Actualización acumulativa para Windows 10 versión 1511: 9 de agosto de 2016

Se aplica a
Windows 10, version 1511, all editions

Importante En este artículo se incluye información que le muestra cómo reducir la configuración de seguridad o cómo desactivar las características de seguridad en un equipo. Puede hacer estos cambios para solucionar de manera alternativa un problema concreto. Pero antes de realizarlos, recomendamos que evalúe los riesgos asociados a esta solución temporal en su entorno concreto. Si decide implementar esta solución alternativa, tome las medidas adicionales oportunas para ayudar a proteger el equipo.

Resumen

Esta actualización de seguridad incluye mejoras y correcciones en la funcionalidad de Windows 10 versión 1511. También resuelve las siguientes vulnerabilidades en Windows:

  • 3177356 MS16-095: Actualización de seguridad acumulativa para Internet Explorer: 9 de agosto de 2016
  • 3177358 MS16-096: Actualización de seguridad acumulativa para Microsoft Edge: 9 de agosto de 2016
  • 3177393 MS16-097: Actualización de seguridad para el componente de gráficos de Microsoft: 9 de agosto de 2016
  • 3178466 MS16-098: Actualización de seguridad para controladores de modo kernel: 9 de agosto de 2016
  • 3178465 MS16-101: Actualización de seguridad para métodos autenticación de Windows: 9 de agosto de 2016
  • 3182248 MS16-102: Actualización de seguridad para la biblioteca PDF de Microsoft Windows: 9 de agosto de 2016
  • 3182332 MS16-103: Actualización de seguridad de ActiveSyncProvider: 9 de agosto de 2016

Las actualizaciones de Windows 10 son acumulativas. Por lo tanto, este paquete contiene todas las correcciones publicadas anteriormente.

Si instaló actualizaciones anteriores, solo se descargarán e instalarán en su equipo las nuevas correcciones incluidas en este paquete. Si va a instalar un paquete de actualización de Windows 10 por primera vez, el paquete para la versión x86 es de 502 MB y el paquete para la versión x64 es de 916 MB.

Más información

Problemas conocidos en esta actualización de seguridad

  • Problema conocido 1

    Las actualizaciones de seguridad que se proporcionan en MS16-101 y en las actualizaciones más recientes deshabilitan la capacidad del proceso de negociación de revertir a NTLM cuando se produce un error en la autenticación Kerberos para las operaciones de cambio de contraseña con el código de error STATUS_NO_LOGON_SERVERS (0xc000005e). En esta situación, puede recibir uno de los siguientes códigos de error:

    Hexadecimal Decimal Simbólica Amistoso
    0xc0000388 1073740920 STATUS_DOWNGRADE_DETECTED El sistema detectó un posible intento de comprometer la seguridad. Asegúrese de que puede ponerse en contacto con el servidor que le autenticó.
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED El sistema detectó un posible intento de comprometer la seguridad. Asegúrese de que puede ponerse en contacto con el servidor que le autenticó.

    Solución alternativa

    Si después de instalar MS16-101 se produce un error en los cambios de contraseña correctos, es probable que los cambios de contraseña dependieran previamente de la reserva NTLM debido a que Kerberos estaba fallando. Para cambiar contraseñas correctamente mediante protocolos Kerberos, siga estos pasos:

    1. Configure la comunicación abierta en el puerto TCP 464 entre los clientes que tienen MS16-101 instalado y el controlador de dominio que atiende los restablecimientos de contraseña.

      Los controladores de dominio de solo lectura (RODC) pueden prestar servicio a restablecimientos de contraseña de autoservicio si la directiva de replicación de contraseñas de RODC permite al usuario. Los usuarios no permitidos por la directiva de contraseñas RODC requieren conectividad de red a un controlador de dominio de lectura y escritura (RWDC) en el dominio de la cuenta de usuario.

      Nota Para comprobar si el puerto TCP 464 está abierto, siga estos pasos:

      1. Cree un filtro de pantalla equivalente para el analizador del monitor de red. Por ejemplo:

        
        

        IPv4.address== <Dirección IP del cliente> && TCP.Port==464

      2. En los resultados, busque el marco "TCP:[SynReTransmit".

        Resumen del marco del monitor de procesos que muestra eventos TCP con marcas de suma de comprobación incorrecta

    2. Asegúrese de que los nombres Kerberos de destino son válidos. (Las direcciones IP no son válidas para el protocolo Kerberos. Kerberos admite nombres cortos y nombres de dominio completos).

    3. Asegúrese de que los nombres principales de servicio (SPN) están registrados correctamente.

      Para obtener más información, vea Kerberos y Self-Service restablecimiento de contraseña.

  • Problema conocido 2

    Sabemos que hay un problema en el que se produce un error al restablecer las contraseñas mediante programación de las cuentas de usuario de dominio y devolver el código de error STATUS_DOWNGRADE_DETECTED (0x800704F1) si el error esperado es uno de los siguientes:

    • ERROR_INVALID_PASSWORD
    • ERROR_PWD_TOO_SHORT (rara vez devuelto)
    • STATUS_WRONG_PASSWORD
    • STATUS_PASSWORD_RESTRICTION

    En la tabla siguiente se muestra la asignación completa de errores.

    Hexadecimal Decimal Simbólica Amistoso
    0x56 86 ERROR_INVALID_PASSWORD La contraseña de red especificada no es correcta.
    0x267 615 ERROR_PWD_TOO_SHORT La contraseña proporcionada es demasiado corta para cumplir con la directiva de su cuenta de usuario. Proporcione una contraseña más larga.
    0xc000006a -1073741718 STATUS_WRONG_PASSWORD Cuando intenta actualizar una contraseña, este estado devuelto indica que el valor que se proporcionó como contraseña actual es incorrecto.
    0xc000006c -1073741716 STATUS_PASSWORD_RESTRICTION Al intentar actualizar una contraseña, este estado devuelto indica que se infringió alguna regla de actualización de contraseña. Por ejemplo, es posible que la contraseña no cumpla los criterios de longitud.
    0x800704F1 1265 STATUS_DOWNGRADE_DETECTED El sistema no puede ponerse en contacto con un controlador de dominio para atender la solicitud de autenticación. Vuelva a intentarlo más tarde.
    0xc0000388 -1073740920 STATUS_DOWNGRADE_DETECTED El sistema no puede ponerse en contacto con un controlador de dominio para atender la solicitud de autenticación. Vuelva a intentarlo más tarde.

     Resolución

    MS16-101 se ha vuelto a publicar para solucionar este problema. Instale la versión más reciente de las actualizaciones de este boletín para resolver este problema.

  • Problema conocido 3

    Sabemos que hay un problema por el que es posible que se produzca un error en los restablecimientos mediante programación de los cambios de contraseña de cuentas de usuario locales y que devuelvan el código de error STATUS_DOWNGRADE_DETECTED (0x800704F1).

    En la tabla siguiente se muestra la asignación completa de errores.

    Hexadecimal Decimal Simbólica Amistoso
    0x4f1 1265 ERROR_DOWNGRADE_DETECTED El sistema no puede ponerse en contacto con un controlador de dominio para atender la solicitud de autenticación. Vuelva a intentarlo más tarde.

     Resolución

    MS16-101 se ha vuelto a publicar para solucionar este problema. Instale la versión más reciente de las actualizaciones de este boletín para resolver este problema.

  • Problema conocido 4

    Las contraseñas de las cuentas de usuario deshabilitadas y bloqueadas no se pueden cambiar mediante el paquete de negociación.

    Los cambios de contraseña para las cuentas deshabilitadas y bloqueadas seguirán funcionando cuando se usen otros métodos, como cuando se use directamente una operación de modificación de LDAP. Por ejemplo, el cmdlet de PowerShell Set-ADAccountPassword usa una operación "Modificar LDAP" para cambiar la contraseña y no se ve afectado.

    Solución alternativa

    Estas cuentas requieren que un administrador restablezca la contraseña. Este comportamiento es por diseño después de instalar MS16-101 y correcciones posteriores.

  • Problema conocido 5

    Las aplicaciones que usan la API NetUserChangePassword y que pasan un nombre de servidor en el parámetro domainname dejarán de funcionar después de instalar MS16-101 y actualizaciones posteriores.

    La documentación de Microsoft indica que se admite proporcionar un nombre de servidor remoto en el parámetro domainname de la función NetUserChangePassword. Por ejemplo, el tema de MSDN de la función NetUserChangePassword indica lo siguiente:

    domainname [in]

    Puntero a una cadena constante que especifica el nombre DNS o NetBIOS de un dominio o servidor remoto en el que se va a ejecutar la función. Si este parámetro es NULL, se usa el dominio de inicio de sesión del autor de la llamada. Sin embargo, esta guía se ha reemplazado por MS16-101, a menos que el restablecimiento de contraseña sea para una cuenta local en el equipo local. Después de MS16-101, para que los cambios de contraseña de usuario de dominio funcionen, debe pasar un nombre de dominio DNS válido a la API NetUserChangePassword.

  • Problema conocido 6

      Después de aplicar esta actualización de seguridad e imprimir varios documentos seguidos, es posible que los dos primeros documentos se impriman correctamente. Sin embargo, es posible que el tercer documento y los posteriores no se impriman.

    Para corregir este problema, descargue la actualización 3186988 desde el sitio web del Catálogo de Microsoft Update .

    Este problema también se resuelve en el boletín de seguridad de Microsoft MS16-106.

  • Problema conocido 7

    Después de instalar las actualizaciones de seguridad descritas en MS16-101, se producirán errores mediante los cambios remotos mediante programación de una contraseña de cuenta de usuario local y los cambios de contraseña en bosques que no son de confianza.

    Se produce un error en esta operación porque se basa en la reserva NTLM, que ya no es compatible con las cuentas no locales después de instalar MS16-101.

    Se proporciona una entrada del Registro que puede utilizar para deshabilitar este cambio.

    Advertencia Esta solución alternativa puede hacer que un equipo o una red sean más vulnerables a los ataques de usuarios malintencionados o de software malintencionado como virus. No recomendamos esta solución alternativa, pero proporcionamos la información necesaria para que pueda decidir por sí mismo si la implementa. Utilice esta solución alternativa bajo su propia responsabilidad.

    ImportanteEn esta sección, método o tarea se incluyen pasos que le permitirán modificar el Registro Pero, si modifica el Registro de forma incorrecta, pueden producirse problemas graves. Por lo tanto, asegúrese de seguir estos pasos con atención. Para mayor protección, realice una copia de seguridad del Registro antes de modificarlo. Después, puede restaurar el registro si se produce un problema. Para obtener más información acerca de cómo realizar una copia de seguridad y restaurar el Registro, haga clic en el número de artículo siguiente para verlo en Microsoft Knowledge Base:
    322756 Hacer una copia de seguridad del Registro y restaurarlo en Windows

    Para deshabilitar este cambio, establezca la entrada DWORD NegoAllowNtlmPwdChangeFallback en un valor de 1 (uno).

    Importante: Si se establece la entrada del Registro NegoAllowNtlmPwdChangeFallback en un valor de 1, se deshabilitará esta corrección de seguridad:

    Valor del Registro Descripción
    0 Valor predeterminado. Se evita la reserva.
    1 La reserva siempre está permitida. La corrección de seguridad está desactivada. Los clientes que tienen problemas con cuentas locales remotas o escenarios de bosque que no son de confianza pueden establecer el registro en este valor.

    Para agregar estos valores del Registro, siga estos pasos:

    1. Haga clic en Inicio, Ejecutar, escriba regedit en el cuadro Abrir y, después, haga clic en Aceptar.

    2. Busque la siguiente subclave del Registro y, después, haga clic en ella:

      HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Lsa

    3. En el menú Editar, seleccione Nuevo y, después, haga clic en Valor DWORD.

    4. Escriba NegoAllowNtlmPwdChangeFallback como nombre de DWORD y presione ENTRAR.

    5. Haga clic con el botón derecho en NegoAllowNtlmPwdChangeFallback y, después, haga clic en Modificar.

    6. En el cuadro Datos del valor , escriba 1 para deshabilitar este cambio y, después, haga clic en Aceptar.

      Nota Para restaurar el valor predeterminado, escriba 0 (cero) y haga clic en Aceptar.

    Estado

    Se comprende la causa raíz de este problema. Este artículo se actualizará con detalles adicionales a medida que estén disponibles.

Cómo obtener esta actualización

Importante Si instala un paquete de idioma después de instalar esta actualización, debe volver a instalar la actualización. Por tanto, se recomienda instalar los paquetes de idioma necesarios antes de instalar esta actualización. Para obtener más información, consulte Agregar paquetes de idioma a Windows.

Método 1: Windows Update

Esta actualización se descargará e instalará automáticamente.

Método 2: Catálogo de Microsoft Update

Para obtener el paquete independiente de esta actualización, vaya al sitio web del Catálogo de Microsoft Update.

Requisitos previos

No hay ningún requisito previo para instalar esta actualización.

Información de reinicio

Una vez aplicada esta actualización debe reiniciar el equipo.

Información de reemplazo de actualización

Esta actualización reemplaza a la actualización 3172985 publicada anteriormente.

Información del archivo

Para ver la lista de los archivos que se proporcionan en esta actualización acumulativa, descargue la información sobre los archivos de la actualización acumulativa 3176493.

Referencias

Obtenga información sobre la terminología que usa Microsoft para describir las actualizaciones de software.