8 de noviembre de 2022—KB5020005 (actualización solo de seguridad)

Se aplica a
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Resumen

Obtenga más información sobre esta actualización solo de seguridad, incluidas las mejoras, los problemas conocidos y cómo obtener la actualización.

Nota

  • RECORDATORIO: Windows Server 2008 Service Pack 2 (SP2) ha llegado al final del soporte estándar y ahora está en soporte extendido. A partir de julio de 2020, ya no habrá versiones opcionales no relacionadas con la seguridad (conocidas como versiones "C") para este sistema operativo. Los sistemas operativos con soporte extendido tienen solo actualizaciones de seguridad mensuales acumulativas (conocidas como la versión "B" o Update Tuesday).
  • Compruebe que ha instalado las actualizaciones necesarias en la sección Cómo obtener esta actualización antes de instalarla.
  • Los clientes que hayan comprado la Actualización de seguridad extendida (ESU) para versiones locales de este sistema operativo deben seguir los procedimientos de KB4522133 para continuar recibiendo las actualizaciones de seguridad después de que finalice el soporte extendido el 14 de enero de 2020. Para obtener más información sobre las ESU y qué ediciones son compatibles, consulte KB4497181.
  • Debido a que ESU está disponible como un SKU separado para cada uno de los años en los que se ofrecen (2020, 2021 y 2022), y porque ESU solo se puede comprar en períodos específicos de 12 meses, debe comprar el tercer año de cobertura de ESU por separado y activar una nueva clave en cada dispositivo aplicable para que sus dispositivos continúen recibiendo actualizaciones de seguridad en 2022.
  • Si su organización no compró el tercer año de cobertura de ESU, debe comprar el ESU de los años 1, 2 y 3 para sus dispositivos de Windows Server 2008 SP2 aplicables antes de instalar y activar las claves MAK del año 3 para recibir actualizaciones. Los pasos para instalar, activar e implementar ESU son los mismos para la cobertura del primer, segundo y tercer año. Para obtener más información, consulte Obtención de novedades de seguridad extendidas para dispositivos Windows elegibles para el proceso de Licencias por volumen y Compra de ESU de Windows 7 como proveedor de soluciones en la nube para el proceso CSP. Para los dispositivos incrustados, póngase en contacto con el fabricante de equipos originales (OEM).
  • Para obtener más información, consulta el blog de ESU.

Nota

Nota Para obtener información sobre los distintos tipos de actualizaciones de Windows, como actualizaciones críticas, de seguridad, controladores, Service Packs, etc., consulta el artículo siguiente. Para ver otras notas y mensajes de Windows Server 2008 SP2, consulte la siguiente página principal del historial de actualizaciones.

Mejoras

Esta actualización solo de seguridad incluye cambios clave para lo siguiente:

Para obtener más información sobre las vulnerabilidades de seguridad resueltas, consulte el artículo Implementaciones | Guía de actualizaciones de seguridad y las novedades de seguridad de noviembre de 2022.

Problemas conocidos en esta actualización

Síntoma Siguiente paso
Una vez instalada esta actualización y reiniciado el dispositivo es posible que reciba el error "No se han podido configurar las actualizaciones de Windows. Revirtiendo cambios. No apague el equipo" y la actualización podría aparecer como Errónea en el historial de actualizaciones. Esto se prevé en las siguientes circunstancias:

  • Si va a instalar esta actualización en un dispositivo que ejecute una edición que no es compatible con ESU. Para obtener una lista completa de las ediciones que son compatibles, consulte KB4497181.
  • Si no tiene instalada y activada una clave de complemento ESU MAK.
Si ha comprado una clave ESU y se ha encontrado con este problema, compruebe que haya aplicado todos los requisitos previos y que la clave esté activada. Para obtener información sobre la activación, consulte esta entrada de blog. Para obtener información sobre los requisitos previos, consulte la sección "Cómo obtener esta actualización" de este artículo.
Después de instalar esta actualización o una actualización posterior de Windows, es posible que las operaciones de unión a dominios no se realicen correctamente y se produzca el error "0xaac (2732): NERR_AccountReuseBlockedByPolicy". Además, el texto que indica "Existe una cuenta con el mismo nombre en Active Directory. Reutilizar la cuenta bloqueada por la directiva de seguridad".
Los escenarios afectados incluyen algunas operaciones de unión a un dominio o de creación de imágenes en las que una cuenta de equipo fue creada o preconfigurada por una identidad diferente de la identidad usada para unir o volver a unir el equipo al dominio.
Para obtener más información sobre este problema, consulte KB5020276—Netjoin: cambios en la protección de unión a dominios.
Nota Es poco probable que las ediciones de escritorio de consumidor de Windows experimenten este problema.
Consulte KB5020276 para obtener instrucciones sobre este tema.
Después de instalar actualizaciones de Windows publicadas a partir del 8 de noviembre de 2022 en servidores Windows que utilizan el rol de controlador de dominio, es posible que tenga problemas con la autenticación Kerberos. Este problema podría afectar a cualquier autenticación Kerberos en su entorno. Algunos escenarios que pueden verse afectados:

Cuando se encuentra este problema, es posible que reciba un evento de error Microsoft-Windows-Kerberos-Key-Distribution-Center Event ID 4 en la sección Sistema del registro de eventos de su controlador de dominio con el siguiente texto.

Nota Los eventos afectados contendrán la cadena " la clave que falta tiene un id. de 1":

Al procesar una solicitud de AS para el servicio de servicio <de destino, el nombre> de cuenta de cuenta <no tenía una clave adecuada para generar un vale Kerberos (la clave que falta tiene un identificador de> 1). Los tipos solicitados : 18 3. Las cuentas disponibles etipos : 23 18 17. Cambiar o restablecer la contraseña del nombre> de <cuenta generará una clave adecuada.
Nota No se espera que este problema sea parte del endurecimiento de seguridad para Netlogon y Kerberos a partir de la actualización de seguridad de noviembre de 2022. Seguirá teniendo que seguir las instrucciones de estos artículos incluso después de resolver este problema.

Los dispositivos Windows que los consumidores utilizan en casa o los dispositivos que no forman parte de un dominio local no se ven afectados por este problema. Los entornos de Azure Active Directory que no son híbridos y no tienen servidores de Active Directory locales no se ven afectados.
Este problema se corrige en la actualización KB5021657.
Después de instalar esta actualización o una actualización posterior en un controlador de dominio (DC), es posible que experimente una fuga de memoria con el Servicio de subsistema de autoridad de seguridad local (LSASS,exe). Según la carga de trabajo del controlador de dominio y la cantidad de tiempo transcurrido desde el último reinicio del servidor, LSASS podría aumentar continuamente el uso de memoria con el tiempo de actividad del servidor y el servidor podría dejar de responder o reiniciarse automáticamente.
Nota Las actualizaciones fuera de banda para controladores de dominio publicadas el 17 de noviembre de 2022 y el 18 de noviembre de 2022 podrían verse afectadas por este problema.
Para mitigar este problema, abra un símbolo del sistema como administrador y use el siguiente comando para establecer la clave del Registro KrbtgtFullPacSignature en 0:
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Nota Una vez resuelto este problema conocido, debe establecer KrbtgtFullPacSignature en una configuración más alta, en función de lo que permita el entorno. Se recomienda habilitar el modo de cumplimiento tan pronto como el entorno esté listo.
Para obtener más información sobre esta clave del Registro, consulte KB5020805: Cómo administrar los cambios de protocolo Kerberos relacionados con CVE-2022-37967.
Estamos trabajando en una resolución y proporcionaremos una actualización en una próxima versión.
Después de instalar esta actualización, es posible que las aplicaciones que usan conexiones ODBC a través de Microsoft ODBC SQL Server Driver (sqlsrv32.dll) para acceder a las bases de datos no se conecten. Además, es posible que reciba un error en la aplicación o que reciba un error de SQL Server. Entre los errores que puede recibir se incluyen los siguientes mensajes:

  • El sistema EMS encontró un problema.
    Mensaje: [Microsoft][ODBC SQL Server Driver] Error de protocolo en el flujo TDS.
  • El sistema EMS encontró un problema.
    Mensaje: [Microsoft][ODBC SQL Server Driver] Token desconocido recibido de SQL Server.
Nota para desarrolladores: Es posible que las aplicaciones afectadas por este problema no puedan capturar datos, por ejemplo, al usar la función SQLFetch. Este problema puede producirse al llamar a la función SQLBindCol antes que a SQLFetch o llamar a la función SQLGetData después de SQLFetch y cuando se proporciona un valor de 0 (cero) para el 'argumento BufferLength' para tipos de datos fijos mayores que 4 bytes (como SQL_C_FLOAT).

Para decidir si está usando una aplicación afectada, abra la aplicación que se conecta a una base de datos. Abra una ventana del símbolo del sistema, escriba el siguiente comando y presione Entrar:

tasklist /m sqlsrv32.dll
Si el comando devuelve una tarea, es posible que la aplicación se vea afectada.
Para mitigar este problema, puede realizar una de las siguientes acciones:

  • Si su aplicación ya usa o puede usar el nombre del origen de datos (DSN) para seleccionar conexiones ODBC, instale el controlador Microsoft ODBC 17 para SQL Server y selecciónelo para usarlo con su aplicación usando DSN.

    Nota: Se recomienda la versión más reciente de Microsoft ODBC Driver 17 para SQL Server, ya que es más compatible con las aplicaciones que usan actualmente Microsoft ODBC SQL Server Driver (sqlsrv32.dll) que Microsoft ODBC Driver 18 for SQL Server.
  • Si la aplicación no puede usar DSN, deberá modificarse para permitir DSN o usar un controlador ODBC más reciente que Microsoft ODBC SQL Server Driver (sqlsrv32.dll).
Este problema se resolvió en KB5022353. Si ha implementado la solución alternativa anterior, se recomienda seguir utilizando la configuración de la solución alternativa.

Cómo obtener esta actualización

Antes de instalar esta actualización

IMPORTANTE Los clientes que hayan comprado la Actualización de seguridad extendida (ESU) para versiones locales de este sistema operativo deben seguir los procedimientos de KB4522133 para seguir recibiendo actualizaciones de seguridad, porque el soporte extendido terminó el 14 de enero de 2020.

Para obtener más información sobre ESU y qué ediciones son compatibles, consulte KB4497181.

Paquetes de idiomas

Si se instala un paquete de idioma después de esta actualización, habrá que volver a instalar la actualización. Por tanto, se recomienda instalar los paquetes de idioma necesarios antes de instalar esta actualización. Para obtener más información, consulte Agregar paquetes de idioma a Windows.

Requisito previo

Debe instalar las actualizaciones que se indican a continuación y reiniciar el dispositivo antes de instalar la actualización acumulativa más reciente. Instalar estas actualizaciones mejora la confiabilidad del proceso de actualización y mitiga posibles problemas a la hora de instalar el paquete acumulativo y de aplicar las correcciones de seguridad de Microsoft.

  1. Actualización del 9 de abril 2019 de la pila de servicio (SSU) (KB4493730). Para conseguir el paquete independiente de esta SSU, búsquelo en el Catálogo de Microsoft Update. Esta actualización es necesaria para instalar actualizaciones que solo están firmadas con SHA-2.
  2. La actualización SHA-2 más reciente (KB4474419) se publicó el martes, 8 de octubre de 2019. Si usa Windows Update, le ofreceremos automáticamente la actualización SHA-2 más reciente. Esta actualización es necesaria para instalar actualizaciones que solo están firmadas con SHA-2. Para obtener más información sobre las actualizaciones SHA-2, consulte Requisito de soporte técnico para la firma de código SHA-2 2019 para Windows y WSUS.
  3. El paquete de preparación de licencias para las Actualizaciones de seguridad extendidas (ESU) (KB4538484) o la actualización del paquete de preparación de licencias para las Actualizaciones de seguridad extendidas (ESU) (KB4575904). Este paquete se ofrecerá desde WSUS. Para conseguir el paquete independiente del paquete de preparación de licencias para ESU, búsquelo en el Catálogo de Microsoft Update.

Una vez instalados los elementos anteriores, recomendamos encarecidamente que instale la SSU más reciente (KB5016129). Si está utilizando Windows Update, le ofreceremos automáticamente la SSU más reciente si es usted cliente de las ESU. Para conseguir el paquete independiente de la SSU más reciente, búsquelo en el Catálogo de Microsoft Update. Para obtener información general sobre las SSU, consulte Actualizaciones de la pila de servicios y Actualizaciones de la pila de servicios (SSU): preguntas más frecuentes.

Nota

RECORDATORIO Si usa actualizaciones de solo seguridad, también deberá instalar todas las actualizaciones de solo seguridad anteriores y la actualización acumulativa más reciente para Internet Explorer (KB5019958).

Instalar esta actualización

Canal de publicación Disponible Siguiente paso
Windows Update y Microsoft Update No Consulte las demás opciones a continuación.
Catálogo de Microsoft Update Para obtener el paquete independiente de esta actualización, vaya al sitio web del Catálogo de Microsoft Update.
Windows Server Update Services (WSUS) Esta actualización se sincronizará automáticamente con WSUS si configura Productos y clasificaciones del modo siguiente:
Producto: Windows Server 2008 Service Pack 2
Clasificación: actualizaciones de seguridad

Información de archivo

Para ver la lista de los archivos proporcionados en esta actualización, descargue la información sobre los archivos de la actualización KB5020005.

Referencias

Obtenga información sobre la terminología estándar que se usa para describir las actualizaciones de software de Microsoft.