BookinglyTech News
Software

KB5124008 rompe la confianza de dominio en algunos equipos Windows 11

La actualización de seguridad KB5124008 deja sin canal seguro con Active Directory a equipos Windows 11 25H2. Microsoft lo investiga y aún no hay arreglo oficial.

2 min de lecturaBleepingComputer0 vistas

Microsoft investiga los informes que señalan a la actualización de seguridad KB5124008 de Windows 11 como culpable de romper la relación de confianza de dominio en algunos equipos empresariales. Los administradores describen el mismo patrón: tras instalar el parche y reiniciar, la máquina pierde el canal seguro con Active Directory y los usuarios ven rechazadas credenciales que son válidas. La compañía reconoce que está al tanto de los avisos y que los estudia. "Somos conscientes de estos informes y los estamos investigando. Compartiremos instrucciones cuando estén disponibles", ha declarado. No hay causa raíz confirmada ni workaround oficial publicado.

El fallo, reproducido

Alex Turner, administrador de Windows que reportó el problema en los foros de preguntas y respuestas de Microsoft, contó que sus estaciones 25H2 funcionaban con normalidad antes de KB5124008. Los fallos de inicio de sesión de dominio empezaron después del reinicio. Las credenciales en caché seguían sirviendo con el equipo desconectado, lo que apunta a la autenticación contra el dominio y no a las contraseñas. Desinstalar la actualización y reparar la relación de dominio devolvía el acceso; reinstalarla hacía reaparecer el fallo, de forma consistente.

Otro administrador reportó en Reddit que 11 de unos 256 equipos Windows 11 25H2 Enterprise perdieron la confianza de dominio tras actualizarse, con abundantes fallos de autenticación Kerberos seguidos de caídas a NTLM y Netlogon. Un tercero aseguró que todas sus estaciones 25H2 empezaron a rechazar credenciales válidas.

Machine Identity Isolation, el sospechoso

Turner relacionó los fallos con un ajuste de seguridad de Windows llamado Machine Identity Isolation, que quedó en modo enforcement, valor '2', después de instalar KB5124008. La función forma parte de la configuración de Virtualization-Based Security y Credential Guard: mueve el secreto de la cuenta de equipo a Credential Guard y borra la copia que guardaba LSA. El valor se controla desde el registro:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"MachineIdentityIsolation"

Algunos administradores han recuperado los equipos poniendo ese valor a '0', reiniciando y reparando el canal seguro con PowerShell ejecutado como administrador:

Test-ComputerSecureChannel -Repair -Credential(Get-Credential)

Marcel Zehnder lo explicó así: tras el reinicio tuvo que restaurar el canal con ese comando, y desde entonces la máquina no ha vuelto a perderlo.

Conviene andarse con ojo. Desactivar Machine Identity Isolation puede provocar fallos parecidos: un administrador avisó de que pasar el ajuste de audit o enforcement a deshabilitado rompió la confianza de dominio en todo su entorno, incluidos sistemas que nunca habían instalado KB5124008. La documentación de Microsoft advierte además de que, si la función estuvo en enforcement, desactivarla rompe la autenticación de dominio y obliga a desunir y volver a unir el equipo.

Queda por ver si Microsoft confirma que Machine Identity Isolation está detrás de todo esto. Mientras tanto, quien administre parques con Windows 11 25H2 unidos a dominio haría bien en revisar ese valor del registro antes de desplegar el parche a gran escala.