Esta actualización acumulativa para Windows Server de 2022 (KB5099540) incluye las últimas correcciones y mejoras de seguridad, junto con actualizaciones no relacionadas con la seguridad de la versión preliminar opcional del mes pasado. Visite el panel de estado de versiones de Windows para conocer el estado más reciente de esta versión.
Anuncios y mensajes
En esta sección se proporcionan notificaciones clave relacionadas con esta versión, incluidos anuncios, registros de cambios y avisos de fin de soporte.
Expiración del certificado de arranque seguro de Windows
Los certificados de arranque seguro utilizados por la mayoría de los dispositivos Windows están configurados para expirar a partir de junio de 2026. Microsoft ha estado actualizando estos certificados en dispositivos empresariales no administrados y de consumidor durante los últimos meses. Los dispositivos que no hayan recibido los certificados más recientes seguirán iniciándose y funcionando con normalidad, y las actualizaciones estándar de Windows seguirán instalándose. Los certificados actualizados se seguirán entregando a través de Windows Update en los próximos meses. Para obtener más información, consulte la expiración del certificado de arranque seguro de Windows y las actualizaciones de CA.
Anuncio de finalización del soporte para Windows Server 2022
Windows Server 2022 llegará a la finalización del soporte estándar el 13 de octubre de 2026.
El 13 de octubre de 2026, Windows Server 2022 llegará al final del soporte estándar. La actualización de seguridad de octubre de 2026 será la última actualización de soporte estándar disponible para esta versión. Después de esta fecha, Windows Server 2022 pasará al soporte extendido, que incluye actualizaciones de seguridad sin costo adicional, y seguirá recibiendo actualizaciones de seguridad mensuales hasta el 14 de octubre de 2031. Para obtener más información, consulte la Directiva de ciclo de vida fijo.
Registro de cambios
| Cambiar fecha | Cambiar descripción |
|---|---|
| 13 de agosto de 2026 | Se ha agregado el anuncio de finalización del soporte para Windows Server 2022. |
Mejoras
Esta actualización de seguridad contiene correcciones y mejoras de calidad de KB5094128 (publicada el 9 de junio de 2026). En el siguiente resumen se describen los principales problemas abordados por esta actualización. Además, se incluyen nuevas características disponibles. El texto en negrita entre paréntesis indica el elemento o el área del cambio.
- [Arranque seguro] Esta actualización incluye datos adicionales de segmentación de dispositivos de alta confianza, lo que aumenta la cobertura de los dispositivos elegibles para recibir automáticamente nuevos certificados de arranque seguro. La implementación de certificados a través de actualizaciones de Windows continuará en los PC compatibles y dispositivos empresariales no administrados en los próximos meses.
- [Aplicaciones (problema conocido)] Corregido: Esta actualización soluciona un problema que afecta a determinadas aplicaciones de terceros que usan la automatización OLE para interactuar con Microsoft Office. Después de instalar la actualización de seguridad (KB5094128) de junio de 2026, es posible que estas aplicaciones no inicien Office o abran documentos.
- [Autenticación] Esta actualización mejora la auditoría del sensor unificado de Microsoft Defender for Identity (MDI) para la autenticación NT LAN Manager (NTLM). Captura más eventos de autenticación basados en NTLM, lo que le ayuda a detectar mejor las amenazas relacionadas con la identidad.
- [Administrador de claves distribuidas (DKM)] Esta actualización introduce la detección automática de configuraciones ACL de contenedores DKM no seguras en AD FS y proporciona un mecanismo de corrección opcional para ayudar a los administradores a reforzar los permisos de contenedor DKM. Para obtener más información sobre cómo administrar este cambio, consulte CVE-2026-56155: Refuerzo de ACL de contenedor de Administrador de claves distribuidas de AD FS.
- [Explorador de archivos (problema conocido)] Corregido: Problema por el que el acceso directo de OneDrive en el Explorador de archivos dejaba de funcionar cuando el Explorador de archivos se ejecuta con modo administrativo. Este problema puede producirse después de instalar la actualización de seguridad (KB5094128) de junio de 2026.
- [Entrada] Esta actualización cambia el comportamiento de limpieza y anulación del registro de teclas de acceso rápido. En raras ocasiones, algunas experiencias integradas de Windows que se basan en el comportamiento anterior del ciclo de vida de las teclas de acceso rápido podrían dejar de responder temporalmente a determinados métodos abreviados de teclado. Por lo general, este problema se puede resolver reiniciando la aplicación afectada. Si el problema no se soluciona, notifícalo a través del Centro de opiniones.
-
[Redes]
- Esta actualización mejora la confiabilidad en entornos de clúster de conmutación por error de Windows que usan direcciones IP virtuales de clúster. Garantiza que la configuración de SkipAsSource para las IP de clúster esté configurada correctamente, lo que mejora la precisión del registro DNS y la conectividad de comunicación de red.
- Esta actualización introduce un cambio de protección de seguridad que aplica los requisitos de registro de transporte de TDI. Como resultado, las aplicaciones que usan sockets sobre transportes TDI de terceros no registrados podrían dejar de funcionar después de instalar esta actualización. Los transportes TDI registrados no se ven afectados. Para obtener más información, consulte Los transportes TDI de terceros podrían dejar de funcionar después de instalar las actualizaciones de seguridad de Windows publicadas el 14 de julio de 2026 o después.
- [Papelera de reciclaje (problema conocido)] Corregido: Esta actualización soluciona un problema por el que el cuadro de diálogo de confirmación podía mostrar un nombre de archivo de la Papelera de reciclaje interno en lugar del nombre de archivo original al eliminar un archivo permanentemente. Este problema puede producirse después de instalar la actualización de seguridad (KB5094128) de junio de 2026.
- [Seguridad de Escritorio remoto (RDP)] Se ha agregado compatibilidad con huellas digitales de certificados SHA-2 para editores RDP de confianza, y la compatibilidad con SHA-1 se conserva solo por compatibilidad con versiones anteriores y está prevista su eliminación futura. Tiene a su disposición nuevas instrucciones para administrar la seguridad de los archivos RDP a través de la directiva de grupo para ayudar a las organizaciones a reducir los riesgos de suplantación de identidad (phishing) controlando qué archivos .rdp pueden abrir. Se recomienda a los administradores de TI que migren a huellas digitales SHA-256 o a un algoritmo más seguro lo antes posible para evitar interrupciones.
Si ya instaló actualizaciones anteriores, el dispositivo descargará e instalará solo las nuevas actualizaciones incluidas en este paquete.
Para obtener más información sobre las vulnerabilidades de seguridad, consulte la Guía de actualización de seguridad y las Novedades de seguridad de julio de 2026.
Actualización de la pila de servicio de Windows Server 2022 (KB5120210) - 20348.5384
Esta actualización realiza mejoras de calidad en la pila de servicio, que es el componente que instala las actualizaciones de Windows. Las actualizaciones de la pila de servicio (SSU) garantizan que se disponga de una pila de servicio sólida y de confianza, para que los dispositivos puedan recibir e instalar las actualizaciones de Microsoft. Para obtener más información sobre las SSU, consulte Simplificar la implementación local de las actualizaciones de pila de mantenimiento.
Problemas conocidos en esta actualización
Es posible que los dispositivos con una configuración de directiva de grupo de BitLocker no recomendada deban introducir su clave de recuperación de BitLocker
Síntoma
Es posible que algunos dispositivos con una configuración de la directiva de grupo de BitLocker no recomendada tengan que introducir su clave de recuperación de BitLocker en el primer reinicio después de instalar esta actualización.
Este problema solo afecta a un número limitado de sistemas en los que se cumplen TODAS las condiciones siguientes. Es poco probable que estas condiciones se den en dispositivos personales que no estén administrados por departamentos de TI.
- BitLocker está habilitado en la unidad del sistema operativo.
- Se configura la directiva de grupo "Configurar el perfil de validación de plataforma TPM para configuraciones de firmware UEFI nativas" y PCR7 se incluye en el perfil de validación (o la clave del Registro equivalente se establece manualmente).
- Información del sistema (msinfo32.exe) notifica el enlace PCR7 de estado de arranque seguro como "No posible".
- El certificado Windows UEFI CA 2023 está presente en la base de datos (DB) de firma de arranque seguro del dispositivo, lo que hace que el dispositivo sea apto para que Administración de arranque de Windows con la firma de 2023 sea el predeterminado.
- El dispositivo aún no está ejecutando Administración de arranque de Windows con la firma de 2023.
En este escenario, la clave de recuperación de BitLocker solo debe especificarse una vez; los reinicios posteriores no desencadenarán una pantalla de recuperación de BitLocker, siempre y cuando la configuración de la directiva de grupo no cambie. Para obtener ayuda para encontrar la clave de recuperación de BitLocker, consulte el artículo Buscar la clave de recuperación de BitLocker.
Se recomienda a las empresas auditar sus directivas de grupo de BitLocker para verificar la inclusión explícita de PCR7 y comprobar en msinfo32.exe el estado del enlace PCR7 antes de instalar esta actualización. (Vea la solución alternativa siguiente).
Solución alternativa
Quitar la configuración de la directiva de grupo antes de instalar la actualización (recomendado)
- Abra el Editor de directiva de grupo (gpedit.msc) o la Consola de administración de directivas de grupo.
- Vaya a: Configuración del > equipo Plantillas administrativas Componentes >> de Windows Cifrado de unidad BitLocker Unidades > del sistema operativo.
- Establezca "Configurar perfil de validación de plataforma TPM para configuraciones de firmware UEFI nativas" en "No configurado".
- Ejecute el siguiente comando en los dispositivos afectados para propagar el cambio de directiva: gpupdate /force
- Ejecute el siguiente comando para suspender BitLocker (donde BitLocker está habilitado en la unidad C:): manage-bde -protectors -disable C:
- Ejecute el siguiente comando para reanudar BitLocker (donde BitLocker está habilitado en la unidad C:): manage-bde -protectors -enable C:
- Esto actualiza los enlaces de BitLocker para usar el perfil de PCR predeterminado seleccionado por Windows.
Se planea una solución permanente para este problema en una futura actualización de Windows. Se proporcionará más información cuando esté disponible.
Windows Server Update Services (WSUS) no muestra detalles del error
Después de instalar KB5070884 o actualizaciones posteriores, Windows Server Update Services (WSUS) no muestra los detalles del error de sincronización en su informe de errores. Esta funcionalidad se quita temporalmente para abordar la vulnerabilidad de ejecución remota de código, CVE-2025-59287.
Cómo obtener esta actualización
Antes de instalar esta actualización
Microsoft ahora combina la última actualización de la pila de servicio (SSU) para su sistema operativo con la actualización acumulativa (LCU) más reciente. Para obtener información general sobre las SSU, consulte Actualizaciones de la pila de servicio.
Requisito previo para el mantenimiento de imágenes del SO sin conexión:
Asegúrese de que la imagen incluye KB5030216 (12/09/2023) o una LCU posterior. Si no es así, instálelo en el medio sin conexión antes de instalar la actualización más reciente. Esta LCU actualiza la versión de SSU a 20348.1960. Esa es la versión de SSU mínima que debe tener para evitar el error 0x800f0823 (CBS_E_NEW_SERVICING_STACK_REQUIRED).
Implementación
Si implementa actualizaciones dinámicas como esta actualización en una imagen de Windows existente, asegúrese de que el archivo boot.stl se incluye como parte del medio de instalación. Si no se incluye el archivo, es posible que los dispositivos impidan que los dispositivos se inicien correctamente desde los medios de instalación y puede producirse el código 0xc0430001de error.
Nota
El archivo boot.stl se usa durante la validación del arranque seguro y debe coincidir con la versión de Windows y la arquitectura de la imagen que se va a actualizar.
Para asegurarse de que el archivo boot.stl está incluido como parte del medio de instalación, realice una de las siguientes acciones:
- Use el script Actualizar WinPE para actualizar una imagen de Windows existente. (Recomendado)
- Copie manualmente el archivo boot.stl de la carpeta Windows\Boot\EFI del dispositivo a la carpeta correspondiente en el medio de instalación antes de implementar la actualización.
Para obtener información sobre cómo aplicar paquetes de actualización dinámica a imágenes de Windows existentes, consulte Actualización de medios de instalación de Windows con actualización dinámica.
Instalar esta actualización
Para instalar esta actualización, use uno de los siguientes canales de publicación de Windows y Microsoft.
| Disponible | Siguiente paso |
|---|---|
|
Esta actualización se descarga e instala automáticamente desde Windows Update y Microsoft Update. |
Información del archivo
Para ver la lista de los archivos proporcionados en esta actualización, descargue la información sobre los archivos de la actualización acumulativa 5099540.
Para obtener una lista de los archivos proporcionados en la actualización de la pila de servicio, descargue la información sobre archivos de la SSU (KB5120210), versión 20348.5384.