14 de julio de 2026: KB5099540 (compilación del SO 20348.5386)

Se aplica a
Windows Server 2022

Esta actualización acumulativa de Windows Server 2022 (KB5099540), incluye las mejoras y correcciones de seguridad más recientes, así como las actualizaciones no relacionadas con la seguridad de la versión preliminar opcional del mes pasado. Visita el panel de estado de la versión de Windows para obtener el estado más reciente de esta versión.

Anuncios y mensajes

Esta sección proporciona notificaciones clave relacionadas con esta versión, incluidos anuncios, registros de cambios y avisos de finalización del soporte. 

Expiración del certificado de arranque seguro de Windows

Importante: Los certificados de arranque seguro usados por la mayoría de los dispositivos Windows están configurados para expirar a partir de junio de 2026. Microsoft ha estado actualizando estos certificados en dispositivos empresariales consumidores y no administrados durante los últimos meses. Los dispositivos que no hayan recibido los certificados más recientes seguirán insinstándose y funcionando con normalidad, y las actualizaciones estándar de Windows seguirán instalando. Los certificados actualizados se seguirán entregando a través de Windows Update en los próximos meses. Para obtener más información, consulta Actualizaciones de ca y expiración de certificados de arranque seguro de Windows.

Mejoras

Esta actualización de seguridad contiene correcciones y mejoras de calidad de KB5094128 (publicada el 9 de junio de 2026). En el siguiente resumen se describen los problemas clave que se abordan en esta actualización. Además, se incluyen nuevas características disponibles. El texto en negrita entre corchetes indica el elemento o área del cambio.

  • [Arranque seguro] Esta actualización incluye datos adicionales de identificación de dispositivos de alta confianza, lo que aumenta la cobertura de los dispositivos aptos para recibir automáticamente nuevos certificados de arranque seguro. La implementación de certificados a través de actualizaciones de Windows continúa en los equipos compatibles y dispositivos empresariales no administrados en los próximos meses.
  • [Aplicaciones (problema conocido)] Se ha corregido: esta actualización corrige un problema que afecta a determinadas aplicaciones de terceros que usan automatización OLE para interactuar con Microsoft Office. Después de instalar la actualización de seguridad de junio de 2026 (KB5094128), es posible que estas aplicaciones no puedan iniciar Office o abrir documentos.
  • [Autenticación] Esta actualización mejora la auditoría unificada de sensores de Microsoft Defender for Identity (MDI) para la autenticación NT LAN Manager (NTLM). Captura más eventos de autenticación basados en NTLM, lo que le ayuda a detectar mejor las amenazas relacionadas con la identidad.
  • [Administrador de claves distribuidas (DKM)] Esta actualización introduce la detección automática de configuraciones acl de contenedor DKM inseguras en AD FS y proporciona un mecanismo de corrección de opt-in para ayudar a los administradores a fortalecer los permisos de contenedor DKM. Para obtener más información sobre cómo administrar este cambio, vea CVE-2026-56155: Protección acl de contenedor de AD FS Distributed Key Manager.
  • [Explorador de archivos (problema conocido)] Se ha corregido un problema por el que el acceso directo de OneDrive en Explorador de archivos deja de funcionar al ejecutar Explorador de archivos con el modo administrativo. Este problema puede ocurrir después de instalar la actualización de seguridad de junio de 2026 (KB5094128).
  • [Entrada] Esta actualización cambia el comportamiento de anulación de registro y limpieza de la tecla de acceso rápido. En raras ocasiones, algunas experiencias integradas de Windows que dependen del comportamiento del ciclo de vida de la tecla de acceso rápido anterior podrían dejar de responder temporalmente a determinados métodos abreviados de teclado. Este problema suele resolverse reiniciando la aplicación afectada. Si no se resuelve el problema, informa de ello a través del Centro de opiniones.
  • [Redes]
    • Esta actualización mejora la confiabilidad en los entornos de clúster de conmutación por error de Windows que usan direcciones IP virtuales de clúster. Garantiza que la configuración SkipAsSource para las IP del clúster esté configurada correctamente, lo que mejora la precisión del registro DNS y la conectividad de comunicación de red.
    • Esta actualización introduce un cambio de protección de seguridad que exige los requisitos de registro de transporte TDI. Como resultado, las aplicaciones que usan sockets sobre transportes TDI de terceros no registrados podrían dejar de funcionar después de instalar esta actualización. Los transportes TDI registrados no se ven afectados. Para obtener más información, consulta Los transportes TDI de terceros podrían dejar de funcionar después de instalar las actualizaciones de seguridad de Windows publicadas el 14 de julio de 2026 o después.
  • [Papelera de reciclaje (problema conocido)] Se ha corregido: esta actualización corrige un problema que provocaba que el cuadro de diálogo de confirmación mostrara un nombre de archivo de la Papelera de reciclaje interno en lugar del nombre de archivo original al eliminar un archivo de forma permanente. Este problema puede ocurrir después de instalar la actualización de seguridad de junio de 2026 (KB5094128).
  • [Seguridad de Escritorio remoto (RDP)] Se ha agregado compatibilidad con huellas digitales de certificado SHA-2 para editores RDP de confianza, con la compatibilidad con SHA-1 retenida solo para la compatibilidad con versiones anteriores y planeada para su eliminación en el futuro. Hay nuevas instrucciones disponibles para administrar la seguridad de archivos RDP a través de directiva de grupo para ayudar a las organizaciones a reducir los riesgos de suplantación de identidad (phishing) controlando qué archivos .rdp pueden abrir los usuarios. Recomendamos a los administradores de TI que migren a las huellas digitales SHA-256 o a un algoritmo más seguro lo antes posible para evitar interrupciones.

Si ya has instalado actualizaciones anteriores, el dispositivo descargará e instalará solo las nuevas actualizaciones incluidas en este paquete.

Para obtener más información sobre vulnerabilidades de seguridad, consulta la Guía de actualización de seguridad y la Novedades de seguridad de julio de 2026.

Actualización de pila de mantenimiento de Windows Server 2022 (KB5120210): 20348.5384

Esta actualización realiza mejoras de calidad en la pila de servicio, que es el componente que instala las actualizaciones de Windows. Las actualizaciones de la pila de servicio (SSU) garantizan que se disponga de una pila de servicio sólida y de confianza, para que los dispositivos puedan recibir e instalar las actualizaciones de Microsoft. Para obtener más información sobre las SSU, consulte Simplificar la implementación local de actualizaciones de pila de mantenimiento.

Problemas conocidos en esta actualización

Es posible que se requieran dispositivos con una configuración de directiva de grupo de BitLocker no modificada para introducir su clave de recuperación de BitLocker

Síntoma

Es posible que algunos dispositivos con una configuración de la directiva de grupo de BitLocker no recomendada tengan que introducir su clave de recuperación de BitLocker en el primer reinicio después de instalar esta actualización.

Este problema solo afecta a un número limitado de sistemas en los que se cumplen TODAS las condiciones siguientes. Es poco probable que estas condiciones se den en dispositivos personales que no estén administrados por departamentos de TI.

  1. BitLocker está habilitado en la unidad del sistema operativo.
  2. Se configura la directiva de grupo "Configurar el perfil de validación de plataforma TPM para configuraciones de firmware UEFI nativas" y PCR7 se incluye en el perfil de validación (o la clave del Registro equivalente se establece manualmente).
  3. Información del sistema (msinfo32.exe) notifica el enlace PCR7 de estado de arranque seguro como "No posible".
  4. El certificado Windows UEFI CA 2023 está presente en la base de datos (DB) de firma de arranque seguro del dispositivo, lo que hace que el dispositivo sea apto para que Administración de arranque de Windows con la firma de 2023 sea el predeterminado.
  5. El dispositivo aún no está ejecutando Administración de arranque de Windows con la firma de 2023.

En este escenario, la clave de recuperación de BitLocker solo debe especificarse una vez; los reinicios posteriores no desencadenarán una pantalla de recuperación de BitLocker, siempre y cuando la configuración de la directiva de grupo no cambie. Para obtener ayuda para encontrar la clave de recuperación de BitLocker, consulte el artículo Buscar la clave de recuperación de BitLocker.

Se recomienda a las empresas auditar sus directivas de grupo de BitLocker para verificar la inclusión explícita de PCR7 y comprobar en msinfo32.exe el estado del enlace PCR7 antes de instalar esta actualización. (Consulte la solución alternativa que se muestra a continuación).

Solución alternativa 

Quitar la configuración directiva de grupo antes de instalar la actualización (recomendado)

  1. Abra el Editor de directiva de grupo (gpedit.msc) o la Consola de administración de directivas de grupo.
  2. Ve a: Plantillas administrativas de configuración del > equipo Componentes >> de Windows Unidades de sistema operativo de cifrado de > unidad BitLocker.
  3. Establezca "Configurar perfil de validación de plataforma TPM para configuraciones de firmware UEFI nativas" en "No configurado".
  4. Ejecute el siguiente comando en los dispositivos afectados para propagar el cambio de directiva: gpupdate /force
  5. Ejecute el siguiente comando para suspender BitLocker (donde BitLocker está habilitado en la unidad C:): manage-bde -protectors -disable C:
  6. Ejecute el siguiente comando para reanudar BitLocker (donde BitLocker está habilitado en la unidad C:): manage-bde -protectors -enable C:
  7. Esto actualiza los enlaces de BitLocker para usar el perfil de PCR predeterminado seleccionado por Windows.

En una futura actualización de Windows se planea una solución permanente para este problema. Cuando esté disponible, se proporcionará más información.

Windows Server Update Services (WSUS) no muestra detalles del error

Después de instalar KB5070884 o actualizaciones posteriores, Windows Server Update Services (WSUS) no muestra los detalles del error de sincronización en su informe de errores. Esta funcionalidad se elimina temporalmente para abordar la vulnerabilidad de ejecución remota de código CVE-2025-59287.

Cómo obtener esta actualización

Antes de instalar esta actualización

Microsoft combina ahora la actualización de pila de mantenimiento (SSU) más reciente para tu sistema operativo con la actualización acumulativa más reciente (LCU). Para obtener información general sobre las SSU, consulte Actualizaciones de pila de mantenimiento.

Requisito previo para el mantenimiento de imágenes del sistema operativo sin conexión:

Asegúrese de que la imagen incluye KB5030216 (12/09/2023) o un LCU posterior. Si no es así, instálalo en el medio sin conexión antes de instalar la actualización más reciente. Este LCU actualiza la versión SSU a 20348.1960. Esa es la versión mínima de la SSU que debe tener para evitar 0x800f0823 de errores (CBS_E_NEW_SERVICING_STACK_REQUIRED).

Implementación

Si implementas actualizaciones dinámicas como esta actualización en una imagen de Windows existente, asegúrate de que el archivo boot.stl se incluya como parte del medio de instalación. Si no se incluye el archivo, es posible que los dispositivos no se inicien correctamente desde los medios de instalación y que se produzca un código 0xc0430001de error .

Nota

El archivo boot.stl se usa durante la validación de arranque seguro y debe coincidir con la versión y la arquitectura de Windows de la imagen que vas a actualizar.

Para asegurarte de que el archivo boot.stl se incluye como parte del medio de instalación, realiza una de las siguientes acciones:

  • Usa el script Update WinPE para actualizar una imagen de Windows existente. (Recomendado)
  • Copia manualmente el archivo boot.stl desde la carpeta Windows\Boot\EFI del dispositivo en la carpeta correspondiente del medio de instalación antes de implementar la actualización.

Para obtener información sobre cómo aplicar paquetes de actualización dinámica a imágenes de Windows existentes, consulta Actualizar los medios de instalación de Windows con Actualización dinámica.

Instalar esta actualización

Para instalar esta actualización, use uno de los siguientes canales de publicación de Windows y Microsoft.


Disponible Siguiente paso
Se incluye Esta actualización se descarga e instala automáticamente desde Windows Update y Microsoft Update.

Información del archivo

Para obtener una lista de los archivos proporcionados en esta actualización, descargue la información del archivo para la actualización acumulativa 5099540

Para obtener una lista de los archivos proporcionados en la actualización de la pila de mantenimiento, descargue la información del archivo para la SSU (KB5120210), versión 20348.5384.