BookinglyTech News
Software

Windows Server 2019: los DC no arrancan tras los acumulativos de agosto y septiembre

Todos los controladores de dominio con Windows Server 2019 de un entorno entran en bucle de arranque tras aplicar KB5120238 o KB5122876, mientras los servidores miembro no se ven afectados.

2 min de lecturar/sysadmin0 vistas

Un administrador de sistemas ha descrito en un foro técnico un fallo que reproduce al 100% en su entorno: todos los controladores de dominio con Windows Server 2019 (build 17763) se quedan en bucle de arranque después de instalar los acumulativos de agosto y septiembre. Los servidores miembro con las mismas actualizaciones arrancan sin problema. No hay confirmación del fabricante ni de nadie más allá de este aviso.

Los parches implicados son cuatro: KB5120238 y KB5122876, los acumulativos de agosto y septiembre de 2026, más los correspondientes a .NET Framework, KB5121645 y KB5126144. Afecta a dos DC escribibles y tres RODC, todos máquinas virtuales sobre Hyper-V con AD DS, DNS, DHCP y File and Storage Services. Los catorce servidores 2019 que no son DC, en el mismo hipervisor y con el mismo ciclo de despliegue vía MECM, no fallan.

Cómo se cae

La actualización se instala bien desde MECM. Al reiniciar se aplica hasta el 30%, vuelve a reiniciar y ahí se rompe: CRITICAL_SERVICE_FAILED, 0x0000005A, con el cuarto parámetro en 0xC0000428. Ese código es STATUS_INVALID_IMAGE_HASH, o sea, Windows no puede validar la firma digital de un archivo. WinDbg sitúa la caída en la inicialización de drivers, en la ruta nt!IopLoadDriver, nt!IopInitializeSystemDrivers y nt!IoInitSystem. A partir de ahí, bucle sin salida.

La única recuperación que le ha funcionado es arrancar el entorno de recuperación y lanzar dism /image:C:\ /cleanup-image /revertpendingactions. Con eso revierte el parche y el servidor vuelve a levantar.

Lo que ya descartó

Analizó el MEMORY.DMP con WinDbg, revisó CBS.log, los logs operativos de Code Integrity, la configuración de BCDEdit, DCDIAG tras el rollback, Secure Boot y los ajustes de Hyper-V. Nada concluyente. Sophos estaba en la lista de sospechosos, pero las versiones de agente son idénticas en las máquinas afectadas y en las que no lo están, y el fallo persiste tras desinstalarlo. Secure Boot está activado en todas. Ningún driver de terceros aparece señalado en el volcado, y CBS.log no identifica paquete problemático.

La hipótesis que le queda es que la cadena de acumulativos de agosto y septiembre introduce algún problema de validación de firma en tiempo de arranque que solo muerde en controladores de dominio, y no tiene explicación de por qué AD DS sería el factor diferencial. Pide a quien se haya cruzado con lo mismo que cuente si encontró el componente que falla la validación o alguna salida que no sea revertir.

Para quien tenga DC 2019 en producción y despliegue por anillos, la lectura práctica es clara: probar estos KB en un DC de laboratorio antes de que lleguen al anillo amplio, y tener a mano el procedimiento de dism por si aparece el bucle. Que el aviso venga de un solo entorno y sin confirmación de Microsoft no lo hace menos accionable, pero tampoco autoriza a hablar de un fallo generalizado.