12 de mayo de 2026: KB5087420 (compilación del SO 22631.7079)

Se aplica a
Windows 11 version 23H2, all editions

Esta actualización acumulativa para Windows 11, versión 23H2 (KB5087420), incluye las últimas correcciones y mejoras de seguridad, junto con actualizaciones no relacionadas con la seguridad de la versión preliminar opcional del mes pasado. Para obtener más información sobre las diferencias entre las actualizaciones de seguridad, las actualizaciones opcionales de vista previa no segura, las actualizaciones fuera de banda (OOB) y la innovación continua, consulte Explicación de las actualizaciones mensuales de Windows. Para obtener información sobre la terminología de las actualizaciones de Windows, consulte los distintos tipos de actualizaciones de software de Windows.

Para ver las actualizaciones más recientes sobre esta versión, visita el panel de estado de la versión de Windows o la página del historial de actualizaciones de Windows 11, versión 23H2.

Consejo sobre la bombilla: El vídeo de este mes está disponible en el artículo de Windows 11, versión 25H2 y 24H2.

Anuncios y mensajes

En esta sección se proporcionan notificaciones clave relacionadas con esta versión, incluidos anuncios, registros de cambios y avisos de fin de soporte.

Expiración del certificado de arranque seguro de Windows

Expiración del certificado de arranque seguro de Windows

Importante: Los certificados de arranque seguro utilizados por la mayoría de los dispositivos Windows están configurados para expirar a partir de junio de 2026. Microsoft ha actualizado estos certificados en dispositivos de consumo y empresariales no administrados durante los últimos meses. Los dispositivos que no hayan recibido los certificados más recientes seguirán iniciándose y funcionando con normalidad, y las actualizaciones estándar de Windows seguirán instalándose. Seguiremos instalando los certificados más recientes a través de las actualizaciones de Windows en los próximos meses.

Puedes comprobar el estado del equipo en la aplicación Seguridad de Windows. Si es administrador de TI, siga las instrucciones del cuaderno de estrategias de arranque seguro para clientes y Windows Server Windows.

Registro de cambios
Cambiar fecha Cambiar descripción
09 de junio de 2026 Revisión del problema conocido: solución alternativa actualizada para "Los dispositivos con una configuración de directiva de grupo de BitLocker no recomendada pueden requerir que escriban su clave de recuperación de BitLocker"
20 de mayo de 2026 Se corrigió el vínculo del Catálogo de Microsoft Update para que apunte a la actualización del 12 de mayo de 2026 en lugar de a la actualización del 14 de abril de 2026.
13 de mayo de 2026 Nota de la versión de arranque seguro agregada: Esta actualización agrega una nueva SecureBootcarpeta en C:\Windows los dispositivos elegibles.

Mejoras

Esta actualización soluciona problemas de seguridad del sistema operativo Windows.

Importante

Use EKB KB5027397 para actualizar a Windows 11, versión 23H2.

Esta actualización de seguridad contiene correcciones y mejoras de calidad de KB5082052 (publicada el 14 de abril de 2026). En el siguiente resumen se describen los principales problemas abordados por esta actualización. Además, se incluyen nuevas características disponibles. El texto en negrita entre paréntesis indica el elemento o el área del cambio.

  • [Arranque seguro]

    • Con esta actualización, las actualizaciones de calidad de Windows incluyen datos adicionales de segmentación de dispositivos de alta confianza, lo que aumenta la cobertura de los dispositivos elegibles para recibir automáticamente nuevos certificados de arranque seguro. Los dispositivos reciben los nuevos certificados solo después de demostrar suficientes señales de actualización correctas, manteniendo un lanzamiento controlado y por fases.
    • Esta actualización agrega una nueva SecureBoot carpeta en C:\Windows los dispositivos elegibles. La carpeta contiene scripts de ejemplo destinados a organizaciones con profesionales de TI que administran activamente las actualizaciones en toda su flota de dispositivos. Estos scripts se pueden usar para detectar el estado de actualización del certificado de arranque seguro y automatizar la implementación a través de un mecanismo de implementación seguro en un entorno de Active Directory. Para obtener más información, consulte Guía de automatización de E2E de arranque seguro de muestra.
  • [Recurso de configuración de país y operador (COSA)] Esta actualización actualiza los perfiles de determinados operadores móviles.

  • [Horario de verano (DST)] Esta actualización admite el cambio de horario de verano de 2023 para la República Árabe de Egipto.

  • [Enterprise State Roaming (ESR)] ESR ahora se puede administrar a través de Copias de seguridad de Windows para directivas de organizaciones. Esto facilita la configuración a los administradores de TI. Para obtener más información, consulte Enterprise State Roaming.

  • [SmartScreen de Microsoft Defender] Esta actualización habilita SmartScreen de Microsoft Defender en el shell de Windows para enviar hashes de archivos sin firmar. Esta compatibilidad permite a SmartScreen usar modelos de reputación más recientes y mejora la calidad de las comprobaciones de reputación de las aplicaciones.

  • Escritorio remoto (problema conocido)] Corregido: Esta actualización soluciona un problema que afecta al cuadro de diálogo de advertencia de seguridad de la conexión a Escritorio remoto. El cuadro de diálogo podría representarse incorrectamente en un escenario de varios monitores cuando los monitores tenían un conjunto de escala diferente. Esto puede ocurrir después de instalar la actualización de seguridad de abril de 2026 (KB5082052). Para obtener más información, consulte Descripción de las advertencias de seguridad al abrir archivos de Escritorio remoto (RDP).

Si ya instaló actualizaciones anteriores, el dispositivo descargará e instalará solo las nuevas actualizaciones incluidas en este paquete.

Para obtener más información sobre las vulnerabilidades de seguridad, consulte la Guía de actualización de seguridad y la actualización de seguridad de mayo de 2026.

Actualización de la pila de servicio de Windows 11 (KB5086307) - 22621.6937

Esta actualización realiza mejoras de calidad en la pila de servicio, que es el componente que instala las actualizaciones de Windows. Las actualizaciones de la pila de servicio (SSU) garantizan que se disponga de una pila de servicio sólida y de confianza, para que los dispositivos puedan recibir e instalar las actualizaciones de Microsoft. Para obtener más información sobre las SSU, consulte Simplificar la implementación local de las actualizaciones de pila de mantenimiento.

Problemas conocidos en esta actualización

Es posible que los dispositivos con una configuración de directiva de grupo de BitLocker no recomendada deban introducir su clave de recuperación de BitLocker

Síntoma

Es posible que algunos dispositivos con una configuración de la directiva de grupo de BitLocker no recomendada tengan que introducir su clave de recuperación de BitLocker en el primer reinicio después de instalar esta actualización.

Este problema solo afecta a un número limitado de sistemas en los que se cumplen TODAS las condiciones siguientes. Es poco probable que estas condiciones se den en dispositivos personales que no estén administrados por departamentos de TI.

  1. BitLocker está habilitado en la unidad del sistema operativo.
  2. Se configura la directiva de grupo "Configurar el perfil de validación de plataforma TPM para configuraciones de firmware UEFI nativas" y PCR7 se incluye en el perfil de validación (o la clave del Registro equivalente se establece manualmente).
  3. Información del sistema (msinfo32.exe) notifica el enlace PCR7 de estado de arranque seguro como "No posible".
  4. El certificado Windows UEFI CA 2023 está presente en la base de datos (DB) de firma de arranque seguro del dispositivo, lo que hace que el dispositivo sea apto para que Administración de arranque de Windows con la firma de 2023 sea el predeterminado.
  5. El dispositivo aún no está ejecutando Administración de arranque de Windows con la firma de 2023.

En este escenario, la clave de recuperación de BitLocker solo debe especificarse una vez; los reinicios posteriores no desencadenarán una pantalla de recuperación de BitLocker, siempre y cuando la configuración de la directiva de grupo no cambie. Para obtener ayuda para encontrar la clave de recuperación de BitLocker, vea el artículo Buscar la clave de recuperación de BitLocker.

Se recomienda a las empresas auditar sus directivas de grupo de BitLocker para verificar la inclusión explícita de PCR7 y comprobar en msinfo32.exe el estado del enlace PCR7 antes de instalar esta actualización. (Vea la solución alternativa siguiente).

Solución alternativa

Este problema se corrige en KB5093998. Después de instalar KB5093998, se impide que los dispositivos con esta configuración de directiva de grupo incompatible instalen el Administrador de arranque de Windows firmado en 2023. Si su dispositivo se vio afectado, el id. de evento 1032 aparecerá en el registro de eventos del sistema al instalar actualizaciones de Windows: "La actualización de arranque seguro Administrador de arranque (2023) no se aplicó debido a una incompatibilidad conocida con la configuración actual de BitLocker".

Si recibe el identificador de evento 1032, Microsoft recomienda encarecidamente eliminar la configuración de la directiva de grupo antes de instalar las actualizaciones para que pueda instalar la Administración de arranque de Windows firmada en 2023 y seguir recibiendo las protecciones de arranque seguro más recientes.

Quitar la configuración de la directiva de grupo antes de instalar la actualización (recomendado)

  1. Abra el Editor de directiva de grupo (gpedit.msc) o la Consola de administración de directivas de grupo.
  2. Vaya a: Configuración del > equipo Plantillas administrativas Componentes >> de Windows Cifrado de unidad BitLocker Unidades > del sistema operativo.
  3. Establezca "Configurar perfil de validación de plataforma TPM para configuraciones de firmware UEFI nativas" en "No configurado".
  4. Ejecute el siguiente comando en los dispositivos afectados para propagar el cambio de directiva: gpupdate /force
  5. Ejecute el siguiente comando para suspender BitLocker (si BitLocker está habilitado en la unidad C:): manage-bde -protectors -disable C:
  6. Ejecute el siguiente comando para reanudar BitLocker (si BitLocker está habilitado en la unidad C:): manage-bde -protectors -enable C:
  7. Esto actualiza los enlaces de BitLocker para usar el perfil de PCR predeterminado seleccionado por Windows.

Si no desea quitar esta configuración de la directiva de grupo, puede instalar el nuevo Administrador de arranque de Windows suspendiendo temporalmente BitLocker e instalando la actualización de arranque seguro. Para ello:

  1. Ejecute el siguiente comando para suspender BitLocker (si BitLocker está habilitado en la unidad C:): manage-bde -protectors -disable C:
  2. Ejecute el siguiente comando: Start-ScheduledTask -TaskName "\Microsoft\Windows\PI\Secure-Boot-Update"
  3. Reinicie el dispositivo.
  4. Una vez instalado correctamente el nuevo Administrador de arranque de Windows, habilite BitLocker ejecutando el comando: manage-bde -protectors -enable C:

Cómo obtener esta actualización

Antes de instalar esta actualización

Microsoft combina la actualización más reciente de la pila de servicio (SSU) para su sistema operativo con la actualización acumulativa (LCU) más reciente. Para obtener información general sobre las SSU, consulte Actualizaciones de la pila de servicio.

Instalar esta actualización

Para instalar esta actualización, use uno de los siguientes canales de publicación de Windows y Microsoft.


Disponible Siguiente paso
Se incluye Esta actualización se descarga e instala automáticamente desde Windows Update y Microsoft Update.

Nota

Información de archivo

Para ver la lista de los archivos proporcionados en esta actualización, descargue la información sobre los archivos de la actualización acumulativa 5087420.

Para obtener una lista de los archivos proporcionados en la actualización de la pila de mantenimiento, descargue la información sobre archivos de la SSU (KB5086307): versiones 22621.6937.

Microsoft Store para Empresas y Educación con Administrador de configuración

Obtener actualizaciones de aplicaciones y juegos en Microsoft Store