Nota
- Fecha de publicación original: Abril de 2023
- Id. de KB: 5036534
Registro de cambios
| Cambiar fecha | Descripción |
|---|---|
| 8 de abril de 2025 |
|
| 19 de febrero de 2025 |
|
| 30 de enero de 2025 |
|
| 17 de enero de 2025 |
|
| 10 de marzo de 2024 |
|
Introducción
El endurecimiento es un elemento clave de nuestra estrategia de seguridad continua para ayudar a mantener su patrimonio protegido mientras se concentra en su trabajo. Las ciberamenazas cada vez más creativas apuntan a las debilidades en cualquier lugar posible, desde el chip hasta la nube.
En este artículo se revisan las áreas vulnerables que están experimentando cambios de protección implementados a través de las actualizaciones de seguridad de Windows. También publicamos avisos en el Centro de mensajes de Windows para alertar a los administradores de TI sobre la protección de las fechas clave a medida que se acercan.
Nota
Este artículo se actualizará con el tiempo para proporcionar la información más reciente sobre los cambios de protección y las escalas de tiempo. Consulte la sección Registro de cambios para realizar un seguimiento de los cambios más recientes.
Cambios de protección por mes
Consulte los detalles de los cambios recientes y futuros de la protección por mes para ayudarle a planear cada fase y la aplicación final.
Abril de 2023
Mayo de 2023
Protecciones de omisión de arranque seguro KB5025885 | Fase 1
Fase de implementación inicial. Las novedades de Windows publicadas el 9 de mayo de 2023 abordan vulnerabilidades analizadas en CVE-2023-24932, cambios en los componentes de arranque de Windows y dos archivos de revocación que se pueden aplicar manualmente (una directiva de integridad de código y una lista actualizada de denegación de arranque seguro (DBX).
Junio de 2023
Cambios en el protocolo Netlogon KB5021130 | Fase 3
Cumplimiento de forma predeterminada. La subclave RequireSeal se moverá al modo de cumplimiento a menos que la configure explícitamente para que esté en modo de compatibilidad.
Firmas PAC de Kerberos KB5020805 | Fase 3
Tercera fase de implementación. Quita la capacidad de deshabilitar la adición de firmas PAC estableciendo la subclave KrbtgtFullPacSignature en un valor de 0.
Julio de 2023
Cambios en el protocolo Netlogon KB5021130 | Fase 4
Aplicación final. Las actualizaciones de Windows publicadas el 11 de julio de 2023 quitarán la capacidad de establecer el valor 1 en la subclave del registro RequireSeal . Esto habilita la fase de cumplimiento de CVE-2022-38023.
Firmas PAC de Kerberos KB5020805 | Fase 4
Modo de cumplimiento inicial. Quita la capacidad de establecer el valor 1 para la subclave KrbtgtFullPacSignature y pasa al modo de cumplimiento como predeterminado (KrbtgtFullPacSignature = 3), que puede invalidar con una configuración de auditoría explícita.
Protecciones de omisión de arranque seguro KB5025885 | Fase 2
Segunda fase de implementación. Las novedades para Windows publicadas el 11 de julio de 2023 o después incluyen la implementación automatizada de los archivos de revocación, nuevos eventos del registro de eventos para informar de si la implementación de revocación se realizó correctamente y paquete de actualización dinámica de SafeOS para WinRE.
Octubre de 2023
-
Firmas PAC de Kerberos KB5020805 | Fase 5
Fase de cumplimiento total. Quita la compatibilidad con la subclave del Registro KrbtgtFullPacSignature, quita la compatibilidad con el modo auditoría y se denegará la autenticación a todos los vales de servicio sin las nuevas firmas PAC.
Diciembre de 2023
Actualizaciones de permisos de Active Directory (AD) KB5008383 | Fase 5
Fase de implementación final. La fase de implementación final puede comenzar una vez que haya completado los pasos enumerados en la sección "Tomar medidas" de KB5008383. Para pasar al modo de cumplimiento , siga las instrucciones de la sección "Deployment Guidance" para establecer los bits 28 y 29 en el atributo dSHeuristics . A continuación, supervise los eventos 3044-3046. Notifican cuando el modo de cumplimiento ha bloqueado una operación de agregar o modificar LDAP que anteriormente se podía haber permitido en el modo de auditoría.
Abril de 2024
Protecciones de omisión de arranque seguro KB5025885 | Fase 3
Tercera fase de implementación. Esta fase agregará mitigaciones de administrador de arranque adicionales. Esta fase no comenzará antes del 9 de abril de 2024.
Cambios de validación de PAC KB5037754 | Fase del modo de compatibilidad
La fase de implementación inicial comienza con las actualizaciones publicadas el 9 de abril de 2024. Esta actualización añade un nuevo comportamiento que impide la elevación de vulnerabilidades de privilegios descritas en CVE-2024-26248 y CVE-2024-29056 , pero no lo aplica a menos que se actualicen tanto los controladores de dominio de Windows como los clientes de Windows del entorno.
Para habilitar el nuevo comportamiento y mitigar las vulnerabilidades, debe asegurarse de que todo el entorno de Windows (incluidos los controladores de dominio y los clientes) esté actualizado. Los eventos de auditoría se registrarán para ayudar a identificar los dispositivos que no están actualizados.
Octubre de 2024 o posterior
Protecciones de omisión de arranque seguro KB5025885 | Fase 3
Fase de cumplimiento obligatorio. Las revocaciones (directiva de arranque de integridad de código y lista de no permitir arranque seguro) se aplicarán mediante programación después de instalar las actualizaciones de Windows en todos los sistemas afectados sin ninguna opción que se deshabilite.
Enero de 2025
-
Cambios de validación de PAC KB5037754 | Fase de cumplimiento predeterminado
Las novedades publicadas en enero de 2025 o después moverán todos los controladores de dominio y clientes Windows del entorno al modo aplicado. Este modo aplicará el comportamiento seguro de forma predeterminada. La configuración de clave del Registro existente que se haya establecido anteriormente invalidará este cambio de comportamiento predeterminado.
Un administrador puede invalidar la configuración predeterminada del modo aplicado para revertir al modo de compatibilidad .
Febrero de 2025 o posterior
Autenticación basada en certificados KB5014754 | Fase 3
Modo de cumplimiento completo. Si un certificado no se puede asignar de forma sólida, se denegará la autenticación.
Abril de 2025
Cambios de validación de PAC KB5037754 | Fase de cumplimiento
Las actualizaciones de Seguridad de Windows publicadas a partir de abril de 2025 quitarán la compatibilidad con las subclaves del Registro PacSignatureValidationLevel y CrossDomainFilteringLevel y aplicarán el nuevo comportamiento seguro. No habrá compatibilidad con el modo de compatibilidad después de instalar la actualización de abril de 2025.
Protecciones de autenticación Kerberos para CVE-2025-26647 KB5057784 | Modo auditoría
La fase de implementación inicial comienza con las actualizaciones publicadas el 8 de abril de 2025. Estas actualizaciones agregan un nuevo comportamiento que detecta la vulnerabilidad de elevación de privilegios descrita en CVE-2025-26647 , pero no la aplica. Para habilitar el nuevo comportamiento y protegerse de la vulnerabilidad, debe asegurarse de que todos los controladores de dominio de Windows estén actualizados y de que el valor de la clave del Registro AllowNtAuthPolicyBypass esté establecido en 2.
Julio de 2025
Protecciones de autenticación Kerberos para CVE-2025-26647 KB5057784 | Fase de aplicación predeterminada
Las novedades publicadas en julio de 2025 o después aplicarán la comprobación de NTAuth Store de forma predeterminada. La configuración de la clave del Registro AllowNtAuthPolicyBypass permitirá a los clientes volver al modo auditoría si es necesario. Sin embargo, se quitará la capacidad de deshabilitar completamente esta actualización de seguridad.
Octubre de 2025
-
Protecciones de autenticación Kerberos para CVE-2025-26647 KB5057784 | Modo de cumplimiento
Las novedades publicadas en octubre de 2025 o después interrumpirán la compatibilidad de Microsoft con la clave del Registro AllowNtAuthPolicyBypass. En esta etapa, todos los certificados deben ser emitidos por autoridades que forman parte del almacén NTAuth.
Enero de 2026 o posterior
Protecciones de omisión de arranque seguro KB5025885 | Fase de cumplimiento
La fase de cumplimiento no comenzará antes de enero de 2026 y proporcionaremos al menos seis meses de advertencia anticipada en este artículo antes de que comience esta fase. Cuando se publiquen actualizaciones para la fase de aplicación, incluirán lo siguiente:
- El certificado "Windows Production PCA 2011" se revocará automáticamente al agregarse a la lista prohibida de UEFI (DBX) de arranque seguro en dispositivos compatibles. Estas actualizaciones se aplicarán mediante programación después de instalar las actualizaciones de Windows en todos los sistemas afectados sin opción de deshabilitarse.
Otros cambios importantes en Windows
Cada versión de cliente de Windows y de Windows Server agrega nuevas características y funciones. En ocasiones, las nuevas versiones también eliminan características y funcionalidades, a menudo porque existe una opción más reciente. Consulte los artículos siguientes para obtener más información sobre las características y funcionalidades que ya no se desarrollan en Windows.
Cliente
- Características en desuso para el cliente Windows
- Características y funcionalidad eliminadas del cliente de Windows
Servidor
- Características eliminadas u obsoletas en Windows Server 2016
- Características eliminadas o que ya no se desarrollan a partir de Windows Server 2019
- Características eliminadas o que ya no se desarrollan a partir de Windows Server 2022
- Características eliminadas o que ya no se desarrollan a partir de Windows Server 2025
Obtener las últimas noticias
Agregue el Centro de mensajes de Windows a sus marcadores para encontrar fácilmente las actualizaciones y avisos más recientes. Además, si es un administrador de TI con acceso al Centro de administración de Microsoft 365, configure las preferencias de Email en el Centro de administración de Microsoft 365 para recibir notificaciones y actualizaciones importantes.