Volver al Blog

El DNS que hay que parchear es tu controlador de dominio

Un paquete, sin credenciales, al servicio de nombres
Y el parche pide reiniciar la máquina que autentica a todo el mundo

El martes 11 de agosto Microsoft publicó CVE-2026-62878: un desbordamiento de pila en Windows DNS que puntúa 9,8 sobre 10. Sin credenciales, sin que nadie tenga que hacer clic en nada, un paquete por la red. Lo que hace que este boletín sea distinto de los otros trescientos y pico del mismo día no es la nota: es qué máquina corre ese servicio en la mayoría de las empresas que visitamos.

Es el controlador de dominio. El mismo que valida las contraseñas, reparte las políticas de grupo y sostiene la carpeta compartida. Y por eso hace meses, a veces años, que no se reinicia.

Lo que dice el boletín, sin adornos

Los datos son del propio Centro de respuestas de seguridad de Microsoft, consultados el 13 de agosto:

  • Vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, base 9,8, severidad crítica, categoría CWE-121 (desbordamiento de búfer en la pila).
  • La FAQ del boletín lo describe así: «un atacante no autenticado podría explotar esta vulnerabilidad enviando un paquete especialmente construido a un servicio afectado a través de la red. No se requiere autenticación ni interacción del usuario».
  • No estaba divulgada públicamente, no hay explotación detectada y la evaluación de Microsoft es «explotación menos probable». El vector lo dice también en su parte temporal: E:U, código de explotación no probado, que deja la puntuación temporal en 8,5. Conviene decirlo pronto: hoy esto no es un incendio.
  • La lista de productos afectados tiene dieciséis entradas: Windows Server 2016, 2019, 2022 y 2025 (con y sin interfaz gráfica), las versiones 1607 y 1809 de Windows 10, y Windows Server 2012 y 2012 R2, que en el boletín aparecen bajo la familia ESU. Para esos dos el parche existe —los rollups KB5120386 y KB5120385—, pero llega solo si pagas el soporte extendido, ese peaje que va subiendo cada año.
  • Cada versión con soporte tiene su acumulativa: KB5120233 para Windows Server 2025, KB5120242 para 2022, KB5120238 para 2019 y KB5120418 para 2016. En la columna de reinicio requerido, las dieciséis entradas dicen .

La Zero Day Initiative, que publica su repaso cada mes, lo resumió con una frase que da la medida: «un desbordamiento de pila de los de toda la vida que acaba siendo gusanable». Gusanable quiere decir que, si alguien encuentra la manera de dispararlo de forma fiable, salta de una máquina a la siguiente sin que nadie abra ningún adjunto.

La persona que nunca coge vacaciones

Todos hemos trabajado en un sitio donde había alguien que no cogía vacaciones. No por vocación: porque nadie más sabía cerrar el mes, o firmar aquello, o tocar el programa viejo. En la empresa se contaba como elogio —«es imprescindible»— cuando describía un fallo de la organización. La prueba llegaba el día que esa persona se ponía enferma un martes cualquiera y se paraba el departamento entero.

Con los servidores hacemos exactamente lo mismo, solo que a la dependencia la llamamos consolidación. Una máquina que hace de DNS, de controlador de dominio, de servidor de ficheros, de servidor de impresión y, si el día acompaña, también de servidor de la aplicación de gestión. Funciona. Funciona durante años. Y el día que hay que reiniciarla resulta que ninguna hora del calendario es buena.

Que el DNS viva en el controlador de dominio no es cosa de nadie

Conviene no repartir culpas donde no toca. Active Directory necesita DNS: los clientes localizan los controladores de dominio preguntando por registros SRV, y los controladores mismos se hablan entre ellos por nombre. Y el asistente de promoción de Windows Server viene con la casilla marcada de fábrica. La documentación de Microsoft lo dice con todas las letras: «cuando creas un bosque, la opción de servidor DNS está seleccionada por defecto», y más abajo, «recomendamos que todos los controladores de dominio proporcionen servicios de DNS y de catálogo global para tener alta disponibilidad en entornos distribuidos. Por eso estas opciones están habilitadas por defecto».

Fíjate en la frase entera, porque la mitad que se cita menos es la que importa: la recomendación es que todos los controladores hagan de DNS, en plural, y el motivo declarado es la alta disponibilidad. El diseño que describe Microsoft está bien. El problema aparece cuando la cosa se queda a medio camino: se marca la casilla y nunca se llega al segundo controlador. En ese momento la casilla deja de dar alta disponibilidad y pasa a concentrar dos oficios críticos en un solo equipo.

Para medir hasta qué punto están entrelazados los dos papeles, vale la pena leer la tabla de Microsoft sobre qué ocurre si fuerzas la retirada de un controlador que además hace de DNS: los datos de las zonas integradas en Active Directory que guardaba ese servidor desaparecen con él, y la acción previa que la propia tabla recomienda es repasar la configuración DNS de todos los equipos que apuntaban a esa IP. Un servicio de nombres normal no obliga a repasar el parque entero cuando se retira una máquina.

Lo que se para mientras esa máquina arranca

Aquí es donde la ventana de mantenimiento deja de ser un trámite. Los puestos de trabajo encuentran a quién pedirle un vale de Kerberos consultando registros SRV en el DNS del dominio; si el único servidor que los sirve está arrancando, lo que se degrada no es «la navegación»: son los inicios de sesión nuevos, la aplicación de políticas de grupo, el montaje de unidades de red, las colas de impresión y cualquier aplicación que autentique contra el directorio. Los equipos ya encendidos aguantan un rato gracias a las cachés y a los vales que todavía no han caducado, y eso es justo lo que hace que el problema parezca pequeño hasta que deja de serlo.

Y el reinicio de un controlador no dura lo que dura un reinicio. Dura el arranque del sistema, más el arranque de los servicios de directorio, más la comprobación de SYSVOL, más el tiempo que tarda un cliente en dejar de insistir con el servidor que se cayó. Por eso la conversación con la propiedad no debería ir de «cinco minutos»: debería ir de a qué hora la oficina puede quedarse sin nombres.

El que sí están explotando puntúa 7,0

En el mismo lote iba CVE-2026-68820: un uso después de liberar en el controlador auxiliar de WinSock (afd.sys) que lleva a SYSTEM. Base 7,0, gravedad «importante», y con complejidad de ataque alta porque, según la propia FAQ de Microsoft, «la explotación con éxito requiere que el atacante gane una condición de carrera». Es el único de la tanda marcado como «explotación detectada»; según BleepingComputer se ha usado para desplegar una versión nueva del rootkit FudModule, y la investigación se atribuye a Moshe Marelus y David Driker, de Check Point.

La Zero Day Initiative le dedica una pulla que merece la pena copiar entera, porque explica por qué estas fichas hay que leerlas con las dos manos: «Microsoft indica en el CVSS que la madurez del código de explotación es “no probada” pero al mismo tiempo lo señala como explotado activamente». Las dos etiquetas del mismo boletín se contradicen, y quien tenga que decidir esta semana convive con esa contradicción.

El repaso que pedimos antes de tocar un controlador de dominio

Seis comprobaciones, todas aburridas, todas de antes de la ventana:

  • 1Cuenta los controladores que sobreviven por separado. Dos máquinas virtuales en el mismo host y el mismo almacenamiento suman uno. Y pasa repadmin /replsummary y dcdiag /test:replications antes de tocar nada: una replicación rota de hace semanas se descubre siempre en el peor momento.
  • 2Mira a quién resuelven los clientes. El ámbito de DHCP debería repartir dos servidores DNS y los dos deberían responder. Es el fallo más frecuente que nos encontramos: dos controladores montados y el ámbito con una sola IP, porque el segundo llegó después y nadie volvió al DHCP.
  • 3Ten la consola antes de necesitarla. Acceso fuera de banda —iDRAC, iLO o la consola del hipervisor— probado antes del reinicio, y comprobado que esa consola no se autentica contra el dominio que estás a punto de dejar sin DNS. Es la misma dependencia circular que contamos con el servidor de copias: la herramienta de rescate colgando de aquello que quieres rescatar.
  • 4Uno cada vez, con hueco entre medias. Nunca los dos controladores en la misma ventana, aunque el reinicio dure cinco minutos y la tentación sea enorme. Entre el primero y el segundo, replicación verificada otra vez.
  • 5Ten copia de estado del sistema y sepan restaurarla. Restaurar un controlador hacia atrás tiene sus propias reglas: aunque VM-GenerationID evita desde Windows Server 2012 el peor caso del retroceso de USN cuando el hipervisor lo expone, sigue siendo un salvavidas del fabricante y no un procedimiento tuyo. Instantánea de la máquina virtual para volver de un parche que pinta mal, sí; plan de recuperación de un DC, no.
  • 6Al terminar, comprueba el número de compilación. Contrástalo con el que Microsoft publica para ese KB (winver o [System.Environment]::OSVersion.Version), en lugar de fiarlo todo a Get-HotFix, que con las acumulativas se deja entradas por el camino. Después, el servicio DNS en marcha, dcdiag /test:dns y una resolución real desde un puesto de trabajo.

Hay un indicador que vale más que cualquier cuadro de mando: cuánto hace que ese servidor no se reinicia. Si el tiempo de actividad se cuenta en años, lo que estás midiendo es una ventana de mantenimiento aplazada hasta convertirse en un miedo. Y los miedos de este tipo se van el día que alguien monta el segundo controlador y el primero deja de ser insustituible.

Cuándo NO reiniciar nada esta noche

Tres avisos que van contra el reflejo del sector, el nuestro incluido:

  • Si tienes un solo controlador y ninguna consola fuera de banda, no lo reinicies a las nueve de la mañana «a ver qué pasa». No hay explotación conocida y Microsoft evalúa la explotación como menos probable: tienes margen para planificarlo bien esta semana.
  • No montamos un segundo controlador si va a vivir en el mismo host y el mismo disco que el primero. Eso es el mismo riesgo con el doble de mantenimiento, y no te lo vendemos como redundancia. Es lo mismo que decimos de la alta disponibilidad: si el diseño no aguanta la pregunta «¿y si se cae ese host?», el nombre está mal puesto.
  • Y cuidado con el «mi DNS es interno». Interno no quiere decir inaccesible: ese paquete lo puede enviar cualquier portátil de la oficina que traiga algo dentro, y ese es precisamente el escenario donde una vulnerabilidad accesible por red y sin autenticación resulta cómoda para quien ya ha entrado por otro sitio.

El 8 de septiembre hay otro martes de parches

La lista de máquinas que habrá que reiniciar será parecida a la de este mes, y la de octubre también. El parche de agosto se aplica en una noche; el inventario de servidores que solo pueden reiniciarse con permiso de gerencia se arrastra durante años. De aquí al 8 de septiembre hay veintiséis días, que es tiempo de sobra para montar un segundo controlador de dominio en otro hierro, apuntar los dos en el DHCP y quitarle a esa máquina el título de imprescindible.

Fuentes (consultadas el 13 de agosto de 2026): fichas de CVE-2026-62878 y CVE-2026-68820 con vector, evaluación de explotabilidad, FAQ, productos afectados, boletines KB y requisito de reinicio — MSRC de Microsoft; repaso de agosto de 2026 con el recuento de 398 CVE, la cita del desbordamiento gusanable y la contradicción de las etiquetas — Zero Day Initiative; explotación de afd.sys, rootkit FudModule y créditos de la investigación — BleepingComputer; opciones marcadas por defecto al promover un controlador y advertencias de la retirada forzada — Microsoft Learn.

¿Cuánto hace que no se reinicia tu controlador de dominio?

El mantenimiento informático que hacemos empieza mucho antes del parche: en que exista una ventana donde se pueda aplicar sin parar la oficina, y en que haya alguien al otro lado del teléfono si el servidor tarda en volver. Eso segundo es el soporte 24x7. Si tienes un solo servidor haciéndolo todo, te lo diremos claro, y también te diremos si puedes convivir con ello un año más.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN