RDP se congela tras los parches de septiembre de Windows Server: cómo identificarlo y qué hacer
Administradores reportan bloqueos de RDP tras los parches de septiembre en Server 2019, 2022 y 2025. Explicamos cómo comprobarlo y mitigarlo.
Administradores de sistemas están reportando bloqueos de Remote Desktop Services después de instalar las actualizaciones de seguridad de Windows Server publicadas el 8 de septiembre de 2026. El problema puede hacer que nuevas conexiones RDP se queden indefinidamente en Conectando, impedir que algunas sesiones se cierren correctamente y terminar afectando a la administración del propio servidor.
Por ahora hay que tratarlo como un problema reportado por administradores y todavía no reconocido oficialmente por Microsoft. Las páginas oficiales de las actualizaciones afectadas no incluyen actualmente este bloqueo entre sus problemas conocidos. Microsoft sí confirma que los tres parches incorporan cambios relacionados con Escritorio remoto, entre ellos mejoras en la redirección de audio.
Qué versiones de Windows Server están registrando problemas
Los informes disponibles relacionan el comportamiento con las actualizaciones acumulativas de septiembre instaladas en los siguientes sistemas:
- Windows Server 2019: KB5122876, compilación 17763.9245.
- Windows Server 2022: KB5122882, compilación 20348.5622.
- Windows Server 2025: KB5122871, compilación 26100.33438.
Microsoft confirma oficialmente esos números de actualización y compilación. En cambio, a fecha del 11 de septiembre, no atribuye oficialmente a estos paquetes el bloqueo de las sesiones RDP.
Cómo saber si tu servidor está afectado
Antes de modificar o retirar una actualización, conviene confirmar que el servidor presenta el mismo patrón. Los administradores afectados describen equipos que funcionan correctamente durante un tiempo después de reiniciarse y empiezan a fallar posteriormente, a menudo después de desconectar, reconectar o cerrar una sesión.
Los síntomas más habituales son:
- Nuevas conexiones RDP bloqueadas en Conectando o antes de mostrar la pantalla de inicio de sesión.
- Sesiones que no pueden desconectarse o cerrarse correctamente.
- Herramientas como el Administrador de tareas o comandos relacionados con las sesiones que dejan de responder.
- Reinicios que pueden tardar mucho o quedarse bloqueados cuando el problema ya está activo.
- Evento 20498 en el registro de Remote Desktop Services.
Comprueba primero si tienes instalado el parche de septiembre
Abre PowerShell como administrador y ejecuta el siguiente comando. Es únicamente una consulta y no modifica el sistema.
Get-HotFix -Id KB5122876,KB5122882,KB5122871 -ErrorAction SilentlyContinue
El resultado debería mostrar únicamente la actualización correspondiente a la versión de Windows Server instalada. Si ninguna aparece y el servidor tiene problemas de RDP, es recomendable investigar otras causas antes de relacionarlo con este incidente.
Busca el evento 20498 de Remote Desktop Services
También puedes comprobar los últimos eventos 20498 registrados por el administrador de conexiones de Escritorio remoto con PowerShell:
Get-WinEvent -FilterHashtable @{
LogName = 'Microsoft-Windows-TerminalServices-RemoteConnectionManager/Admin'
Id = 20498
} -MaxEvents 10 | Select-Object TimeCreated, Id, Message
La aparición del evento 20498 indica que Remote Desktop Services ha tardado demasiado en completar una conexión, pero no demuestra por sí sola que el parche de septiembre sea la causa. El evento también puede aparecer por otros problemas de RDS, por lo que resulta importante comprobar la coincidencia temporal con la instalación de la actualización y si varios hosts presentan el mismo comportamiento.
Qué hacer si las conexiones RDP ya están bloqueadas
Los administradores afectados señalan que un reinicio puede recuperar temporalmente el funcionamiento normal del host. Sin embargo, el problema puede reaparecer después de varias horas, por lo que el reinicio debe considerarse una medida de recuperación y no una solución definitiva.
En servidores de producción, realiza cualquier reinicio desde una ventana de mantenimiento y asegúrate antes de disponer de acceso alternativo al sistema mediante consola física, consola del hipervisor, iDRAC, iLO u otra plataforma de administración fuera de RDP. Si el bloqueo afecta también al proceso de reinicio, evita apagar el servidor de forma forzada salvo que no exista una alternativa segura.
No desinstales el parche de seguridad como primera medida
Algunos administradores han informado de que retirar la actualización acumulativa de septiembre devuelve la estabilidad a sus hosts RDS. Sin embargo, Microsoft todavía no ha publicado este rollback como solución oficial para el problema.
Además, KB5122876, KB5122882 y KB5122871 son actualizaciones de seguridad. Desinstalarlas implica retirar también correcciones de vulnerabilidades incluidas en el ciclo de septiembre, por lo que no debería hacerse automáticamente en todos los servidores.
Si el bloqueo impide utilizar un entorno RDS de producción y se decide realizar una reversión temporal, aplica primero estas precauciones:
- Saca el host afectado del balanceo o impide que reciba nuevas sesiones.
- Finaliza o migra las sesiones de usuario cuando sea posible.
- Comprueba que dispones de acceso mediante consola independiente de RDP.
- Realiza una copia de seguridad o un punto de restauración adecuado para el servidor o la máquina virtual.
- Prueba el rollback inicialmente en un único host antes de extenderlo al resto de la colección.
Cómo localizar el paquete con DISM
En algunos sistemas estas actualizaciones se distribuyen como paquetes combinados de actualización acumulativa y pila de mantenimiento. Antes de retirar nada, puedes consultar los paquetes instalados con el siguiente comando:
DISM /Online /Get-Packages
Localiza el paquete acumulativo instalado el 8 de septiembre que corresponda al servidor. No elimines paquetes basándote únicamente en una coincidencia parcial del nombre.
Advertencia: eliminar una actualización acumulativa modifica el almacén de componentes de Windows, requiere reiniciar el servidor y elimina correcciones de seguridad. Debe hacerse únicamente si existe un plan de reversión y el impacto operativo del fallo de RDS justifica temporalmente ese riesgo.
La sintaxis oficial de DISM para retirar un paquete identificado previamente es la siguiente:
DISM /Online /Remove-Package /PackageName:NOMBRE_EXACTO_DEL_PAQUETE
Sustituye NOMBRE_EXACTO_DEL_PAQUETE exclusivamente por la identidad completa obtenida mediante DISM /Online /Get-Packages. Después será necesario reiniciar el servidor.
Qué soluciones no conviene aplicar todavía
En foros se están probando otras mitigaciones, como desactivar determinadas funciones internas, modificar claves de FeatureManagement, forzar RDP exclusivamente sobre TCP o cambiar componentes gráficos y de redirección.
Estas medidas no han sido documentadas por Microsoft como solución para este incidente y los resultados publicados son inconsistentes. Por ese motivo, no es recomendable introducir cambios de registro no documentados en servidores de producción únicamente para intentar evitar el bloqueo.
Cómo comprobar si el servidor vuelve a ser estable
Después de reiniciar o realizar una reversión controlada, verifica durante varias horas el funcionamiento del host. Prueba conexiones nuevas, desconexiones y reconexiones, cierres de sesión y revisa de nuevo el registro TerminalServices-RemoteConnectionManager/Admin.
La ausencia de nuevos eventos 20498 junto con conexiones RDP normales es una señal positiva, aunque no demuestra por sí sola que el incidente esté resuelto definitivamente.
Microsoft confirma que KB5122876, KB5122882 y KB5122871 fueron publicadas el 8 de septiembre y que incluyen cambios en Remote Desktop, pero sus notas oficiales todavía no recogen este bloqueo de RDS como problema conocido. Hasta que exista una corrección o una mitigación oficial, los administradores deberían evitar aplicar ajustes de registro no documentados y valorar cualquier rollback de los parches de seguridad únicamente en entornos donde el fallo esté confirmado.