Las actualizaciones de Windows 11 de septiembre rompen la VPN, el dominio y las copias: qué falló y cómo se sortea
El parche de septiembre de Windows 11 corrigió alrededor de mil fallos, dos de ellos ya explotados por atacantes, y de paso dejó a algunos equipos sin poder entrar con su cuenta de dominio, sin VPN y sin copias de seguridad. Esto es lo que reconoció Microsoft y cómo se sortea.
Qué trajo la actualización de Windows 11 del 8 de septiembre de 2026
KB5124008, KB5124012, KB5122880 y KB5122878: qué actualización recibe cada versión
Cada versión de Windows recibió su paquete en el mismo ciclo:
- Windows 11 24H2 y 25H2: KB5124008, builds 26200.9445 y 26100.9445.
- Windows 11 26H1: KB5124012, build 28000.2954.
- Windows 11 23H2: KB5122880.
- Windows 10: KB5122878.
Son actualizaciones acumulativas de seguridad, no parches de emergencia, y no conviene atribuir a un KB lo que reporta otro.
Cerca de mil vulnerabilidades y dos fallos que ya se estaban explotando
Las cifras, cada una con su fuente: ZDNET habla de 995 fallos de seguridad en el conjunto de septiembre, su cifra más alta en un mes, y otras coberturas resumen la misma idea como cerca de mil. Entre ellos hay dos vulnerabilidades de elevación de privilegios que ya se explotaban en el mundo real. La fórmula correcta es alrededor de mil fallos corregidos, entre ellos dos de elevación de privilegios ya explotados: no más de los que enumera la fuente.
Lee también
Las novedades visibles: barra de tareas movible y cambios en Inicio y Búsqueda
La barra de tareas se puede mover a cualquier borde de la pantalla y hay mejoras en Inicio y Búsqueda. Microsoft las despliega por liberación gradual, así que no aparecen en todos los equipos al instalar el parche.
Regresión 1: equipos que pierden la confianza con el dominio
Qué es el canal seguro de la máquina y por qué lo protege Credential Guard
Un equipo unido a un dominio de Active Directory mantiene un canal seguro con el controlador: es la relación de confianza que le permite autenticar usuarios. Credential Guard protege las credenciales de esa relación aislando su parte sensible para que no queden expuestas en memoria.
Cómo se manifiesta: usuarios que no pueden iniciar sesión con credenciales del dominio
Después de instalar KB5124008 o KB5124012, algunas cuentas de equipo protegidas con Credential Guard pierden ese canal seguro y los usuarios dejan de poder entrar con su cuenta corporativa. No afecta a todos los equipos del dominio, solo a los que tienen esa protección activada.
El workaround manual que publicó Microsoft
Microsoft documentó el problema en la sección de problemas conocidos de los KB entre el 16 y el 17 de septiembre y publicó un workaround manual, asociado al aislamiento de identidad de máquina, mientras preparaba una solución definitiva. El detalle exacto de los pasos está en el propio KB: en un caso así conviene no inventar claves de registro ni comandos.
Qué versiones están afectadas y qué se sabe del arreglo definitivo
Afecta a equipos que instalaron KB5124008 en 24H2 y 25H2, o KB5124012 en 26H1. Sobre la fecha del arreglo definitivo, las fuentes no la dan: si no está publicada, no se puede prometer.
Regresión 2: la VPN que se queda en Conectando
Always On VPN y la conmutación automática entre IKEv2 y SSTP
Always On VPN es la conexión corporativa que se levanta sola al iniciar el equipo. Cuando el perfil permite escoger protocolo de forma automática entre IKEv2 y SSTP, el cliente negocia cuál usar según lo que responda la red.
El síntoma exacto: conexión colgada que nunca llega a establecerse
Tras las actualizaciones de septiembre, esa negociación automática se rompe: la conexión queda atascada en Conectando y el equipo nunca alcanza la red corporativa. Microsoft lo confirmó el 23 y 24 de septiembre de 2026, el dato más fresco de toda esta historia.
La salida documentada: fijar un protocolo en lugar de dejarlo automático
El workaround es fijar un protocolo único en el perfil en lugar de dejar la selección automática. El síntoma es específico de la conmutación automática: una VPN configurada con protocolo fijo no se ve afectada.
Regresión 3: File History deja de hacer copias
Reconnect your drive con un disco que funciona bien
Microsoft lista en el KB de KB5124008 que, después de instalarlo, algunos equipos no pueden crear ni actualizar copias con File History: el sistema muestra Reconnect your drive aunque el disco de respaldo esté conectado y funcione correctamente.
El último respaldo que no avanza y el no hay versión anterior disponible
La marca de último respaldo se queda quieta y archivos que ya estaban respaldados aparecen como si no tuvieran versión anterior. Dicho de otro modo: la copia existía y el sistema dejó de verla.
La vista previa opcional del 22 de septiembre y el arreglo que llega por ahí
La corrección de File History llegó en la actualización acumulativa de vista previa del 22 de septiembre de 2026, que es opcional. Es el punto que más se confunde: el arreglo no viene en el parche de seguridad de septiembre, viene en la vista previa que se instala aparte.
Lo demás que se reportó: Escritorio remoto e inicios de sesión
Hubo además reportes de fallos con Escritorio remoto y de problemas de inicio de sesión también en equipos con KB5124012. Conviene presentarlos como reportes de prensa especializada y no como reconocimiento oficial, salvo donde Microsoft los lista en el KB. No fue un mes tranquilo para nadie: el mismo septiembre, Chrome corrigió 42 vulnerabilidades y GitLab cerró un CVE de 10 sobre 10.
Qué hacer con esto en un parque de equipos
Por qué no conviene desinstalar a ciegas
Varias guías recomiendan desinstalar la actualización para resolver la VPN o las copias. El precio es alto: al quitarla también se pierden las correcciones de seguridad del mes, incluidos los dos fallos que ya se explotaban. El orden sensato es otro.
- Aplicar el workaround documentado para el síntoma concreto.
- Si existe, instalar la actualización opcional de vista previa que contiene la corrección.
- Si hay que revertir, hacerlo primero en un anillo piloto y dejar registro de qué parche se quita y por qué.
Anillos piloto, problemas conocidos y rollback controlado
Desplegar por anillos significa que un grupo pequeño de equipos recibe la actualización antes que el resto, para detectar una regresión con pocos usuarios afectados. La retroalimentación de problemas conocidos (KIR) permite revertir un cambio concreto sin desinstalar todo el parche, pero hay que verificar en el KB si Microsoft la publicó para ese problema: no se puede asumir que exista.
Cómo revisar un KB antes de desplegarlo: la sección de problemas conocidos
Antes de aprobar un despliegue, la sección de problemas conocidos del KB dice qué se rompió, en qué versiones y con qué salida. Una actualización de seguridad endurece condiciones: el canal seguro de la máquina, la negociación de protocolos, los permisos de acceso a discos de respaldo. Ese endurecimiento choca con configuraciones heredadas del entorno. Es como cambiar la cerradura del edificio sin avisar al conserje que tenía la llave vieja: la cerradura nueva es mejor y aun así hay gente afuera.
Conclusión
El parche de septiembre de Windows 11 hizo lo que debía en seguridad y aun así rompió tres cosas en algunos entornos: la confianza con el dominio, Always On VPN y las copias de File History. Todas tienen salida documentada y ninguna justifica desinstalar a ciegas. La lección operativa cabe en una frase: leer los problemas conocidos antes de desplegar, pilotar en un anillo pequeño y tener escrita la ruta de reversión. Si administras parques de equipos, el blog publica cada día lo que cambia en el software que mantienes.

