11 de agosto de 2026: KB5120249 (compilaciones del SO 19045.7663 y 19044.7663)

Se aplica a
Windows 10 ESU Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021

Expiración del certificado de arranque seguro de Windows

Importante Los certificados de arranque seguro utilizados por la mayoría de los dispositivos Windows empezaron a expirar en junio de 2026. Microsoft ha estado actualizando estos certificados en equipos y dispositivos empresariales no administrados durante los últimos meses. Los dispositivos que no hayan recibido los certificados más recientes seguirán iniciándose y las actualizaciones estándar de Windows seguirán instalándose. Seguiremos instalando los certificados más recientes a través de las actualizaciones de Windows en los próximos meses.

Resumen

En este artículo se enumeran los problemas de seguridad y las mejoras de calidad incluidos en esta actualización acumulativa de seguridad.


Se aplica a: ESU de Windows 10

Importante Use EKB KB5015684 para actualizar a Windows 10, versión 22H2.

Esta actualización de seguridad incluye correcciones y mejoras de calidad que forman parte de las siguientes actualizaciones:

A continuación se muestra un resumen de los problemas que aborda esta actualización al instalarla. Si hay nuevas características, también las enumera. El texto en negrita entre paréntesis indica el elemento o el área del cambio que estamos documentando.

  • [Copia de seguridad] Historial de archivos Las copias de seguridad automáticas en recursos compartidos de red mediante el Bloque de mensajes del servidor (SMB) podrían producir un error incorrecto "credenciales no válidas". Cuando se produce este problema, las copias de seguridad programadas no copian ningún archivo. Esta actualización resuelve el problema.
  • [Arranque seguro] Esta actualización incluye datos adicionales de segmentación de dispositivos de alta confianza, lo que aumenta la cobertura de los dispositivos elegibles para recibir automáticamente nuevos certificados de arranque seguro. La implementación de certificados a través de actualizaciones de Windows continuará en los PC compatibles y dispositivos empresariales no administrados en los próximos meses.

Si instaló actualizaciones anteriores, solo se descargarán e instalarán en su dispositivo las nuevas actualizaciones de este paquete.

Para obtener más información sobre las vulnerabilidades de seguridad, consulte el nuevo sitio web de la Guía de actualización de seguridad y las Novedades de seguridad de agosto de 2026.

Para obtener información sobre la terminología de las actualizaciones de Windows, consulte el artículo sobre los tipos de actualizaciones de Windows y los tipos de actualizaciones mensuales de calidad. Para obtener información general sobre Windows 10, versión 22H2, consulte su página de historial de actualizaciones.

Problemas conocidos en esta actualización

Es posible que los dispositivos con una configuración de directiva de grupo de BitLocker no recomendada deban introducir su clave de recuperación de BitLocker

Síntomas

Es posible que algunos dispositivos con una configuración de la directiva de grupo de BitLocker no recomendada tengan que introducir su clave de recuperación de BitLocker en el primer reinicio después de instalar esta actualización.

Este problema solo afecta a un número limitado de sistemas en los que se cumplen TODAS las condiciones siguientes. Es poco probable que estas condiciones se den en dispositivos personales que no estén administrados por departamentos de TI.

  1. BitLocker está habilitado en la unidad del sistema operativo.
  2. Se configura el perfil de validación de plataforma de la directiva de grupo Configurar TPM para configuraciones de firmware UEFI nativo y PCR7 se incluye en el perfil de validación (o la clave del Registro equivalente se establece manualmente).
  3. La información del sistema (msinfo32.exe) informa de que el estado de arranque seguro del enlace PCR7 no es posible.
  4. El certificado Windows UEFI CA 2023 está presente en la base de datos (DB) de firma de arranque seguro del dispositivo, lo que hace que el dispositivo sea apto para que Administración de arranque de Windows con la firma de 2023 sea el predeterminado.
  5. El dispositivo aún no está ejecutando Administración de arranque de Windows con la firma de 2023.

En este escenario, la clave de recuperación de BitLocker solo debe especificarse una vez; los reinicios posteriores no desencadenarán una pantalla de recuperación de BitLocker, siempre y cuando la configuración de la directiva de grupo no cambie. Para obtener ayuda para encontrar la clave de recuperación de BitLocker, consulta [Buscar la clave de recuperación de BitLocker](https://support.microsoft.com/Windows/Security/Encryption/find-your-bitlocker-recovery-key).

Se recomienda a las empresas auditar sus directivas de grupo de BitLocker para verificar la inclusión explícita de PCR7 y comprobar en msinfo32.exe el estado del enlace PCR7 antes de instalar esta actualización.

Resolución

Este problema se corrige en la actualización KB5122878. Después de instalar la actualización KB5122878, se impide que los dispositivos con esta configuración de directiva de grupo incompatible instalen el Administrador de arranque de Windows firmado en 2023. Si su dispositivo se vio afectado, el id. de evento 1032 aparecerá en el registro de eventos del sistema al instalar actualizaciones de Windows: "La actualización de arranque seguro Administrador de arranque (2023) no se aplicó debido a una incompatibilidad conocida con la configuración actual de BitLocker".

Si recibe el identificador de evento 1032, Microsoft recomienda encarecidamente quitar la configuración de la directiva de grupo antes de instalar las actualizaciones para poder instalar la Administración de arranque de Windows firmada en 2023 y seguir recibiendo la protección de arranque seguro más reciente.

Quitar la configuración de la directiva de grupo antes de instalar la actualización (recomendado)

  1. Abra el Editor de directiva de grupo (gpedit.msc) o la Consola de administración de directivas de grupo.
  2. Vaya a: Configuración del > equipoPlantillas administrativas Componentes > > deWindowsCifrado de unidad BitLocker Unidades > del sistema operativo.
  3. Establezca Configurar el perfil de validación de plataforma del TPM para configuraciones de firmware UEFI nativo en No configurado.
  4. Ejecute el siguiente comando en los dispositivos afectados para propagar el cambio de directiva: gpupdate /force
  5. Ejecute el siguiente comando para suspender BitLocker (si BitLocker está habilitado en la unidad C:): manage-bde -protectors -disable C:
  6. Ejecute el siguiente comando para reanudar BitLocker (si BitLocker está habilitado en la unidad C:): manage-bde -protectors -enable C:
  7. Esto actualiza los enlaces de BitLocker para usar el perfil de PCR predeterminado seleccionado por Windows.

Si no desea quitar esta configuración de la directiva de grupo, puede instalar el nuevo Administrador de arranque de Windows suspendiendo temporalmente BitLocker e instalando la actualización de arranque seguro. Para ello:
  1. Ejecute el siguiente comando para suspender BitLocker (si BitLocker está habilitado en la unidad C:): manage-bde -protectors -disable C:
  2. Ejecute el siguiente comando: Start-ScheduledTask -TaskName \\Microsoft\\Windows\\PI\\Secure-Boot-Update
  3. Reinicie el dispositivo.
  4. Una vez instalado correctamente el nuevo Administrador de arranque de Windows, habilite BitLocker ejecutando el comando: manage-bde -protectors -enable C:

Actualización de la pila de servicio de Windows 10 (KB5104021): versión 19041.7546

Microsoft ahora combina la última actualización de la pila de servicio (SSU) para su sistema operativo con la actualización acumulativa (LCU) más reciente. Las SSU mejoran la confiabilidad del proceso de actualización e incluyen correcciones a la pila de servicio, que es el componente que instala las actualizaciones de Windows.

Nota Esta actualización de la pila de servicio (SSU) incluye una lógica mejorada para comprobar si un dispositivo está hospedado en Azure, aprovechando una cadena de certificados actualizada para la validación. Para asegurarse de que el dispositivo puede acceder a los dominios de actualización de certificados necesarios para descargar e instalar correctamente las actualizaciones de certificados, consulte Descargas de certificados y listas de revocación y detalles de la entidad de certificación de Azure. Para obtener más información sobre las SSU, consulte Actualizaciones de la pila de servicio.

Cómo obtener esta actualización

Antes de instalar esta actualización

Importante Debe tener instalada la actualización de pila de servicio más reciente (SSU). Si no instala la SSU más reciente antes de aplicar las actualizaciones de Windows, es posible que la actualización de Windows no se ofrezca hasta que se instale la SSU más reciente.

Implementación

Si implementa esta actualización, elija una de las siguientes opciones en función de su escenario de instalación:

  • Para el mantenimiento de imágenes de SO sin conexión: Si la imagen no tiene la LCU del 25 de julio de 2023 (KB5028244) o posterior, debe instalar la SSU (KB5031539) independiente especial del 13 de octubre de 2023 antes de instalar esta actualización.
  • Para la implementación de Windows Server Update Services (WSUS) o al instalar el paquete independiente desde el Catálogo de Microsoft Update: Si los dispositivos no tienen la LCU del 11 de mayo de 2021 (KB5003173) o posterior, debe instalar la SSU (KB5005260) independiente especial del 10 de agosto de 2021 antes de instalar esta actualización.

Si implementa actualizaciones dinámicas como esta actualización en una imagen de Windows existente, asegúrese de que el archivo boot.stl se incluye como parte del medio de instalación. Si no se incluye el archivo, es posible que los dispositivos impidan que los dispositivos se inicien correctamente desde los medios de instalación y puede producirse el código de error 0xc0430001.

Nota

El archivo boot.stl se usa durante la validación del arranque seguro y debe coincidir con la versión de Windows y la arquitectura de la imagen que se va a actualizar.

Para asegurarse de que el archivo boot.stl está incluido como parte del medio de instalación, realice una de las siguientes acciones:

  • Use el script Actualizar WinPE para actualizar una imagen de Windows existente. (Recomendado)
  • Copie manualmente el archivo boot.stl de la carpeta Windows\Boot\EFI del dispositivo a la carpeta correspondiente en el medio de instalación antes de implementar la actualización.

Para obtener información sobre cómo aplicar paquetes de actualización dinámica a imágenes de Windows existentes, consulte Actualización de medios de instalación de Windows con actualización dinámica.

Obtener e instalar esta actualización

Para obtener e instalar esta actualización, use uno de los siguientes canales de publicación de Windows y Microsoft.


Disponible Siguiente paso
Disponible Esta actualización se descargará e instalará automáticamente desde Windows Update.

Información de archivo

Se proporciona una lista de los archivos incluidos en esta actualización en un archivo CSV (delimitado por comas) (*.csv). El archivo se puede abrir en un editor de texto como el Bloc de notas o en Microsoft Excel.

Nota La versión en inglés (Estados Unidos) de esta actualización de software puede contener archivos para idiomas adicionales.

Descargar Descargue la información sobre los archivos de esta actualización acumulativa KB5120249.

Descargar Descargue la información sobre archivos de la actualización SSU (KB5104021) versión 19041.7546 .

Registro de cambios

Cambiar fecha Cambiar descripción
8 de septiembre de 2026
  • Problema conocido actualizado: "Es posible que se requiera que los dispositivos con una configuración de directiva de grupo de BitLocker no recomendada escriban su clave de recuperación de BitLocker"
17 de agosto de 2026
  • Se agregó el mensaje "Es posible que se requiera que los dispositivos con una configuración de directiva de grupo de BitLocker no recomendada escriban su clave de recuperación de BitLocker" en la sección "Problemas conocidos en esta actualización". Este problema no se había resuelto en una actualización anterior.