Última guía sobre la protección de Windows y fechas clave

Se aplica a
Windows Server 2012 Windows Server 2012 R2 ESU Windows 10 Win 10 Ent LTSB 2016 Win 10 IoT Ent LTSB 2016 Windows Server 2016 Windows 10 Enterprise version 1607 Windows 10 Pro Education, version 1607 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Nota

  • Fecha de publicación original: Abril de 2023
  • Id. de KB: 5036534

Registro de cambios
Cambiar fecha Descripción
8 de abril de 2025
  • Se ha agregado información sobre las protecciones de una vulnerabilidad con autenticación Kerberos para CVE-2025-26647.
19 de febrero de 2025
  • Se ha revisado la redacción de la sección de Introducción.
  • Se ha eliminado la sección "Cambios de protección de un vistazo" porque la información está obsoleta.
  • Se ha agregado la sección "Otros cambios importantes en Windows" para hacer referencia a las características y funcionalidades que ya no se desarrollan en Windows.
30 de enero de 2025
  • Se agregó la entrada de enero de 2026 o posterior en la sección "Cambios de protección por mes".
17 de enero de 2025
  • Se agregaron las entradas de abril de 2024, enero de 2025 y abril de 2025 en la sección "Cambios de protección por mes".
10 de marzo de 2024
  • Se ha revisado la línea de tiempo mensual añadiendo más contenido relacionado con la protección y se ha eliminado la entrada de febrero de 2024 de la escala de tiempo, ya que no está relacionada con la protección.

Introducción

El endurecimiento es un elemento clave de nuestra estrategia de seguridad continua para ayudar a mantener su patrimonio protegido mientras se concentra en su trabajo. Las ciberamenazas cada vez más creativas apuntan a las debilidades en cualquier lugar posible, desde el chip hasta la nube.

En este artículo se revisan las áreas vulnerables que están experimentando cambios de protección implementados a través de las actualizaciones de seguridad de Windows. También publicamos avisos en el Centro de mensajes de Windows para alertar a los administradores de TI sobre la protección de las fechas clave a medida que se acercan.

Nota

Este artículo se actualizará con el tiempo para proporcionar la información más reciente sobre los cambios de protección y las escalas de tiempo. Consulte la sección Registro de cambios para realizar un seguimiento de los cambios más recientes.

Cambios de protección por mes

Consulte los detalles de los cambios recientes y futuros de la protección por mes para ayudarle a planear cada fase y la aplicación final.

Abril de 2023
  • Cambios en el protocolo Netlogon KB5021130 | Fase 2

    Fase de cumplimiento inicial. Quita la capacidad de deshabilitar el sellado RPC estableciendo el valor 0 en la subclave del registro RequireSeal .

  • Autenticación basada en certificados KB5014754 | Fase 2

    Quita el modo Deshabilitado .

Mayo de 2023
  • Protecciones de omisión de arranque seguro KB5025885 | Fase 1

    Fase de implementación inicial. Las novedades de Windows publicadas el 9 de mayo de 2023 abordan vulnerabilidades analizadas en CVE-2023-24932, cambios en los componentes de arranque de Windows y dos archivos de revocación que se pueden aplicar manualmente (una directiva de integridad de código y una lista actualizada de denegación de arranque seguro (DBX).

Junio de 2023
  • Cambios en el protocolo Netlogon KB5021130 | Fase 3

    Cumplimiento de forma predeterminada. La subclave RequireSeal se moverá al modo de cumplimiento a menos que la configure explícitamente para que esté en modo de compatibilidad.

  • Firmas PAC de Kerberos KB5020805 | Fase 3

    Tercera fase de implementación. Quita la capacidad de deshabilitar la adición de firmas PAC estableciendo la subclave KrbtgtFullPacSignature en un valor de 0.

Julio de 2023
  • Cambios en el protocolo Netlogon KB5021130 | Fase 4

    Aplicación final. Las actualizaciones de Windows publicadas el 11 de julio de 2023 quitarán la capacidad de establecer el valor 1 en la subclave del registro RequireSeal . Esto habilita la fase de cumplimiento de CVE-2022-38023.

  • Firmas PAC de Kerberos KB5020805 | Fase 4

    Modo de cumplimiento inicial. Quita la capacidad de establecer el valor 1 para la subclave KrbtgtFullPacSignature y pasa al modo de cumplimiento como predeterminado (KrbtgtFullPacSignature = 3), que puede invalidar con una configuración de auditoría explícita.

  • Protecciones de omisión de arranque seguro KB5025885 | Fase 2

    Segunda fase de implementación. Las novedades para Windows publicadas el 11 de julio de 2023 o después incluyen la implementación automatizada de los archivos de revocación, nuevos eventos del registro de eventos para informar de si la implementación de revocación se realizó correctamente y paquete de actualización dinámica de SafeOS para WinRE.

Octubre de 2023
  • Firmas PAC de Kerberos KB5020805 | Fase 5
    Fase de cumplimiento total. Quita la compatibilidad con la subclave del Registro KrbtgtFullPacSignature, quita la compatibilidad con el modo auditoría y se denegará la autenticación a todos los vales de servicio sin las nuevas firmas PAC.
Diciembre de 2023
  • Actualizaciones de permisos de Active Directory (AD) KB5008383 | Fase 5

    Fase de implementación final. La fase de implementación final puede comenzar una vez que haya completado los pasos enumerados en la sección "Tomar medidas" de KB5008383. Para pasar al modo de cumplimiento , siga las instrucciones de la sección "Deployment Guidance" para establecer los bits 28 y 29 en el atributo dSHeuristics . A continuación, supervise los eventos 3044-3046. Notifican cuando el modo de cumplimiento ha bloqueado una operación de agregar o modificar LDAP que anteriormente se podía haber permitido en el modo de auditoría.

Abril de 2024
  • Protecciones de omisión de arranque seguro KB5025885 | Fase 3

    Tercera fase de implementación. Esta fase agregará mitigaciones de administrador de arranque adicionales. Esta fase no comenzará antes del 9 de abril de 2024.

  • Cambios de validación de PAC KB5037754 | Fase del modo de compatibilidad
    La fase de implementación inicial comienza con las actualizaciones publicadas el 9 de abril de 2024. Esta actualización añade un nuevo comportamiento que impide la elevación de vulnerabilidades de privilegios descritas en CVE-2024-26248 y CVE-2024-29056 , pero no lo aplica a menos que se actualicen tanto los controladores de dominio de Windows como los clientes de Windows del entorno.
    Para habilitar el nuevo comportamiento y mitigar las vulnerabilidades, debe asegurarse de que todo el entorno de Windows (incluidos los controladores de dominio y los clientes) esté actualizado. Los eventos de auditoría se registrarán para ayudar a identificar los dispositivos que no están actualizados.

Octubre de 2024 o posterior
  • Protecciones de omisión de arranque seguro KB5025885 | Fase 3

    Fase de cumplimiento obligatorio. Las revocaciones (directiva de arranque de integridad de código y lista de no permitir arranque seguro) se aplicarán mediante programación después de instalar las actualizaciones de Windows en todos los sistemas afectados sin ninguna opción que se deshabilite.

Enero de 2025
  • Cambios de validación de PAC KB5037754 | Fase de cumplimiento predeterminado
    Las novedades publicadas en enero de 2025 o después moverán todos los controladores de dominio y clientes Windows del entorno al modo aplicado. Este modo aplicará el comportamiento seguro de forma predeterminada. La configuración de clave del Registro existente que se haya establecido anteriormente invalidará este cambio de comportamiento predeterminado.
    Un administrador puede invalidar la configuración predeterminada del modo aplicado para revertir al modo de compatibilidad .
Febrero de 2025 o posterior
  • Autenticación basada en certificados KB5014754 | Fase 3

    Modo de cumplimiento completo. Si un certificado no se puede asignar de forma sólida, se denegará la autenticación.

Abril de 2025
  • Cambios de validación de PAC KB5037754 | Fase de cumplimiento

    Las actualizaciones de Seguridad de Windows publicadas a partir de abril de 2025 quitarán la compatibilidad con las subclaves del Registro PacSignatureValidationLevel y CrossDomainFilteringLevel y aplicarán el nuevo comportamiento seguro. No habrá compatibilidad con el modo de compatibilidad después de instalar la actualización de abril de 2025.

  • Protecciones de autenticación Kerberos para CVE-2025-26647 KB5057784 | Modo auditoría

    La fase de implementación inicial comienza con las actualizaciones publicadas el 8 de abril de 2025. Estas actualizaciones agregan un nuevo comportamiento que detecta la vulnerabilidad de elevación de privilegios descrita en CVE-2025-26647 , pero no la aplica. Para habilitar el nuevo comportamiento y protegerse de la vulnerabilidad, debe asegurarse de que todos los controladores de dominio de Windows estén actualizados y de que el valor de la clave del Registro AllowNtAuthPolicyBypass esté establecido en 2.

Julio de 2025
  • Protecciones de autenticación Kerberos para CVE-2025-26647 KB5057784 | Fase de aplicación predeterminada

    Las novedades publicadas en julio de 2025 o después aplicarán la comprobación de NTAuth Store de forma predeterminada. La configuración de la clave del Registro AllowNtAuthPolicyBypass permitirá a los clientes volver al modo auditoría si es necesario. Sin embargo, se quitará la capacidad de deshabilitar completamente esta actualización de seguridad.

Octubre de 2025
  • Protecciones de autenticación Kerberos para CVE-2025-26647 KB5057784 | Modo de cumplimiento

    Las novedades publicadas en octubre de 2025 o después interrumpirán la compatibilidad de Microsoft con la clave del Registro AllowNtAuthPolicyBypass. En esta etapa, todos los certificados deben ser emitidos por autoridades que forman parte del almacén NTAuth.
Enero de 2026 o posterior
  • Protecciones de omisión de arranque seguro KB5025885 | Fase de cumplimiento

    La fase de cumplimiento no comenzará antes de enero de 2026 y proporcionaremos al menos seis meses de advertencia anticipada en este artículo antes de que comience esta fase. Cuando se publiquen actualizaciones para la fase de aplicación, incluirán lo siguiente:

    • El certificado "Windows Production PCA 2011" se revocará automáticamente al agregarse a la lista prohibida de UEFI (DBX) de arranque seguro en dispositivos compatibles. Estas actualizaciones se aplicarán mediante programación después de instalar las actualizaciones de Windows en todos los sistemas afectados sin opción de deshabilitarse.

Otros cambios importantes en Windows

Cada versión de cliente de Windows y de Windows Server agrega nuevas características y funciones. En ocasiones, las nuevas versiones también eliminan características y funcionalidades, a menudo porque existe una opción más reciente. Consulte los artículos siguientes para obtener más información sobre las características y funcionalidades que ya no se desarrollan en Windows.

Cliente

Servidor

Obtener las últimas noticias

Agregue el Centro de mensajes de Windows a sus marcadores para encontrar fácilmente las actualizaciones y avisos más recientes. Además, si es un administrador de TI con acceso al Centro de administración de Microsoft 365, configure las preferencias de Email en el Centro de administración de Microsoft 365 para recibir notificaciones y actualizaciones importantes.