Microsoft ha reconocido oficialmente que la actualización de seguridad KB5124008 de Windows 11 puede romper la relación de confianza entre un equipo y su dominio, y dejar a los usuarios sin poder iniciar sesión con credenciales que son correctas. La incidencia figura ya en el panel de estado de Windows con la causa identificada, una solución provisional y la promesa de un arreglo definitivo.
La ficha del panel de estado de Windows en Microsoft Learn se abrió el 16 de septiembre de 2026 a las 14:15, hora del Pacífico, y se actualizó ocho minutos después con el estado mitigado. Afecta a Windows 11 en sus versiones 24H2, 25H2 y 26H1, y la actualización de origen es la del 8 de septiembre, compilación 26200.9445. En servidores, según la propia ficha, no hay plataformas afectadas.
Qué le pasa al equipo
En un dominio de Active Directory cada equipo tiene su cuenta de máquina y la usa para mantener un canal seguro con los controladores de dominio. Es una autenticación que ocurre por debajo de la del usuario y que casi nunca se ve, precisamente porque funciona.
Cuando ese canal se rompe, el equipo empieza a rechazar contraseñas válidas o devuelve directamente un mensaje diciendo que ha fallado la relación de confianza entre el dispositivo y el dominio. Microsoft precisa que afecta a las cuentas de máquina protegidas por Credential Guard y añade dos matices que ayudan a reconocer el caso: el inicio de sesión sin conexión con credenciales guardadas en caché puede seguir funcionando, y ni la replicación ni los servicios de Active Directory en los controladores de dominio se ven afectados. El problema está en el equipo, no en el dominio.
Fue Bleeping Computer quien reunió los primeros casos de administradores, con un entorno en el que 11 de unos 256 equipos con Windows 11 25H2 perdieron la confianza con el dominio tras actualizarse, y errores de autenticación Kerberos seguidos de repliegues a NTLM y Netlogon.
La causa, y por qué no le ocurre a todo el mundo
Aquí está la parte interesante, y es más sutil de lo que parecía al principio. Según Microsoft, la actualización no activa por sí misma el modo de imposición de una función llamada Machine Identity Isolation. Lo que hace es que Windows empiece a respetar los ajustes que ya estuvieran puestos, bien en el registro, bien repartidos por directiva.
Esa función aísla las credenciales de la cuenta de máquina, y solo está soportada en entornos cuyos controladores de dominio funcionen con un nivel funcional de dominio de Windows Server 2025 o superior. Fuera de ahí, dice Microsoft, debería estar desactivada. De modo que el equipo que falla es el que tenía la función configurada de antes sin cumplir esa condición: la actualización no crea el problema, lo destapa.
Ese detalle es el que separa a quien tiene que preocuparse de quien no. Si sus controladores de dominio no están en nivel funcional de Windows Server 2025 y alguien dejó Machine Identity Isolation puesta, es su caso.
La solución que da Microsoft
La indicación es desactivar Machine Identity Isolation por el mismo camino por el que se activó: con Intune si se repartió por Intune, con directiva de grupo si fue por directiva, o en el registro si se puso a mano. Las dos rutas que hay que mirar son HKLM\SYSTEM\CurrentControlSet\Control\Lsa\MachineIdentityIsolation y HKLM\SOFTWARE\Policies\Microsoft\Windows\DeviceGuard\MachineIdentityIsolation. Si el valor es 2, hay que ponerlo a 0.
Después toca reiniciar el equipo y restablecer el canal seguro con una orden de PowerShell: Test-ComputerSecureChannel -Repair -Credential (Get-Credential). Microsoft recuerda, con razón, hacer copia de seguridad del registro antes de tocarlo y saber cómo restaurarlo.
Sobre el arreglo definitivo, la compañía dice que piensa resolverlo en una actualización futura impidiendo de forma temporal la imposición de Machine Identity Isolation mientras mejora la función. Es decir, que la desactivará ella misma mientras la repasa.
El parche de emergencia del 14 de septiembre no era para esto
Conviene aclararlo porque las dos cosas se han solapado en el tiempo. Microsoft publicó el 14 de septiembre una actualización fuera de ciclo, KB5129195, para las compilaciones 26200.9457 y 26100.9457, que tapa una vulnerabilidad de elevación de privilegios, corrige una inestabilidad de los Servicios de Escritorio Remoto, resuelve un fallo de Hyper-V al compartir carpetas con máquinas virtuales Linux y arregla parcialmente el audio USB.
La relación de confianza con el dominio no está en esa lista, y sigue con estado de mitigada, no de resuelta. Quien esté esperando que ese parche le devuelva los inicios de sesión, esperará en balde.
Relacionado: Microsoft bate su récord de parches: 974 CVE en septiembre y dos fallos ya explotados.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Windows 11 Home | Código de activación por email · inicio de sesión biométrico · escritorios y anclaje de ventanas | Ver precio en Amazon |
![]() |
Microsoft 365 Personal, 12 meses | Doce meses para una persona · hasta cinco dispositivos a la vez · 1 TB de OneDrive · código por email | Ver precio en Amazon |
![]() |
Microsoft 365 Familia, 12 meses | Doce meses para hasta seis personas · cinco dispositivos por persona · hasta 6 TB de OneDrive | Ver precio en Amazon |
Escrito por Eloy Andrade








