Parche de septiembre 2026 rompe DNS en controladores de dominio Windows Server 2019
El parche KB5129238 provocó fallos de NETLOGON y dejó sin servicio DNS a toda la infraestructura de un dominio con nivel funcional 2016.
Dos controladores de dominio con Windows Server 2019 y rol DNS fueron actualizados con el parche fuera de ciclo (OOB) de septiembre 2026 (KB5129238). Tras la instalación en el PDC, el registro dinámico _kerberos._tcp.contoso.sites.contoso.com dejó de eliminarse, generando eventos NETLOGON 5775 y devolviendo el código de respuesta DNS 5 (SERVFAIL) con el estado 9017. El servicio DNS dejó de responder en toda la zona, y la consola dnsmgmt.msc mostraba Access Denied aun cuando el proceso estaba activo.
Reiniciar los servicios o el propio servidor no solucionó el problema. Sólo al apagar el PDC se recuperó la operatividad parcial. Los administradores desinstalaron el parche y planean volver a poner el PDC en línea una vez validado, pero la incidencia sigue sin una causa clara. La hipótesis de que el controlador perdió la relación de canal seguro con su cuenta de máquina se descartó, ya que la infraestructura no tiene habilitada la "Machine Identity Isolation" requerida para ese comportamiento.
Este caso resalta la fragilidad de aplicar parches OOB en entornos críticos sin pruebas exhaustivas. En dominios con DNS integrado, cualquier error en la actualización del controlador primario puede colapsar la resolución de nombres, afectando autenticación, políticas de grupo y servicios dependientes. La comunidad de sysadmin aún no ha reportado incidentes similares, lo que sugiere que el bug es específico del parche KB5129238 o de una combinación particular de configuración.
Si necesitas replicar el entorno para pruebas, considera crear un laboratorio con al menos dos DCs, nivel funcional 2016 y DNS activo, aplicar el parche y monitorizar los logs de NETLOGON y DNS. Mantén siempre una copia de seguridad de los registros de zona y una ruta de reversión rápida para evitar interrupciones en producción.
En conclusión, la lección es clara: los parches fuera de ciclo deben validarse en entornos de pre‑producción y, si es posible, aplicar primero en un controlador secundario. La falta de una solución oficial de Microsoft hasta el momento obliga a los equipos a planificar mitigaciones manuales, como la desactivación del PDC o la restauración del estado previo del servidor.
