Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Actualización de Windows 11 rompe confianza de dominio y bloquea inicios de sesión


Microsoft está investigando informes sobre la actualización de seguridad KB5124008 de Windows 11, la cual estaría provocando fallos en la confianza del dominio de Active Directory en algunos equipos empresariales. Esto impide que los usuarios inicien sesión incluso con credenciales válidas. El problema parece estar relacionado con el Aislamiento de Identidad de la Máquina, aunque Microsoft aún no ha confirmado la causa raíz ni ha publicado una solución oficial.





Microsoft está investigando informes que indican que la actualización de seguridad KB5124008 de Windows 11 está rompiendo la confianza del dominio de Active Directory en algunos ordenadores empresariales, dejando a los usuarios incapaces de iniciar sesión con credenciales válidas.

El problema parece estar vinculado al Aislamiento de Identidad de la Máquina (Machine Identity Isolation), aunque Microsoft no ha confirmado la causa raíz ni ha publicado una solución oficial.

Lanzada el 8 de septiembre de 2026, la KB5124008 es una actualización de seguridad acumulativa para las versiones 25H2 y 24H2 de Windows 11, elevándolas a las compilaciones 26200.9445 y 26100.9445, respectivamente. Las notas de lanzamiento de Microsoft documentan actualmente problemas de audio USB, el uso compartido de carpetas Hyper-V Plan9 y los Servicios de Escritorio Remoto, pero no incluyen los fallos de confianza del dominio entre los problemas conocidos de la actualización.

El primer informe detallado provino de un administrador que gestionaba estaciones de trabajo con Windows 11 25H2 en un dominio con dos controladores de Windows Server 2019. El administrador reprodujo el fallo en seis sistemas: instalar la KB5124008 y reiniciar rompió el canal seguro; desinstalar la actualización y reconstruir la membresía del dominio lo restauró, y reinstalar la actualización volvió a provocar el problema.

Los usuarios afectados veían el mensaje “El nombre de usuario o la contraseña son incorrectos” durante el inicio de sesión interactivo, a pesar de proporcionar credenciales válidas. El inicio de sesión almacenado en caché funcionaba mientras el ordenador estaba desconectado y la autenticación de red aún podía tener éxito, lo que indica que las credenciales ordinarias del usuario no eran necesariamente inválidas.

El comando Test-ComputerSecureChannel de PowerShell devolvía False, mientras que nltest /sc_query:<dominio> producía ERROR_NO_TRUST_LSA_SECRET, error 1786.

El controlador de dominio también registró el Evento de Seguridad 4625 para la cuenta del ordenador, identificada por el formato HOST$, con Tipo de Inicio de Sesión 3 a través de NTLM. El estado 0xC000006D y el sub-estado 0xC000006A indicaban un fallo de autenticación.

Los administradores afirmaron que se habían descartado el descubrimiento de DNS, la replicación de Active Directory, la sincronización de hora, el bloqueo de cuentas, los SID de máquina duplicados y la salud general del controlador de dominio.

La atención se centró entonces en el Aislamiento de Identidad de la Máquina, una capacidad de Credential Guard que protege los secretos de la cuenta de máquina de Active Directory utilizando seguridad basada en virtualización.

Microsoft explica que el modo de aplicación mueve el secreto de la máquina a Credential Guard y elimina su copia del entorno normal de la Autoridad de Seguridad Local. Si Credential Guard no puede completar la autenticación de la máquina después de un reinicio, la autenticación del dominio puede fallar, y la recuperación puede requerir un administrador local.

En el entorno reportado, el valor del registro MachineIdentityIsolation bajo HKLM\SYSTEM\CurrentControlSet\Control\Lsa estaba establecido en 2, que representa el modo de aplicación. Al desactivar la función mediante la Directiva de Grupo y la línea base de seguridad de Intune, y forzar el valor del registro a 0, se detuvieron los fallos repetidos.

Otros administradores informaron haber restaurado la confianza restableciendo la contraseña de la máquina y ejecutando Test-ComputerSecureChannel con la opción -Repair después de desactivar el aislamiento. Algunos sistemas afectados aún requirieron ser eliminados del dominio, reiniciar y volver a unirse completamente al dominio.

Debes tratar esto como una mitigación reportada por la comunidad y no como una solución permanente aprobada por el proveedor. Desactivar el Aislamiento de Identidad de la Máquina reduce la protección basada en virtualización para las credenciales de la cuenta de máquina, mientras que desinstalar la KB5124008 elimina las correcciones de seguridad entregadas con la actualización acumulativa de septiembre.

Tu organización debería considerar pausar el despliegue masivo, probar los cambios de política en un grupo limitado de dispositivos, preservar el acceso de administrador local o LAPS, y verificar la recuperación con nltest antes de devolver los terminales a producción.

La actualización fuera de banda del 14 de septiembre KB5129195 soluciona los problemas documentados de RDS, Hyper-V Plan9 y audio USB multicanal, pero sus notas de lanzamiento no mencionan la confianza del dominio ni el Aislamiento de Identidad de la Máquina.

Hasta que llegue una guía definitiva, debes monitorizar la página de KB de Microsoft y auditar la configuración del Aislamiento de Identidad de la Máquina en tu flota de Windows 11.



Fuentes:
https://cybersecuritynews.com/windows-11-kb5124008-update/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.