Volver al Blog
Nube e Infraestructura 20 de abril de 2026 5 min read

Microsoft publica 7 parches de emergencia tras la actualización de abril que bloquea los controladores de dominio de Windows Server

La actualización acumulativa KB5082063 provoca bucles de reinicio por colapso de LSASS en controladores de dominio con Windows Server 2016 a 2025. Los siete parches fuera de ciclo están disponibles desde el 20 de abril.

Microsoft publica 7 parches de emergencia tras la actualización de abril que bloquea los controladores de dominio de Windows Server

Microsoft publicó siete parches de emergencia fuera del ciclo habitual el 20 de abril, después de que la actualización acumulativa de abril de 2026 (KB5082063) provocara el colapso de los controladores de dominio de Windows Server. El error hacía que el servicio LSASS (Local Security Authority Subsystem Service) entrara en bucles de reinicio continuos, dejando sin servicio la autenticación de Active Directory en todos los servidores afectados.

LSASS gestiona la autenticación de Windows, los cambios de contraseña y las operaciones de Active Directory. Un controlador de dominio con LSASS en crash no es un servicio degradado: es una interrupción total. Las organizaciones que dependían de estos controladores para inicios de sesión, aplicación de directivas de grupo y acceso a recursos compartidos quedaron bloqueadas hasta aplicar el parche de emergencia o revertir KB5082063.

La regresión afecta a todas las versiones de Windows Server actualmente compatibles. Estos son los KB fuera de ciclo que hay que desplegar:

  • Windows Server 2025 → KB5091157
  • Windows Server 2022 → KB5091575
  • Windows Server 23H2 → KB5091571
  • Windows Server 2019 → KB5091573
  • Windows Server 2016 → KB5091572
  • Ediciones Azure Datacenter → KB5091470 y KB5091576

Se trata de una regresión de estabilidad, no de una vulnerabilidad de seguridad. No se han asignado CVEs ni puntuaciones CVSS. La publicación fuera de ciclo se justifica porque el impacto de un controlador de dominio caído no puede esperar al próximo Patch Tuesday.

Los parches están disponibles a través de Windows Update (WSUS/WUfB), el Catálogo de Microsoft Update o descarga directa desde el sitio de soporte. Las organizaciones con políticas de actualización rápida probablemente ya experimentaron el problema. Las que tienen anillos de actualización aplazados de 7 días o más aún pueden prevenirlo pausando el despliegue de KB5082063.

Los administradores que no puedan aplicar los parches de emergencia de inmediato tienen una alternativa: revertir KB5082063 con DISM o desde el Administrador del servidor. Esto restaura la línea base de marzo, pero elimina los parches de seguridad de abril, que corregían dos zero-days bajo explotación activa (un crítico de SharePoint y un RCE en IKEv2 con CVSS 9.8). Los parches OOB son la decisión correcta. La reversión es el último recurso.

El radio de impacto de un LSASS caído va mucho más allá del controlador de dominio. Exchange Server, SharePoint, entornos VDI y cualquier solución de acceso remoto que autentique contra Active Directory quedan fuera de servicio. Un solo controlador de dominio en bucle de reinicio puede provocar una cascada que afecte a todos los servicios Windows de una organización.

El Patch Tuesday de abril ya era el mayor del año, corrigiendo 167 vulnerabilidades. La regresión de LSASS sugiere que la actualización acumulativa no fue suficientemente probada en configuraciones de controlador de dominio antes de su publicación, precisamente el tipo de entorno que sustenta la propia infraestructura global de Microsoft.

La solución es directa: desplegar los parches OOB listados arriba de inmediato. Si los procesos de gestión del cambio bloquean el despliegue en el mismo día, revertir KB5082063 y programar el parche OOB para la próxima ventana disponible. No hay que dejar controladores de dominio en bucle de reinicio esperando la aprobación de un comité de cambios.

microsoft windows server active directory patch