Microsoft lanza un hotpatch de emergencia para Windows 11 Enterprise: esto es lo que necesitas saber
Microsoft ha publicado una actualización fuera de ciclo, identificada como KB5084597, para corregir 3 vulnerabilidades críticas de ejecución remota de código en el servicio RRAS (Routing and Remote Access Service) de Windows. No es una actualización cualquiera: es un hotpatch, es decir, un parche que se aplica en caliente, sin necesidad de reiniciar el equipo.
Si gestionas dispositivos Windows 11 Enterprise en un entorno corporativo, esto te afecta directamente.
Qué son estas vulnerabilidades y por qué importan
Las 3 vulnerabilidades están registradas como CVE-2026-25172, CVE-2026-25173 y CVE-2026-26111, y todas tienen algo en común: afectan a la herramienta de gestión del servicio RRAS de Windows, ese componente que normalmente pasa desapercibido en el día a día pero que es bastante sensible en entornos donde se gestiona acceso remoto a servidores.
Según el aviso de Microsoft, el escenario de ataque funciona así: un atacante autenticado en el dominio podría engañar a un usuario de ese mismo dominio para que envíe una solicitud a un servidor malicioso a través del complemento RRAS (snap-in). Si lo consigue, tiene ejecución remota de código en el dispositivo afectado. No hace falta decir que eso es exactamente el tipo de acceso que ningún administrador quiere conceder a nadie que no deba tenerlo.
Lo que limita bastante el radio de impacto es el contexto: esto solo afecta a dispositivos cliente Enterprise que se utilizan para gestión remota de servidores y que además están inscritos en el programa de hotpatch updates. No es un fallo que cualquier usuario doméstico vaya a encontrarse en su equipo de escritorio un martes por la mañana.
Aun así, en entornos corporativos donde la gestión remota es rutina diaria, el riesgo es real y merece atención inmediata.
Por qué existe un parche separado y cómo funciona el hotpatching
Aquí está la parte técnicamente más interesante del asunto.
Las 3 vulnerabilidades ya fueron corregidas el 10 de marzo de 2026 con la actualización acumulativa del Patch Tuesday habitual para dispositivos Windows 11 estándar. Entonces, ¿por qué Microsoft ha tenido que publicar KB5084597 como una actualización adicional fuera de ciclo?
La respuesta está en cómo funciona el programa de hotpatch updates.
Las actualizaciones acumulativas estándar requieren un reinicio para aplicarse completamente. El sistema reemplaza archivos en disco y necesita que el sistema operativo arranque de nuevo para que los cambios entren en vigor. En la mayoría de los entornos de usuario final, eso no es un problema grave. Pero en dispositivos de misión crítica, donde un reinicio no planificado puede interrumpir servicios, flujos de trabajo o conexiones activas, la cosa cambia bastante.
El sistema de hotpatch resuelve esto de una forma elegante: en lugar de esperar a un reinicio, aplica los cambios directamente en la memoria de los procesos que están ejecutándose en ese momento. El fix entra en vigor de inmediato. Además, los archivos parcheados también se escriben en disco, así que cuando el equipo se reinicie en su próximo ciclo programado, los cambios se mantienen.
Es, en esencia, una forma de tener el parche activo sin haber apagado nada. Y para entornos donde la disponibilidad continua no es un lujo sino una necesidad operativa, eso marca una diferencia importante.
Microsoft reconoce que ya había publicado correcciones anteriores para estas mismas vulnerabilidades, pero decidió relanzar KB5084597 para garantizar cobertura completa en todos los escenarios afectados. Algo no cuadró del todo en la primera ronda, así que sacaron una versión definitiva.
A qué versiones de Windows 11 afecta esta actualización
KB5084597 aplica a las siguientes versiones:
- Windows 11 24H2
- Windows 11 25H2
- Windows 11 Enterprise LTSC 2024
La actualización es acumulativa, lo que significa que incluye todas las correcciones de seguridad del ciclo de marzo de 2026, no solo los 3 CVEs mencionados.
Un detalle importante: el hotpatch solo llega automáticamente a los dispositivos inscritos en el programa de hotpatch updates y gestionados a través de Windows Autopatch. En esos equipos, la instalación es transparente y no requiere intervención manual ni reinicio. Los dispositivos que no están en ese programa ya recibieron la corrección a través de la actualización estándar del Patch Tuesday del 10 de marzo.
Si gestionas un parque de dispositivos Windows 11 Enterprise y no tienes claro en qué situación están tus equipos, ahora es buen momento para comprobarlo desde Windows Autopatch o la consola de Intune.
Qué deberías hacer si gestionas equipos afectados
Si tus dispositivos Enterprise están inscritos en el programa de hotpatch, no necesitas hacer nada: la actualización se aplica de forma automática y sin interrupciones. Puedes verificar el estado desde el panel de Windows Autopatch para confirmar que KB5084597 se ha desplegado correctamente.
Si los dispositivos no están en ese programa pero corren alguna de las versiones afectadas, deberían haber recibido ya la corrección a través del Patch Tuesday del 10 de marzo. Lo prudente es verificarlo en Windows Update o en tu herramienta de gestión de actualizaciones habitual.
Y si por alguna razón tienes dispositivos Enterprise gestionando acceso remoto a servidores que todavía no han aplicado ninguna de las 2 vías de corrección, eso sí merecería atención prioritaria. No porque el ataque sea trivial de ejecutar —requiere autenticación de dominio previa—, pero en entornos corporativos ese tipo de acceso no siempre es tan difícil de conseguir como parece desde fuera.


