relacionado con el fallo de una contraseña individual, sino con el mecanismo de confianza del que dependen los entornos empresariales de Windows para la autenticación centralizada. Por ello, una sola actualización de seguridad puede convertirse en un obstáculo operativo generalizado después de un reinicio, especialmente en organizaciones que utilizan Windows 11 25H2 y Active Directory con la configuración de Credential Guard. Dado que Microsoft aún no ha confirmado la causa, cualquier modificación masiva del registro o de las políticas de seguridad debe ir precedida de una prueba limitada y de la documentación del estado de los dispositivos, hasta que se publiquen instrucciones oficiales.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias