BookinglyTech News
Software

Windows de septiembre de 2026 rompe el Always On VPN con selección automática

Microsoft confirma que la actualización de seguridad KB5124008 deja en estado Conectando las VPN Always On que prueban IKEv2 y SSTP automáticamente. De momento solo hay workaround manual.

2 min de lecturar/sysadmin0 vistas

La actualización de seguridad de septiembre de 2026 para Windows (KB5124008) está rompiendo las conexiones Always On VPN en organizaciones que tienen el perfil configurado con selección automática de protocolo. Microsoft ya lo ha reconocido en el centro de administración de M365, dentro de Windows release health, con el identificador WI1477235, y de momento solo ofrece solución temporal: tocar la configuración a mano. El primer aviso llegó de un administrador que estos días ha visto a un puñado de usuarios sin poder conectar.

Qué falla exactamente

Cuando el perfil prueba un segundo método de conexión porque el primero no responde —el caso habitual es IKEv2 con SSTP como alternativa— la VPN se queda en estado «Conectando» o reintenta una y otra vez sin conseguirlo. Los intentos posteriores devuelven además un mensaje de error que avisa de que el puerto indicado ya está en uso. Microsoft enmarca el problema en algunas organizaciones, sin dar cifras de alcance ni decir cuántos equipos hay afectados.

Afecta a Windows 11 en sus versiones 26H1, 25H2 y 24H2. Ninguna versión de servidor aparece en la lista, así que el fallo se queda en el lado cliente: los portátiles de quien se conecta desde casa o desde fuera de la oficina.

El workaround

La salida mientras no haya parche pasa por editar el perfil de Always On VPN y cambiar la selección automática por un único protocolo: solo SSTP o solo IKEv2, según lo que soporte cada entorno. Microsoft no recomienda uno por defecto y deja la decisión a cada organización, atendiendo a su seguridad y a cómo tenga montado el despliegue. Se hace perfil a perfil, así que conviene revisar antes cuántos usan la selección automática y a cuántos usuarios habría que tocar.

Hay más detalle en el aviso de KB5124008 y en la documentación de Always On VPN. Microsoft dice que trabaja en un arreglo y que dará más información cuando lo tenga.

Que un parche de seguridad deje fuera a los usuarios remotos es un clásico de cada ciclo de actualizaciones, y este toca justo la pieza que muchas empresas montaron para no depender de una sola ruta de conexión. El fallo llegó con el parche ya desplegado, así que la decisión es incómoda: revertir la actualización, quedarse con los usuarios afectados esperando o cambiar la configuración de los perfiles ahora mismo. Los modelos 26H1 y 25H2 son los que más papeletas tienen de estar en producción en este momento.