La contraseña correcta dejó de garantizar el acceso.

La actualización de septiembre de Windows 11 trajo a las redes corporativas otra sorpresa desagradable. Tras instalar KB5124008, algunos equipos pierden el canal seguro con Active Directory, por lo que los usuarios no pueden iniciar sesión con credenciales de dominio correctas. Microsoft confirmó que está investigando los informes del fallo.
KB5124008 se publicó el 8 de septiembre para Windows 11 24H2 y 25H2 y actualizó los sistemas a las compilaciones 26100.9445 y 26200.9445. Las primeras quejas detalladas surgieron al día siguiente. Los administradores observaron que las estaciones de trabajo, tras un reinicio, dejan de comunicarse correctamente con los controladores de dominio, aunque la infraestructura funcionaba sin errores antes de instalar la actualización.
El problema afecta no a la contraseña de un empleado concreto, sino a la cuenta de equipo de la máquina. Los dispositivos en Active Directory mantienen un canal seguro con el controlador de dominio y usan un secreto separado para confirmar su identidad. En caso de fallo, Windows puede rechazar un inicio de sesión y una contraseña correctos, porque la propia estación de trabajo ya no se considera de confianza.
Esta explicación concuerda con el comportamiento de los sistemas afectados. Los datos de dominio guardados localmente permiten iniciar Windows sin conexión a la red, pero la verificación habitual a través del controlador de dominio termina en error. Un administrador reproducjo el fallo en seis equipos con Windows 11 25H2 y controladores Windows Server 2019, eliminando y volviendo a instalar KB5124008.
La magnitud varía mucho entre organizaciones. En una red perdieron la confianza 11 equipos de aproximadamente 256 actualizados, mientras que otros administradores se encontraron con fallos en casi todas las estaciones de trabajo examinadas. Por eso Microsoft aún no ha determinado el conjunto completo de condiciones en las que se manifiesta el problema y no incluyó el fallo en la lista oficial de problemas conocidos de KB5124008.
La hipótesis principal relaciona el fallo con Machine Identity Isolation, un mecanismo de protección de las credenciales de máquina a través de Credential Guard. En el modo enforcement, el secreto del equipo se almacena dentro de un entorno aislado protegido por virtualización, y la copia habitual en LSA se elimina. Varios administradores detectaron tras la actualización el valor MachineIdentityIsolation correspondiente a los modos audit o enforcement.
Tras desactivar Machine Identity Isolation y restaurar el canal seguro, parte de los sistemas volvió a unirse al dominio con normalidad. No se puede considerar esta medida una solución oficial. La documentación de Microsoft advierte que desactivar el mecanismo después de haber funcionado en modo enforcement puede, por sí mismo, interrumpir la autenticación de dominio y requerir volver a unir el equipo al dominio.
Microsoft aún no ha confirmado que Machine Identity Isolation sea la causa de la nueva regresión. La empresa solo ha reconocido los informes y continúa investigando. No existe una solución oficial para la pérdida de confianza en el dominio a fecha del 17 de septiembre, por lo que cambiar los parámetros de Credential Guard sin probar en un grupo piloto puede sustituir un problema por otro.
KB5124008 ya ha generado otros problemas para los administradores. La publicación de septiembre interrumpió el funcionamiento de RDP, el acceso a carpetas compartidas en entornos Linux a través de Plan9 y parte de los dispositivos de audio USB. Algunos fallos afectaron a WSL y a aplicaciones que usan máquinas virtuales administradas por Hyper-V.
El 14 de septiembre Microsoft publicó fuera de calendario KB5129195 para Windows 11 24H2 y 25H2. La actualización solucionó problemas de RDS, Plan9 y parte de los fallos de audio; sin embargo, la pérdida de confianza en el dominio no se incluyó en la lista de correcciones. Los administradores también informan de que instalar el nuevo paquete no corrige por sí mismo un fallo de canal seguro ya existente.
La situación complica el despliegue del paquete de septiembre en redes corporativas. Eliminar KB5124008 devuelve a funcionamiento parte de los equipos afectados, pero al mismo tiempo quita correcciones de seguridad importantes. Mientras Microsoft no determine la causa y publique una solución específica, a las organizaciones les queda comprobar la actualización con cuidado en grupos piloto y vigilar el estado de las estaciones de trabajo de dominio.