- La actualización de seguridad de abril (KB5082063) provoca reinicios en bucle en controladores de dominio y solicita claves de recuperación de BitLocker en Windows Server 2025.
- Microsoft ha lanzado parches fuera de banda (KB5091157) para corregir el fallo de LSASS y el bucle de reinicio, además de ofrecer una solución temporal (KIR) para el problema de BitLocker.
- Se recomienda a los administradores no saltarse la actualización, ya que corrige 167 vulnerabilidades, incluyendo dos fallos de día cero explotados activamente.
- Es el tercer año consecutivo en que el parche de abril afecta a controladores de dominio, lo que subraya la necesidad de planificar las actualizaciones con cuidado.

La actualización de seguridad correspondiente al mes de abril de 2026, identificada como KB5082063, ha traído más de un quebradero de cabeza a los administradores de sistemas que gestionan servidores Windows. Lo que debía ser un parche rutinario para corregir vulnerabilidades se ha convertido en una fuente de incidencias que han obligado a Microsoft a publicar varias correcciones de emergencia. Los problemas van desde equipos que entran en modo de recuperación de BitLocker hasta controladores de dominio que se quedan atrapados en un bucle de reinicios, dejando a usuarios y servicios sin posibilidad de autenticarse.
La compañía ha reaccionado con rapidez, lanzando actualizaciones fuera de banda (OOB) para solventar los fallos más graves. Sin embargo, la situación ha generado incertidumbre entre los responsables de TI, que deben decidir si aplicar los parches o esperar a una solución más estable. A continuación, desglosamos los problemas detectados, las soluciones disponibles y las recomendaciones para minimizar el impacto en la infraestructura.
Problemas detectados tras la actualización de abril

El primer contratiempo que se notificó fue la activación inesperada de la pantalla de recuperación de BitLocker en algunos dispositivos con Windows Server 2025. Según confirmó Microsoft el 15 de abril, tras instalar KB5082063, el sistema solicita una clave de recuperación de 48 dígitos en el primer reinicio. Este comportamiento solo se produce cuando se cumplen ciertas condiciones: BitLocker activado en la unidad del sistema, una directiva de grupo que incluya PCR7 en la validación de plataforma, y la presencia del certificado CA 2023 de Windows UEFI. Afortunadamente, los reinicios posteriores no vuelven a pedir la clave, siempre que no se modifique la directiva.
El segundo problema, y el más crítico, afecta a los controladores de dominio. El servicio LSASS (Local Security Authority Subsystem Service) falla durante el arranque, lo que provoca un reinicio continuo del servidor. Este bucle impide que el controlador de dominio pueda autenticar a usuarios o servicios, dejando potencialmente todo el dominio inaccesible. El fallo se ha observado en entornos que utilizan Privileged Access Management (PAM) y en servidores sin Catálogo global. Las versiones afectadas incluyen Windows Server 2025, 2022, 2019, 2016 y la versión 23H2.
Además, algunos sistemas Windows Server 2025 no logran completar la instalación de la actualización, mostrando el código de error 0x800F0983. Microsoft ha indicado que está investigando la causa raíz de este fallo de instalación.
Parches de emergencia y soluciones temporales

Para atajar el bucle de reinicio en los controladores de dominio, Microsoft publicó el 19 de abril la actualización fuera de banda KB5091157 para Windows Server 2025 (compilación 26100.32698) y KB5091575 para Windows Server 2022. Estas actualizaciones ya están disponibles a través de Windows Update, el Catálogo de Microsoft y WSUS. La compañía recomienda instalarlas lo antes posible en los servidores afectados.
En cuanto al problema de BitLocker, Microsoft ha puesto a disposición de los administradores una solución de problemas conocidos (Known Issue Rollback, KIR) a través de los canales de soporte empresarial. Esta solución impide que el sistema cambie automáticamente al gestor de arranque de 2023, evitando así que se active la pantalla de recuperación. Como medida preventiva, se aconseja configurar las directivas de grupo adecuadamente eliminando PCR7 antes de desplegar la actualización KB5082063. Una solución permanente está en desarrollo y llegará en una futura actualización.
Microsoft no ha retirado la actualización de abril a pesar de los problemas, ya que corrige 167 vulnerabilidades, entre ellas dos fallos de día cero que ya estaban siendo explotados activamente. Saltarse el parche supondría un riesgo de seguridad considerable para cualquier organización.
Recomendaciones para administradores

Ante este escenario, los responsables de TI deben actuar con cautela pero sin demora. Lo primero es aplicar los parches de emergencia en los controladores de dominio que hayan entrado en bucle. Para ello, puede ser necesario arrancar en modo seguro o utilizar medios de recuperación para instalar la actualización OOB. En segundo lugar, revisar la configuración de BitLocker y las directivas de grupo relacionadas con PCR7, y aplicar el KIR si ya se ha instalado la actualización de abril.
Es importante no desactivar BitLocker ni eliminar la protección del sistema, ya que la seguridad de los datos sigue siendo prioritaria. Microsoft recomienda mantener la actualización de abril instalada, complementada con los parches OOB, para no quedar expuestos a las vulnerabilidades corregidas. Los administradores deben monitorizar los registros de eventos y estar atentos a nuevas comunicaciones de Microsoft sobre este asunto.
Este es el tercer año consecutivo en que la actualización de abril provoca incidencias en controladores de dominio. En 2024, un parche similar causó bloqueos totales y problemas de autenticación NTLM. La recurrencia sugiere que los equipos de TI deberían planificar ventanas de mantenimiento más amplias durante los meses de parcheo y tener siempre a mano procedimientos de recuperación.
La combinación de fallos de instalación, recuperación de BitLocker y bucles de reinicio ha convertido la actualización de abril de 2026 en un desafío para la administración de servidores Windows. A pesar de los contratiempos, las correcciones de emergencia ya están disponibles y permiten restaurar la operatividad sin renunciar a la protección frente a las amenazas de seguridad más recientes. La clave está en actuar con rapidez, siguiendo las indicaciones oficiales, y mantener una comunicación fluida con el equipo de soporte de Microsoft para resolver cualquier incidencia adicional.