Microsoft publica un apaño para los fallos de inicio de sesión en dominios Windows
Las actualizaciones de seguridad de septiembre de 2026 rompen la confianza con el dominio en Windows 11. Redmond confirma el fallo y da un remedio temporal mientras prepara el arreglo definitivo.

Las actualizaciones de seguridad de septiembre de 2026 están dejando fuera de sus dominios a usuarios de Windows 11 con credenciales perfectamente válidas. Microsoft ha confirmado el fallo y ha publicado un apaño temporal, pero la corrección definitiva todavía no tiene fecha ni número de actualización.
El mecanismo detrás del estropicio es Machine Identity Isolation. Las actualizaciones KB5124008, que cubre Windows 11 24H2 y 25H2, y KB5124012, para 26H1, no activan la función por sí solas. Lo que hacen es que Windows empiece a respetar cualquier configuración previa, propia o aplicada por directiva, que ya la tuviera en modo enforcement. Y con el enforcement en marcha, la relación de confianza con el dominio se rompe: el usuario teclea su contraseña correcta y recibe errores de credenciales.
Los primeros en dar con la causa fueron administradores de sistemas, que cruzaron los fallos con el mecanismo y lo contaron en los foros de Q&A de Microsoft, Reddit y otras plataformas. Desde Redmond tardaron unos días en confirmarlo, y lo hicieron en el panel de estado de la versión el miércoles.
Solo vale con controladores de dominio de 2025
Machine Identity Isolation solo está soportado en entornos conectados a controladores de dominio que corran a nivel funcional de dominio (DFL) de Windows Server 2025 o superior. En cualquier otro sitio hay que desactivarlo, y ese es precisamente el caso de la mayoría de las instalaciones afectadas.
Hay una advertencia que conviene leer antes de tocar nada: activar la función en modo enforcement y luego desactivarla rompe la autenticación de dominio y obliga a desunir el equipo del dominio y volverlo a unir. No es un flag que se ponga y se quite sin consecuencias.
El apaño que ha dado la compañía pasa por desactivar Machine Identity Isolation con el mismo método con el que se activó. Si se aplicó por Intune, se revierte desde Intune; si fue por directiva de grupo, por directiva de grupo. Si se activó directamente en el registro, hay que localizar estas dos rutas:
HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolationHKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation
En cualquiera de las dos, si el valor de MachineIdentityIsolation es 2, se cambia a 0. Después toca reiniciar el equipo y restablecer el canal seguro con:
Test-ComputerSecureChannel -Repair -Credential (Get-Credential)
No es el único frente abierto que ha dejado el parche de septiembre. El lunes, Microsoft publicó actualizaciones fuera de ciclo para arreglar fallos en Remote Desktop Services, Hyper-V y el audio por USB. Esos parches de emergencia no resolvieron todos los problemas de sonido que introdujo la tanda de septiembre, y siguen trabajando en el resto.
Para quien administra un parque de equipos, el orden lógico es revisar si alguna directiva de Machine Identity Isolation quedó activa en el pasado, comprobar contra qué DFL corren los controladores de dominio y desactivarla antes de que la próxima tanda de parches vuelva a disparar el mismo problema. Lo que falta por ver es si el bloqueo temporal que promete Microsoft llega en el parche de octubre o antes, y si el aviso de no volver a habilitar el enforcement queda claro en las notas de la versión.

