Windows

Windows 11 KB5124008 ya está disponible: qué cambia en las versiones 24H2 y 25H2

KB5124008 lleva Windows 11 25H2 a 26200.9445 y 24H2 a 26100.9445, renueva Secure Boot, actualiza componentes de IA y corrige varios fallos.

Microsoft ha publicado KB5124008, la actualización acumulativa de seguridad de septiembre de 2026 para Windows 11 24H2 y 25H2. El paquete lleva Windows 11 24H2 a la compilación 26100.9445 y Windows 11 25H2 a la 26200.9445, además de ampliar el despliegue de los nuevos certificados de Secure Boot, actualizar varios componentes de inteligencia artificial y corregir problemas introducidos por actualizaciones anteriores.

KB5124008: compilaciones para Windows 11 24H2 y 25H2

Microsoft distribuye la misma KB a las dos versiones de Windows 11, pero el número de compilación final es diferente:

  • Windows 11 25H2: OS Build 26200.9445.
  • Windows 11 24H2: OS Build 26100.9445.

KB5124008 se publicó el 8 de septiembre de 2026 y se aplica a todas las ediciones compatibles de Windows 11 24H2 y 25H2.

Al tratarse de una actualización acumulativa, también incorpora las mejoras que Microsoft había distribuido previamente mediante la actualización opcional KB5120998 del 27 de agosto.

Qué cambia en seguridad con KB5124008

Microsoft clasifica KB5124008 como una actualización de seguridad y confirma que contiene correcciones para vulnerabilidades de Windows incluidas en el ciclo de seguridad de septiembre.

La página oficial de la KB no enumera individualmente los CVE corregidos. Microsoft remite para esa información al Security Update Guide del Microsoft Security Response Center.

Por tanto, no debe interpretarse la lista de novedades visibles de KB5124008 como el conjunto completo de correcciones de seguridad. El paquete acumulativo incluye cambios internos adicionales destinados a solucionar las vulnerabilidades que afectan a las versiones correspondientes de Windows.

Microsoft amplía el despliegue de los nuevos certificados de Secure Boot

Secure Boot vuelve a ser uno de los puntos destacados de la actualización. Microsoft está sustituyendo progresivamente los certificados originales utilizados desde 2011 por una nueva generación de certificados de 2023.

Con KB5124008, Windows recibe nuevos datos de identificación de dispositivos considerados de alta confianza. Esta información permite ampliar la cantidad de equipos que pueden recibir automáticamente los certificados actualizados mediante Windows Update.

Microsoft mantiene un despliegue progresivo en lugar de actualizar todos los equipos simultáneamente. La compañía evalúa diferentes señales de compatibilidad antes de aplicar automáticamente la nueva configuración de confianza.

Los certificados antiguos comenzaron a caducar en junio de 2026

La transición es necesaria porque varios certificados fundamentales utilizados por Secure Boot comenzaron a alcanzar su fecha de caducidad durante 2026.

Entre los certificados que Microsoft está sustituyendo se encuentran:

  • Microsoft Corporation KEK CA 2011: sustituido por Microsoft Corporation KEK 2K CA 2023.
  • Microsoft Windows Production PCA 2011: sustituido por Windows UEFI CA 2023.
  • Microsoft UEFI CA 2011: reemplazado mediante nuevos certificados destinados a cargadores UEFI y Option ROM.

Microsoft aclara que un PC que todavía no haya recibido los nuevos certificados no dejará de arrancar y tampoco perderá inmediatamente la capacidad de instalar actualizaciones normales de Windows.

El problema es a más largo plazo: un sistema que permanezca con una configuración de confianza antigua puede dejar de recibir nuevas protecciones para las primeras fases del arranque, como actualizaciones de Windows Boot Manager, bases de datos de Secure Boot, listas de revocación y futuras mitigaciones contra amenazas que actúen antes de cargar Windows.

No es necesario desactivar Secure Boot

Microsoft desaconseja expresamente desactivar Secure Boot como respuesta a la caducidad de los certificados.

Un equipo que conserve temporalmente los certificados antiguos continúa estando más protegido con Secure Boot activo que con esta función deshabilitada.

Para los usuarios domésticos y los PC empresariales no administrados, Microsoft está intentando realizar la migración automáticamente mediante Windows Update siempre que el dispositivo cumpla los requisitos necesarios.

KB5124008 actualiza cuatro componentes de IA

La actualización incluye también nuevas versiones de componentes de inteligencia artificial integrados en Windows.

Microsoft eleva los siguientes componentes a la versión 1.2608.951.0:

  • Image Search.
  • Content Extraction.
  • Semantic Analysis.
  • Settings Model.

Estos paquetes forman parte de la infraestructura utilizada por las funciones de IA locales de Windows y pueden actualizarse junto con la actualización acumulativa del sistema operativo.

Los componentes de IA solo se instalan en Copilot+ PC

Aunque KB5124008 contiene estos paquetes, Microsoft introduce una limitación importante: las actualizaciones de los componentes de IA solo son aplicables a Copilot+ PC.

Un ordenador convencional con Windows 11 que no cumpla los requisitos de Copilot+ PC puede recibir KB5124008, pero esos componentes de IA específicos no se instalarán.

Microsoft indica igualmente que los paquetes no se aplican a Windows Server.

Se corrige el escritorio negro introducido por KB5120998

KB5124008 resuelve un problema de personalización que podía provocar que Windows no cargara correctamente la configuración del escritorio.

En los equipos afectados, el fondo podía aparecer completamente negro y determinados ajustes de personalización dejaban de mostrarse correctamente.

El problema había aparecido después de KB5120998, publicada el 27 de agosto. Microsoft confirma en Windows Release Health que KB5124008 lo soluciona tanto en Windows 11 24H2 como en 25H2.

Los cursores personalizados vuelven a funcionar correctamente

Otro fallo de KB5120998 afectaba especialmente a instalaciones de Windows configuradas en idiomas distintos del inglés.

Los cursores personalizados, sus colores y determinadas animaciones podían regresar de forma intermitente a la configuración predeterminada.

Microsoft atribuyó el problema a componentes utilizados por las instalaciones localizadas de Windows. KB5124008 corrige el error y permite que las opciones seleccionadas vuelvan a cargarse correctamente.

Teams y Outlook dejan de cerrarse en determinados PC ARM64

Microsoft también ha solucionado un problema que afectaba a Microsoft Teams y al nuevo Outlook para Windows en dispositivos con procesadores ARM.

Después de las actualizaciones de seguridad publicadas desde el 11 de agosto, algunas aplicaciones podían no iniciarse o cerrarse de manera inesperada, especialmente en equipos nuevos o recién instalados que todavía no habían actualizado determinados paquetes desde Microsoft Store.

Entre los dispositivos citados por Microsoft se encuentran Surface Pro 11 y Surface Laptop 7.

KB5124008 elimina la necesidad de utilizar la solución temporal basada en actualizar manualmente el paquete Auto Super Resolution desde Microsoft Store.

También hay una corrección para el audio de Escritorio remoto

Microsoft ha corregido un fallo en la redirección de audio de Remote Desktop.

En determinadas configuraciones, el sonido generado dentro de una sesión remota podía no reproducirse en el equipo local. KB5124008 modifica este comportamiento para restaurar la redirección correctamente.

Windows cambia la zona horaria de Marruecos

La actualización modifica además la configuración de Morocco Standard Time para reflejar el cambio de Marruecos a UTC+00:00 con efecto a partir del 20 de septiembre de 2026.

El objetivo es que Windows muestre automáticamente la hora local correcta después de la transición sin necesidad de realizar ajustes manuales.

Mejoras en los registros de administración OMA-DM

Para entornos administrados, KB5124008 mejora los registros de diagnóstico del cliente OMA-DM.

Microsoft añade más información destinada a facilitar la investigación de problemas de conexión entre dispositivos Windows y servidores de administración.

Este cambio resulta principalmente relevante para administradores que utilizan sistemas MDM y necesitan diagnosticar fallos de comunicación o inscripción.

24H2 y 25H2 reciben las mismas correcciones principales

Microsoft no publica dos listas de novedades diferentes para 24H2 y 25H2 en KB5124008. Las mejoras principales se distribuyen conjuntamente a las dos ramas.

La diferencia visible está fundamentalmente en la compilación base:

  • 24H2: rama 26100, actualizada a 26100.9445.
  • 25H2: rama 26200, actualizada a 26200.9445.

Las correcciones del fondo negro, cursor, Teams y Outlook ARM64, Remote Desktop, Secure Boot y componentes de IA se aplican según la configuración y el hardware correspondiente, no como funciones exclusivas de una de las dos versiones.

Windows 11 24H2 Home y Pro están cerca del final de soporte

Microsoft aprovecha la página de KB5124008 para recordar que Windows 11 24H2 Home y Pro dejarán de recibir actualizaciones el 13 de octubre de 2026.

Después de esa fecha esas ediciones ya no recibirán las actualizaciones mensuales de seguridad, correcciones de errores, actualizaciones de zonas horarias ni soporte técnico correspondientes a 24H2.

Windows 11 24H2 Enterprise y Education disponen de un ciclo más largo y permanecen soportados hasta el 12 de octubre de 2027.

Por ello, para usuarios de Home y Pro, KB5124008 llega aproximadamente un mes antes del final de servicio de 24H2.

Microsoft no reconoce problemas nuevos específicos de KB5124008

En el apartado oficial Known issues in this update, Microsoft indica actualmente que no conoce ningún problema específico provocado por KB5124008.

Esto resulta relevante porque varios de los fallos conocidos durante agosto, entre ellos el fondo negro, los cursores personalizados y los cierres de Teams y Outlook en ARM64, aparecen ahora como resueltos mediante esta actualización.

Existe un aviso de Defender, pero no está atribuido a KB5124008

Windows Release Health continúa mostrando por separado un problema confirmado relacionado con Microsoft Defender Antivirus.

Algunos usuarios pueden recibir notificaciones indicando incorrectamente que Microsoft Defender Antivirus está desactivado aunque el antivirus continúe funcionando y aparezca habilitado en la configuración.

Microsoft relaciona este comportamiento con actualizaciones recientes de Microsoft Defender y no identifica KB5124008 como la actualización que originó el problema. Afecta a múltiples versiones de Windows, incluidas 24H2 y 25H2.

Por tanto, no debe presentarse como un problema conocido introducido específicamente por KB5124008.

La actualización incluye también una nueva Servicing Stack

KB5124008 incorpora la actualización de la pila de mantenimiento KB5124007, correspondiente a la versión 26100.9441.

La Servicing Stack Update, o SSU, actualiza los componentes que Windows utiliza para instalar y mantener sus propias actualizaciones. Microsoft la integra con la actualización acumulativa para mejorar la fiabilidad del proceso.

Atención al actualizar imágenes de instalación de Windows

Microsoft incluye una advertencia específica para administradores que integren actualizaciones dinámicas en imágenes de instalación de Windows.

El archivo boot.stl debe estar presente y corresponder exactamente a la versión y arquitectura de la imagen.

Si el archivo falta durante el proceso, el medio actualizado podría no iniciar correctamente y mostrar el código de error 0xc0430001.

Microsoft recomienda utilizar su script Update WinPE para actualizar imágenes existentes. Como alternativa, los administradores pueden copiar manualmente boot.stl desde la carpeta WindowsBootEFI del dispositivo hacia la ruta equivalente del medio de instalación.

Cómo instalar KB5124008

Para la mayoría de usuarios no es necesario descargar manualmente el paquete. KB5124008 se distribuye automáticamente mediante Windows Update.

También está disponible a través de:

  • Windows Update.
  • Windows Update for Business.
  • Microsoft Update Catalog.
  • Windows Server Update Services.

Para comprobar manualmente la actualización, basta con abrir Configuración > Windows Update y buscar nuevas actualizaciones.

Después de instalar y reiniciar el equipo, la comprobación más sencilla consiste en ejecutar winver. Un sistema 24H2 actualizado debería mostrar la build 26100.9445, mientras que uno con 25H2 debería aparecer como 26200.9445.