Requisito de soporte técnico para la firma de código SHA-2 2019 para Windows y WSUS

Se aplica a
Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows 10, version 1803, all editions Windows 10, version 1809, all editions Windows 10 Windows Server 2012 Standard Windows Server 2012 R2 Windows 8.1 Windows Server 2019, all editions Windows Server Update Services 3.0 Service Pack 2

Resumen

Para ayudar a proteger la seguridad del sistema operativo Windows, las actualizaciones se firmaron previamente (utilizando los algoritmos hash SHA-1 y SHA-2). Las firmas se utilizan para autenticar que las actualizaciones provienen directamente de Microsoft y no se han manipulado durante la entrega. Debido a los debilidades en el algoritmo SHA-1 y para alinearse a los estándares del sector, Microsoft firmará exclusivamente las actualizaciones de Windows con el algoritmo SHA-2 más seguro. Este cambio se realizó en fases que comienzan en abril de 2019 hasta septiembre de 2019 para permitir una migración sin problemas (consulte la sección "Programación de actualización de productos" para obtener más detalles sobre los cambios).

Los clientes que ejecutan versiones de SO heredadas (Windows 7 SP1, Windows Server 2008 R2 SP1 y Windows Server 2008 SP2) deberán tener instalada la compatibilidad con la firma de código SHA-2 en sus dispositivos en julio de 2019. Los dispositivos sin compatibilidad con SHA-2 no recibirán actualizaciones de Windows después de julio de 2019. Para ayudarle a prepararse para este cambio, lanzamos la compatibilidad con la firma SHA-2 en marzo de 2019 con notables mejoras. Windows Server Update Services (WSUS) 3.0 SP2 recibirá compatibilidad con SHA-2 para entregar correctamente actualizaciones firmadas con SHA-2. Consulte la sección "Programación de actualización de productos" para la escala de tiempo de migración solo para SHA-2.

Detalles de contexto

El algoritmo de Hash Seguro 1 (SHA-1) se desarrolló como una función hash irreversible y se usa ampliamente como parte de la firma de código. Desafortunadamente, la seguridad del algoritmo hash SHA-1 ha disminuido con el tiempo debido a los puntos débiles encontrados en el algoritmo, el aumento del rendimiento del procesador y la llegada de la computación en la nube. Ahora se prefieren las alternativas más fuertes como el Algoritmo de Hash Seguro 2 (SHA-2), ya que no sufren los mismos problemas. Para obtener más información acerca de la suspensión de SHA-1, consulte Algoritmos de firma y Hash.

Calendario de actualización de producto

A comienzos de 2019, el proceso de migración para la compatibilidad con SHA-2 se producirá por etapas, y se entregará en actualizaciones independientes. Microsoft se dirige a la siguiente programación para ofrecer compatibilidad con SHA-2. Tenga en cuenta que la cronología que aparece a continuación está sujeta a cambios. Actualizaremos esta página según sea necesario.

Fecha de destino Evento La información de este artículo se refiere a:
12 de marzo de 2019 Actualizaciones de seguridad independientesKB4474419 y KB4490628 publicadas para presentar la compatibilidad de la firma de código SHA-2. Windows 7 SP1
Windows Server 2008 R2 SP1
12 de marzo de 2019 Actualización independiente, KB4484071 está disponible en Windows Update catálogo para WSUS 3.0 SP2 que admite la entrega de actualizaciones firmadas por SHA-2. Para aquellos clientes que utilizan WSUS 3.0 SP2, esta actualización debe instalarse manualmente antes del 18 de junio de 2019. WSUS 3.0 SP2
9 de abril de 2019 La actualización independiente, KB4493730 que introduce la compatibilidad con firmas de código SHA-2 para la pila de servicio (SSU), se lanzó como una actualización de seguridad. Windows Server 2008 R2 SP2
14 de mayo de 2019 Se KB4474419 publicó una actualización de seguridad independiente para introducir la compatibilidad con la firma de código SHA-2. Windows Server 2008 R2 SP2
11 de junio de 2019 La actualización de seguridad independiente KB4474419 vuelve a publicar para agregar la compatibilidad con la firma de código MSI SHA-2 que falta. Windows Server 2008 R2 SP2
18 de junio de 2019 Windows 10 actualiza las firmas que se han modificado desde firmas duplicadas (SHA-1/SHA-2) a SHA-2 solamente. No se precisa de ninguna acción adicional. Windows 10, versión 1709
Windows 10, versión 1803
Windows 10, versión 1809
Windows Server 2019
18 de junio de 2019 Necesario: Para aquellos clientes que utilizan WSUS 3.0 SP2, KB4484071 deben instalarse manualmente antes de esta fecha para admitir la compatibilidad con SHA-2. WSUS 3.0 SP2
9 de julio de 2019 Necesario: las novedades para versiones de Windows heredadas requerirán la instalación de la compatibilidad con la firma de código SHA-2. El soporte lanzado en abril y mayo (KB4493730 y KB4474419) se requerirá para continuar recibiendo actualizaciones en estas versiones de Windows.
Todas las firmas de actualizaciones de Windows heredadas transformadas SHA1 a firmas duplicadas (SHA-1/SHA-2) a SHA-2 solo en este momento.
Windows Server 2008 R2 SP2
16 de julio de 2019 Windows 10 actualiza las firmas que se han modificado desde firmas duplicadas (SHA-1/SHA-2) a SHA-2 solamente. No se precisa de ninguna acción adicional. Windows 10, versión 1507
Windows 10, versión 1607
Windows Server 2016
Windows 10, versión 1703
13 de agosto de 2019 Necesario: las novedades para versiones de Windows heredadas requerirán la instalación de la compatibilidad con la firma de código SHA-2. Para continuar recibiendo actualizaciones en estas versiones de Windows, es necesaria la compatibilidad lanzada en marzo (KB4474419 y KB4490628). Si tiene un dispositivo o una máquina virtual con arranque EFI, consulte la sección de preguntas frecuentes para ver los pasos adicionales que realizar para evitar un problema por el que el dispositivo no se inicie.
Las firmas de actualizaciones de Windows heredadas transformadas en firmas duplicadas (SHA-1/SHA-2) a SHA-2 solo en este momento.
Windows 7 SP1
Windows Server 2008 R2 SP1
10 de septiembre de 2019 Solo las firmas de actualizaciones de Windows heredadas transformadas de firmas duplicadas (SHA-1/SHA-2) a SHA-2. No se precisa de ninguna acción adicional. Windows Server 2012
Windows 8.1
Windows Server 2012 R2
10 de septiembre de 2019 La actualización independiente de seguridad KB4474419 se volvió a publicar para agregar los gestores de arranque EFI que faltan. Asegúrese de que esta versión está instalada. Windows 7 SP1
Windows Server 2008 R2 SP1
Windows Server 2008 R2 SP2
28 de enero de 2020 Las firmas en las listas de confianza de certificados (CTL) para el Programa raíz de confianza de Microsoft cambiaron de doble firma (SHA-1/SHA-2) a SHA-2 solamente. No se precisa de ninguna acción adicional. Todas las plataformas Windows con soporte
Agosto de 2020 Se suspenden los puntos de conexión de servicio basados en SHA-1 de Windows Update. Esto solo afecta a los dispositivos Windows más antiguos que no se han actualizado con las actualizaciones de seguridad adecuadas. Para obtener más información, consulte KB4569557. Windows 7
Windows 7 SP1
Windows Server 2008
Windows Server 2008 R2 SP2
Windows Server 2008 R2
Windows Server 2008 R2 SP1
3 de agosto de 2020 Microsoft retiró el contenido firmado por Windows para el algoritmo hash seguro 1 (SHA-1) del Centro de descarga de Microsoft. Para obtener más información, vea el blog de profesionales de TI de Windows SHA-1 Contenido de Windows que se retirará el 3 de agosto de 2020. Windows Server 2000
Windows XP
Windows Server 2003
Windows Vista
Windows Server 2008
Windows 7
Windows Server 2008 R2
Windows 8
Windows Server 2012
Windows 8.1
Windows Server 2012 R2
Windows 10
Windows 10 Server

Estado actual

Windows 7 SP1 y Windows Server 2008 R2 SP1

Las siguientes actualizaciones deben estar instaladas y el dispositivo debe reiniciarse antes de instalar cualquier paquete acumulativo publicado a partir del 13 de agosto de 2019. Las actualizaciones necesarias se pueden instalar en cualquier orden y no es necesario volver a instalarlas, a menos que haya una nueva versión de la actualización necesaria.

  • Actualización de la pila de servicios (SSU) (KB4490628). Si está usando Windows Update, le ofreceremos automáticamente la SSU necesaria.
  • La actualización de SHA-2 más reciente (KB4474419) publicada el 10 de septiembre de 2019. Si está usando Windows Update, le ofreceremos automáticamente la actualización necesaria (SHA-2).

Importante Debe reiniciar el dispositivo después de instalar todas las actualizaciones necesarias, antes de instalar cualquier paquete acumulativo mensual, actualización solo de seguridad, versión preliminar del paquete acumulativo mensual o actualización independiente.

Windows Server 2008 R2 SP2

Las siguientes actualizaciones deben estar instaladas y el dispositivo debe reiniciarse antes de instalar cualquier paquete acumulativo publicado a partir del 10 de septiembre de 2019. Las actualizaciones necesarias se pueden instalar en cualquier orden y no es necesario volver a instalarlas, a menos que haya una nueva versión de la actualización necesaria.

  • Actualización de la pila de servicios (SSU) (KB4493730). Si está usando Windows Update, le ofreceremos automáticamente la actualización SSU necesaria.
  • La actualización SHA-2 más reciente (KB4474419) se publicó el 10 de septiembre de 2019. Si está usando Windows Update, le ofreceremos automáticamente la actualización necesaria (SHA-2).

Importante Debe reiniciar el dispositivo después de instalar todas las actualizaciones necesarias, antes de instalar cualquier paquete acumulativo mensual, actualización solo de seguridad, versión preliminar del paquete acumulativo mensual o actualización independiente.

Preguntas más frecuentes

Información general, planificación y prevención de problemas

1. ¿Cuáles son las diferencias entre las actualizaciones para KB3033929 y KB4039648 de las actualizaciones independientes incluidas en marzo y abril?

La compatibilidad con la firma de código SHA-2 se proporcionó con antelación para garantizar que la mayoría de los clientes tuviesen la compatibilidad antes de que Microsoft realizase el cambio a la firma por SHA-2 de estos sistemas. Las actualizaciones independientes incluyen algunas correcciones adicionales y están disponibles para garantizar que todas las actualizaciones de SHA-2 se encuentren en un pequeño número de actualizaciones fáciles de identificar. Microsoft recomienda a aquellos clientes que mantienen imágenes del sistema de estos sistemas operativos apliquen estas actualizaciones a las imágenes.

2. ¿Obtendrán otras versiones del complemento SHA-2 de WSUS?

A partir de WSUS 4.0 en Windows Server 2012, WSUS ya es compatible con actualizaciones firmadas por SHA-2, y es necesaria ninguna acción por parte del cliente para estas versiones.

Solo es necesario instalar WSUS 3.0 SP2 KB4484071 para admitir actualizaciones firmadas solo SHA2.

3. Tengo un sistema de Windows Server 2008 SP2 con arranque dual con Windows Server 2008 R2 (o Windows 7). ¿Cómo debo actualizar a la compatibilidad con SHA-2?

Supongamos que ejecuta Windows Server 2008 SP2. Si tiene arranque dual con Windows Server 2008 R2 SP1/Windows 7 SP1, el administrador de arranque para este tipo de sistema procede del sistema Windows Server 2008 R2/Windows 7. Para actualizar correctamente ambos sistemas para utilizar la compatibilidad con SHA-2 primero debe actualizar el sistema Windows Server 2008 R2/Windows 7 para que el gestor de arranque se actualice a la versión que admite SHA-2. A continuación, actualice el sistema Windows Server 2008 SP2 con compatibilidad con SHA-2.

4. Tengo un sistema con dos particiones, una con Windows Server 2008 SP2 y la segunda con un entorno de arranque de Windows 7 PE (WinPE). ¿Cómo actualizo a la compatibilidad con SHA-2?

De forma similar al escenario de arranque dual, el entorno de Windows 7 PE debe actualizarse a la compatibilidad con SHA-2. A continuación, el sistema Windows Server 2008 SP2 debe actualizarse a la compatibilidad con SHA-2.

5. Estoy utilizando Setup para realizar una instalación limpia de Windows 7 SP1 o Windows Server 2008 R2 SP1. Estoy usando una imagen que se ha personalizado con actualizaciones (por ejemplo, usando dism.exe). ¿Cómo actualizo a la compatibilidad con SHA-2?
  1. Ejecute el programa de instalación de Windows hasta su finalización y arranque en Windows antes de instalar las actualizaciones del 13 de agosto de 2019 o posteriores
  2. Abra una ventana del símbolo del sistema del administrador, ejecute bcdboot.exe. Esto copia los archivos de arranque del directorio de Windows y configura el entorno de arranque. Consulte Opciones de línea de comandos de BCDBoot para obtener más detalles.
  3. Antes de instalar cualquier actualización adicional, instale la nueva versión del 13 de agosto de 2019 de KB4474419 y KB4490628 para Windows 7 SP1 y Windows Server 2008 R2 SP1.
  4. Reinicie el sistema operativo. Es necesario reiniciar.
  5. Instale las actualizaciones restantes.

6. Estoy instalando una imagen de Windows 7 SP1 o de Windows Server 2008 R2 SP1 directamente en el disco sin ejecutar la instalación. ¿Cómo hago que este escenario funcione?
  1. Instale la imagen en el disco y arránquela en Windows.
  2. En el símbolo del sistema ejecute bcdboot.exe. Esto copia los archivos de arranque del directorio de Windows y configura el entorno de arranque. Consulte Opciones de línea de comandos de BCDBoot para obtener más detalles.
  3. Antes de instalar cualquier actualización adicional, instale la nueva versión del 23 de septiembre de 2019 de KB4474419 y KB4490628 para Windows 7 SP1 y Windows Server 2008 R2 SP1.
  4. Reinicie el sistema operativo. Es necesario reiniciar.
  5. Instale las actualizaciones restantes.
7. ¿Mi dispositivo x64 o máquina virtual con arranque EFI es compatible con esta actualización SHA-2 en Windows 7 SP1 y Windows Server 2008 R2 SP1?

Sí, tendrá que instalar las actualizaciones necesarias antes de continuar: SSU (KB4490628) y actualización SHA-2 (KB4474419).  Además, debe reiniciar el dispositivo después de instalar las actualizaciones necesarias antes de instalar cualquier actualización adicional.

8. Windows 10, versión 1903 no aparece en la tabla anterior, ¿es compatible con las actualizaciones SHA-2? ¿Se requiere alguna acción?

Windows 10, versión 1903 es compatible con SHA-2 ya que su versión y todas las actualizaciones ya están firmadas por SHA-2.  No se necesita ninguna acción para esta versión de Windows.

9. Estoy instalando actualizaciones en un sistema en línea (en ejecución) usando dism.exe /online. ¿Cómo hago que este escenario funcione?

Windows 7 SP1 y Windows Server 2008 R2 SP1

  1. Arranque en Windows antes de instalar cualquier actualización del 13 de agosto de 2019 o posterior.
  2. Antes de instalar cualquier actualización adicional, instale la nueva versión del 23 de septiembre de 2019 de KB4474419 y KB4490628 para Windows 7 SP1 y Windows Server 2008 R2 SP1.
  3. Reinicie el sistema operativo. Es necesario reiniciar.
  4. Instale las actualizaciones restantes.

Windows Server 2008 R2 SP2

  1. Arranque en Windows antes de instalar cualquier actualización del 9 de julio de 2019 o posterior.
  2. Antes de instalar cualquier actualización adicional, instale la nueva versión del 23 de septiembre de 2019 de KB4474419 y KB4493730 para Windows Server 2008 SP2.
  3. Reinicie el sistema operativo. Es necesario reiniciar.
  4. Instale las actualizaciones restantes.

Recuperación de problemas

1. Mi dispositivo o máquina virtual (VM) x86 o x64 no se inicia y recibo un error 0xc0000428 (STATUS_INVALID_IMAGE_HASH) o mi dispositivo se inicia en el entorno de recuperación al reiniciar, después de instalar las actualizaciones publicadas a partir del 13 de agosto de 2019. He instalado KB4474419 y KB4490628 para incluir compatibilidad con SHA-2. ¿Cómo recupero mi instalación?

Si está viendo el error 0xc0000428 con el mensaje "Windows no puede verificar la firma digital para este archivo. Es posible que un cambio de hardware o software haya instalado un archivo que se haya firmado incorrectamente o se haya dañado, o que sea un software malintencionado de un origen desconocido". Sigue estos pasos para recuperarla.

  1. Inicie el sistema operativo mediante medios de recuperación.
  2. Antes de instalar cualquier actualización adicional, instale la actualización KB4474419 con fecha del 23 de septiembre de 2019 o una fecha posterior mediante el Servicio y administración de imágenes de implementación (DISM) para Windows 7 SP1 y Windows Server 2008 R2 SP1.
  3. En el símbolo del sistema ejecute bcdboot.exe. Esto copia los archivos de arranque del directorio de Windows y configura el entorno de arranque. Consulte Opciones de línea de comandos de BCDBoot para obtener más detalles.
  4. Reinicie el sistema operativo.
2. He implementado una actualización acumulativa en todos los dispositivos o máquinas virtuales (VM) de mi entorno y, al reiniciar, recibo un error 0xc0000428 (ESTADO\_INVALID\_IMAGE\_HASH) o mi dispositivo se inicia en el entorno de recuperación. ¿Qué debo hacer en los dispositivos o máquinas virtuales restantes que aún no se han reiniciado?
  1. Detenga la implementación en otros dispositivos y no reinicie ningún dispositivo o máquina virtual que aún no se haya reiniciado.
  2. Identifique los dispositivos y las máquinas virtuales en estado pendiente de reinicio con las actualizaciones publicadas el 13 de agosto de 2019 o posterior y abra un símbolo del sistema con privilegios elevados
  3. Busque la identidad del paquete de la actualización que desea quitar mediante el siguiente comando con el número de KB de dicha actualización (reemplace 4512506 por el número de KB al que se dirige, si no es el paquete acumulativo mensual publicado el 13 de agosto de 2019): dism /online /get-packages | findstr 4512506
  4. Utilice el siguiente comando para quitar la actualización reemplazando <la identidad> del paquete por lo que se encontró en el comando anterior: Dism.exe /online /remove-package /packagename:<package identity>
  5. Ahora tendrá que instalar las actualizaciones necesarias enumeradas en la sección Obtención de esta actualización de la actualización que está intentando instalar o las actualizaciones necesarias enumeradas anteriormente en la sección Estado actual de este artículo.

Nota En cualquier dispositivo o máquina virtual en los que esté recibiendo un error 0xc0000428 o que se esté iniciando en el entorno de recuperación, deberá seguir los pasos de la pregunta más frecuente para el error 0xc0000428.

3. ¿Qué debo hacer si recibo el código de error 80096010 o el código de error 80092004 (CRYPT_E_NOT_FOUND) "Windows Update encontrado un error desconocido" al intentar instalar una actualización en Windows 7 SP1, Windows Server 2008 R2 SP1 o Windows Server 2008 SP2?

Si se producen estos errores, debe instalar las actualizaciones necesarias enumeradas en la sección Cómo obtener esta actualización de la actualización que está intentando instalar, o las actualizaciones necesarias enumeradas anteriormente en la sección Estado actual de este artículo.

4. Mi dispositivo Intel Itanium IA64 no se está iniciando y estoy recibiendo el error 0xc0000428 (STATUS\_INVALID\_IMAGE\_HASH) pero instalé KB4474419 y KB4490628. ¿Cómo recupero mi instalación?

Si está viendo el error 0xc0000428 con el mensaje "Windows no puede verificar la firma digital para este archivo. Es posible que un cambio de hardware o software haya instalado un archivo que se haya firmado incorrectamente o se haya dañado, o que sea un software malintencionado de un origen desconocido". Sigue estos pasos para recuperarla.

  1. Inicie el sistema operativo mediante medios de recuperación.
  2. Instale la última actualización de SHA-2 (KB4474419) publicada el 13 de agosto de 2019 o posterior, mediante el Servicio y administración de imágenes de implementación (DISM) para Windows 7 SP1 y Windows Server 2008 R2 SP1.
  3. Reinicie en el medio de recuperación.  Es necesario reiniciar.
  4. En el símbolo del sistema ejecute bcdboot.exe. Esto copia los archivos de arranque del directorio de Windows y configura el entorno de arranque. Consulte Opciones de línea de comandos de BCDBoot para obtener más detalles.
  5. Reinicie el sistema operativo.
5. Después de instalar la actualización SHA-2 (KB4474419) publicada el 10 de septiembre de 2019 para Windows Server 2008 SP2, no puedo instalar manualmente las actualizaciones haciendo doble clic en el archivo .msu y recibo el error, "El instalador encontró un error: 0x80073afc. El cargador de recursos no pudo encontrar el archivo MUI."

Si se produce este problema, puede mitigarlo abriendo una ventana del símbolo del sistema y ejecutando el siguiente comando para instalar la actualización (reemplazar el marcador de posición de <ubicación> de MSU por la ubicación real y el nombre de archivo de la actualización):

<wusa.exe ubicación de msu> /quiet

Este problema se resuelve en KB4474419, publicada el 8 de octubre de 2019. Esta actualización se instalará automáticamente mediante Windows Update y Windows Server Update Services (WSUS). Si necesita instalar esta actualización manualmente, deberá utilizar la solución alternativa detallada anteriormente.

Nota Si instaló anteriormente KB4474419 publicado el 23 de septiembre de 2019, ya tiene la versión más reciente de esta actualización y no necesita reinstalarla.