Saltar al contenido principal

Microsoft confirma que la actualización KB5124008 puede romper la confianza del dominio en Windows 11

Microsoft ha confirmado que la actualización KB5124008 puede provocar la pérdida de confianza entre determinados equipos Windows 11 protegidos con Credential Guard y dominios Active Directory locales. En Seintec revisamos de inmediato los entornos gestionados potencialmente afectados y aplicamos las medidas correctoras correspondientes.

CiberseguridadEquipo Seintec5 min de lectura
Microsoft confirma que la actualización KB5124008 puede romper la confianza del dominio en Windows 11

Resumen de la noticia

Microsoft ha reconocido, en su aviso de estado de las versiones de Windows, que la actualización de seguridad KB5124008 —publicada el 8 de septiembre de 2026 para Windows 11 24H2 y 25H2— puede hacer que algunas cuentas de equipo protegidas mediante Credential Guard pierdan el canal seguro con un dominio Active Directory local. El resultado visible es un inicio de sesión de dominio que falla aunque las credenciales sean correctas.

No se trata de una afectación universal. El comportamiento se ha observado en configuraciones concretas relacionadas con Machine Identity Isolation, una función asociada a Credential Guard que protege los secretos de la cuenta de máquina. Microsoft indica que la actualización no habilita necesariamente la función por sí misma: lo que hace es empezar a aplicar una configuración que ya existía en el equipo o que se había aplicado mediante políticas.

En los equipos afectados, el inicio de sesión con credenciales almacenadas en caché puede seguir funcionando, lo que genera una falsa sensación de normalidad: el usuario entra en Windows, pero el equipo ya no puede autenticarse contra el dominio ni acceder con normalidad a los recursos que dependen de él.

La recuperación documentada no consiste en tocar el registro a la primera ni en desinstalar una actualización de seguridad de forma improvisada. Exige identificar cómo se aplicó la configuración, revertirla por el mismo canal de administración, reiniciar el equipo y reparar el canal seguro con el dominio, validando después la autenticación y el acceso a los recursos.

Qué equipos pueden estar afectados

La tabla resume las condiciones descritas por Microsoft. Cumplir uno de estos puntos no confirma por sí solo que el equipo esté afectado: debe comprobarse la versión instalada y la configuración concreta de cada dominio.

ElementoSituación
Sistema operativoWindows 11 24H2 (build 26100.9445) y 25H2 (build 26200.9445)
ActualizaciónKB5124008, publicada el 8 de septiembre de 2026, o actualizaciones posteriores
ProtecciónCredential Guard activo en el equipo
Configuración relacionadaMachine Identity Isolation en modo auditoría o aplicación
InfraestructuraDominio Active Directory local
Posible impactoPérdida del canal seguro y fallos de autenticación de dominio
AlcanceDeterminados equipos y configuraciones, no todos los dispositivos

Microsoft ha relacionado el comportamiento también con determinadas configuraciones cliente más recientes, incluida Windows 11 26H1. Debe consultarse la documentación oficial aplicable a cada compilación antes de actuar.

Qué es la actualización KB5124008 de Windows 11

KB5124008 es la actualización acumulativa de seguridad publicada por Microsoft el 8 de septiembre de 2026 para Windows 11 24H2 y 25H2. Deja los equipos en las compilaciones 26100.9445 (24H2) y 26200.9445 (25H2), y forma parte del ciclo ordinario de parches mensuales.

Días después de su distribución, Microsoft añadió a la lista de problemas conocidos una incidencia que puede afectar a equipos protegidos mediante Credential Guard y con configuraciones de Machine Identity Isolation. La actualización sigue siendo una actualización de seguridad: la recomendación no es evitarla, sino comprobar la configuración de seguridad del parque antes y después de aplicarla.

Qué problema provoca KB5124008 en Active Directory

En un dominio Active Directory, cada equipo unido tiene su propia cuenta de máquina, con una contraseña que el sistema renueva de forma automática. Esa credencial sostiene el canal seguro entre el equipo y el controlador de dominio, y es la que permite validar después el inicio de sesión de los usuarios, aplicar directivas de grupo y acceder a recursos compartidos.

Cuando los secretos de la cuenta de máquina dejan de coincidir con lo que espera Active Directory, el canal seguro se rompe. Credential Guard aísla esos secretos en un entorno protegido, y Machine Identity Isolation refuerza ese aislamiento. Si la protección se empieza a aplicar en un escenario que no cumple los requisitos previstos, el equipo puede quedar sin capacidad de demostrar su identidad ante el dominio.

Por eso el síntoma no debe interpretarse como un simple error de contraseña de usuario: lo que falla es la relación de confianza entre el equipo y el dominio. Restablecer la contraseña de la persona que no puede entrar no resuelve nada, porque el problema está en la cuenta del propio equipo.

Síntomas que pueden aparecer en los equipos afectados

Los indicios suelen aparecer después de instalar la actualización y reiniciar el equipo. Estos son los comportamientos más habituales descritos por administradores y recogidos por Microsoft:

  • Mensaje «La relación de confianza entre esta estación de trabajo y el dominio principal falló».
  • Usuarios que no pueden iniciar sesión con sus credenciales de dominio, aunque sean correctas.
  • Acceso a Windows únicamente con credenciales almacenadas previamente en caché.
  • Imposibilidad de acceder a carpetas y recursos compartidos del dominio.
  • Fallos en los scripts de inicio de sesión.
  • Problemas al aplicar directivas de grupo.
  • Errores en aplicaciones que dependen de la autenticación contra Active Directory.
  • Equipos que parecen funcionar con normalidad sin conexión, pero fallan al autenticarse contra el dominio.
  • Necesidad de volver a establecer el canal seguro del equipo con el controlador de dominio.

Qué es Machine Identity Isolation

Machine Identity Isolation es una función de seguridad de Windows que protege los secretos asociados a la cuenta de máquina dentro de un entorno con Credential Guard. Su objetivo es dificultar que un atacante con acceso al equipo pueda reutilizar la identidad de esa máquina dentro del dominio.

Microsoft describe tres modos de configuración: 0 (deshabilitado), 1 (auditoría) y 2 (aplicación). El paso de auditoría a aplicación es precisamente el punto crítico, porque cambia el comportamiento real del sistema sobre la identidad del equipo.

La función tiene requisitos de compatibilidad relacionados con el nivel funcional del dominio y con los controladores de dominio: Microsoft la asocia a entornos con nivel funcional de Windows Server 2025 o superior. En dominios que no cumplen ese requisito, forzar la aplicación puede derivar en los fallos de autenticación descritos.

Esto no convierte a Machine Identity Isolation en una función que deba desactivarse de forma generalizada. Es un control de seguridad legítimo: la decisión correcta es alinear su configuración con la capacidad real del dominio, no renunciar a la protección por defecto.

Cómo recuperar un equipo afectado

El procedimiento documentado por Microsoft es una mitigación temporal mientras se prepara una corrección definitiva. Debe ejecutarse con criterio y documentando cada paso, especialmente en empresas con muchos equipos:

  1. Identificar si el equipo está realmente afectado y no ante otra incidencia de red, DNS o perfil.
  2. Confirmar la versión y compilación de Windows y si KB5124008 está instalada.
  3. Comprobar si Credential Guard está activo en el equipo.
  4. Revisar cómo se configuró Machine Identity Isolation: Intune, directiva de grupo, registro o herramienta de administración.
  5. Desactivar la aplicación de la política utilizando exactamente el mismo canal que la habilitó.
  6. Reiniciar el equipo.
  7. Reparar el canal seguro del dominio con las credenciales adecuadas.
  8. Validar el inicio de sesión, la aplicación de directivas de grupo y el acceso a recursos compartidos.
  9. Volver a evaluar la configuración de seguridad y planificar su reactivación cuando el entorno cumpla los requisitos.

Comandos de diagnóstico y reparación

Microsoft documenta la reparación del canal seguro mediante PowerShell, ejecutado con privilegios de administrador local y credenciales de dominio con permisos suficientes: Test-ComputerSecureChannel -Repair -Credential (Get-Credential).

Para el diagnóstico previo pueden utilizarse las utilidades nltest, indicando el nombre real del dominio o del controlador de dominio en lugar de un valor de ejemplo: nltest /sc_query:DOMINIO y nltest /sc_verify:DOMINIO. Ninguno de estos comandos debe ejecutarse de forma automatizada sobre el parque sin comprender antes el estado de cada equipo.

Aviso importante: no desactives Credential Guard, Machine Identity Isolation ni modifiques el registro sin comprobar previamente cómo se aplicó la política y qué impacto puede tener sobre la autenticación y la pertenencia al dominio.

Por qué no conviene realizar una modificación rápida del registro

La configuración puede reflejarse en ubicaciones del registro como HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation y HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. El problema es que el registro puede no ser la fuente original de la configuración: si el valor lo aplica una directiva de grupo o Intune, volverá a escribirse en el siguiente ciclo y el cambio manual será temporal.

Modificar una configuración de seguridad sin entender su origen puede tener consecuencias reales:

  • Romper la autenticación de equipos que hasta ese momento funcionaban.
  • Mantener el problema después del reinicio, porque la política vuelve a aplicarse.
  • Obligar a sacar el equipo del dominio y volver a unirlo, con la pérdida de tiempo que eso implica.
  • Reducir la protección de los secretos de la cuenta de máquina.
  • Convertir una incidencia puntual en una incidencia generalizada en empresas con muchos equipos.

El procedimiento aplicado por Seintec

En los entornos gestionados, la revisión se realizó de forma ordenada y documentada, sin cambios masivos ni desinstalaciones improvisadas de actualizaciones de seguridad. Este es el itinerario seguido, adaptado en cada caso a la configuración concreta de cada dominio:

  • Inventario de versiones y compilaciones de Windows del parque gestionado.
  • Identificación de los equipos con KB5124008 instalada.
  • Revisión del estado de Credential Guard.
  • Revisión de la configuración de Machine Identity Isolation y su modo.
  • Comprobación de las directivas de grupo aplicadas.
  • Revisión de Intune cuando el entorno lo utiliza.
  • Pruebas del canal seguro con el controlador de dominio.
  • Validación del inicio de sesión de usuarios de dominio.
  • Comprobación del acceso a recursos compartidos y aplicaciones dependientes.
  • Revisión de eventos de seguridad y autenticación.
  • Documentación de los cambios aplicados en cada equipo.
  • Seguimiento posterior durante los días siguientes.

Qué deben hacer las empresas ahora

Si tu parque incluye equipos Windows 11 unidos a un dominio local, este es un plan de trabajo razonable para cerrar el riesgo sin generar una incidencia mayor:

  1. Inventariar los equipos Windows 11 del parque.
  2. Identificar cuáles están unidos al dominio Active Directory.
  3. Revisar en cuáles está instalada KB5124008.
  4. Comprobar las compilaciones instaladas en cada equipo.
  5. Revisar si Credential Guard está activo.
  6. Analizar la configuración y el modo de Machine Identity Isolation.
  7. Consultar las directivas de grupo e Intune para localizar el origen de la configuración.
  8. Revisar los errores de confianza y autenticación registrados en equipos y controladores de dominio.
  9. Comprobar el estado del canal seguro en los equipos sospechosos.
  10. Realizar copia de seguridad y documentar cualquier cambio antes de aplicarlo.
  11. Aplicar la remediación indicada por Microsoft en los equipos afectados.
  12. Validar con usuarios reales el inicio de sesión y el acceso a sus recursos.
  13. Registrar los equipos que hayan tenido que volver a unirse al dominio.

Impacto para empresas con Active Directory

Un fallo de confianza de dominio no es un problema estético: interrumpe el trabajo del usuario desde el primer minuto del día. Estos son los efectos más habituales en una empresa mediana:

  • Usuarios que no pueden iniciar sesión al llegar a la oficina.
  • Paradas de trabajo en puestos concretos o en departamentos completos.
  • Pérdida de acceso a carpetas compartidas y documentación común.
  • Fallos en aplicaciones ERP que autentican contra el dominio.
  • Problemas con impresoras de red publicadas en el dominio.
  • Incidencias de acceso en servidores de archivos.
  • Directivas de seguridad que dejan de aplicarse correctamente.
  • Aumento del volumen de llamadas al soporte interno.
  • Riesgo de aplicar cambios urgentes sin control ni documentación.
  • Una gestión de parches solvente incluye inventario, pruebas previas en un grupo piloto, copias de seguridad, documentación, monitorización y un plan de reversión definido antes de tocar producción.

Cómo puede ayudarte Seintec con Active Directory y Windows

Seintec gestiona infraestructuras Windows para empresas con dominio local, cloud o entornos híbridos. En incidencias como esta, el valor está en tener un equipo que conoce la configuración previa del entorno y puede actuar sin improvisar.

  • Administración de Active Directory y gestión de dominios Windows.
  • Soporte de Windows 11 y Windows Server.
  • Gestión profesional de parches con ventanas, pruebas y plan de reversión.
  • Credential Guard, directivas de seguridad y directivas de grupo.
  • Gestión con Microsoft Intune.
  • Migración y mantenimiento de controladores de dominio.
  • Resolución de errores de relación de confianza y canal seguro.
  • Monitorización de servidores y equipos.
  • Mantenimiento informático gestionado y soporte IT para pymes y empresas medianas.
  • Ciberseguridad, backup y recuperación.
  • Escritorio remoto y escritorios virtuales.
  • Equipo técnico especializado, datacenter propio en España e interlocutor técnico único.

Fuentes y documentación consultada

La documentación oficial de Microsoft es la referencia técnica primaria y puede actualizarse con nuevas indicaciones. La información se consultó el 18 de septiembre de 2026.

Preguntas frecuentes

¿Qué es KB5124008?
Es una actualización de seguridad de Windows 11, publicada el 8 de septiembre de 2026 para las versiones 24H2 y 25H2, que puede afectar a determinados equipos protegidos con Credential Guard y con configuraciones de Machine Identity Isolation.
¿KB5124008 afecta a todos los equipos Windows 11?
No. La afectación depende de la versión instalada, la configuración de seguridad del equipo, si Credential Guard está activo, las políticas aplicadas y la relación con un dominio Active Directory local.
¿Qué significa que se ha roto la relación de confianza?
Significa que el equipo ya no puede establecer correctamente el canal seguro con el controlador de dominio para validar su cuenta de máquina, por lo que la autenticación de usuarios contra el dominio deja de funcionar.
¿Puedo solucionarlo cambiando una clave del registro?
No debe hacerse de forma improvisada. Primero hay que identificar cómo se configuró Machine Identity Isolation y aplicar la recuperación mediante el canal de administración original, ya que una directiva de grupo o Intune puede volver a aplicar el valor anterior.
¿Qué comando puede reparar el canal seguro?
Microsoft documenta el uso de Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Debe ejecutarse con credenciales de dominio adecuadas y después de comprobar el estado real del equipo.
¿Tendré que volver a unir el equipo al dominio?
En algunos casos puede ser necesario, especialmente si se modifica una configuración de Machine Identity Isolation que estaba en modo de aplicación y la reparación del canal seguro no resulta suficiente.
¿Seintec puede revisar estos problemas?
Sí. Seintec puede revisar Active Directory, Credential Guard, directivas de grupo, Intune, canales seguros, controladores de dominio y equipos Windows 11, y aplicar una recuperación controlada y documentada.

Los errores de relación de confianza no deben resolverse aplicando cambios aislados en el registro. En una infraestructura empresarial es necesario identificar la política que provocó el comportamiento, reparar el canal seguro y validar que la seguridad y la autenticación siguen funcionando correctamente. Habla con un especialista de Seintec.

Contactar con Seintec

Servicio relacionado

Servicios Gestionados IT

Mantenemos tus sistemas operativos y sin fallos.

Siguiente paso

¿Quieres aplicar estas mejoras en tu empresa?

Habla con un experto de Seintec y revisamos contigo cómo se aplica a tu infraestructura.