Actualizaciones de hotpatch

Con las actualizaciones de hotpatch, puede tomar rápidamente medidas para ayudar a proteger su organización del panorama en constante evolución de los ciberataques, a la vez que minimiza las interrupciones del usuario. Las actualizaciones de hotpatch son actualizaciones de seguridad de la versión mensual B que se instalan y surten efecto sin necesidad de reiniciar el dispositivo. Al minimizar la necesidad de reiniciar, estas actualizaciones ayudan a garantizar un cumplimiento más rápido, lo que facilita a las organizaciones mantener la seguridad y mantener los flujos de trabajo ininterrumpidos.

Hotpatch es una extensión de Windows Update y requiere que Windows Autopatch cree e implemente actualizaciones de hotpatch en dispositivos inscritos en la directiva de actualización de calidad de Windows Autopatch.

Ventajas clave

  • Las actualizaciones de hotpatch simplifican el proceso de instalación y mejoran la eficiencia del cumplimiento.
  • No se requiere ningún cambio en las configuraciones de anillo de actualización existentes. Las configuraciones de anillo existentes se respetan junto con las directivas de actualización de hotpatch.
  • El informe de actualización de calidad de Hotpatch proporciona una vista por nivel de directiva de los estados de actualización actuales para todos los dispositivos que reciben actualizaciones de hotpatch.
  • El tamaño del paquete de actualización de hotpatch es significativamente menor que las actualizaciones acumulativas estándar. Por lo tanto, las actualizaciones de hotpatch se instalan más rápido y consumen menos ancho de banda de red. Busque detalles adicionales en Eficacia de hotpatch desbloqueada: tamaño de actualización más pequeño.

Requisitos previos

Para beneficiarse de las actualizaciones de hotpatch, los dispositivos deben cumplir los siguientes requisitos previos:

  • Una de las licencias aptas: Windows 11 Empresas E3 o E5, Microsoft 365 F3, Windows 11 Educación A3 o A5, Microsoft 365 Empresa Premium o Windows 365 Enterprise
  • Windows 11, versión 24H2 o posterior
  • Los dispositivos deben estar en la versión de versión de línea base más reciente para poder recibir actualizaciones de hotpatch. Microsoft publica las actualizaciones de línea base trimestralmente* como actualizaciones acumulativas estándar. Para obtener más información sobre la programación más reciente de estas versiones, consulte Notas de la versión para hotpatch.
  • Microsoft Intune para administrar la implementación de actualizaciones de hotpatch con la directiva de actualización de calidad de Windows con hotpatch activado

Requisitos previos de configuración del sistema operativo

Para preparar un dispositivo para recibir actualizaciones de hotpatch, configure las siguientes opciones de sistema operativo en el dispositivo. Debe configurar estas opciones para que el dispositivo reciba la actualización de hotpatch y aplique todas las actualizaciones de hotpatch.

Seguridad basada en virtualización (VBS)

VBS debe estar activado para que se ofrezcan actualizaciones de hotpatch a un dispositivo. Para obtener información sobre cómo establecer y detectar si VBS está habilitado, consulte Seguridad basada en virtualización (VBS).

VBS es necesario para que funcione el instalador de actualización de hotpatch. Para habilitar VBS, puede usar CSP VirtualizationBasedTechnology. Para obtener más información, consulte VirtualizationBasedTechnology.

Nota

Es posible que los dispositivos no sean aptos temporalmente porque no tienen VBS habilitado o no están actualmente en la última actualización de línea base. Para asegurarse de que todos los dispositivos Windows son aptos para actualizaciones de hotpatch, configúrelos correctamente mediante Solucionar problemas de actualizaciones de hotpatch. También puede encontrar el estado de VBS en Alertas de revisión automática y corrección con la alerta "Hotpatch – VBS not running".

Los dispositivos Arm 64 deben deshabilitar el uso de PE híbrido compilado (CHPE) (solo CPU de Arm 64)

CHPE (ejecutable portátil híbrido compilado) es un tipo de binario que mejora el rendimiento de las aplicaciones de 32 bits (x86) que se ejecutan en dispositivos Arm64. Los archivos binarios chpe incluyen código arm64 y x86 nativo, lo que permite a Windows ejecutar aplicaciones x86 de forma más eficaz en equipos basados en Arm.

Este requisito solo se aplica a los dispositivos de CPU Arm64 cuando se usan actualizaciones de hotpatch. Las actualizaciones de hotpatch no son compatibles con el mantenimiento de archivos binarios del sistema operativo CHPE ubicados en la %SystemRoot%\SyChpe32 carpeta.

Nota

CHPE solo es relevante para entornos en los que se requieren aplicaciones x86 de 32 bits de Microsoft Office u otras aplicaciones x86 heredadas en dispositivos Arm64.

Si no está seguro de qué edición de aplicaciones está ejecutando y si podrían producir errores al deshabilitar CHPE, consulte Elegir entre la versión de 64 bits o 32 bits de Office.

Los problemas de rendimiento o de error de la aplicación pueden surgir al deshabilitar archivos binarios chpe. Esto puede ocurrir si ejecuta un programa de 32 bits, como código VBA mediante instrucciones Declare o complementos COM de 32 bits sin alternativa de 64 bits. Para evitar estos problemas, actualice el programa a 64 bits. Como alternativa, identifique los dispositivos que deben ejecutar estos programas y excluyalos de las directivas de actualización de calidad de hotpatch.

Para obtener instrucciones sobre cómo actualizar aplicaciones de 32 bits a 64 bits, consulte Actualización de la arquitectura de aplicaciones de Arm32 a Arm64.

Para ayudar a garantizar que se aplican todas las actualizaciones de hotpatch, debe deshabilitar el uso de CHPE. Establezca la marca de deshabilitación chpe y reinicie el dispositivo. Solo tiene que establecer esta marca una vez. La configuración del Registro permanece aplicada a través de las actualizaciones.

Para deshabilitar los archivos binarios chpe, puede usar el CSP de directiva de sistema DisableCHPE.

También puede crear o establecer la siguiente clave del Registro DWORD: Ruta de acceso: HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management Valor de clave DWORD: HotPatchRestrictions=1

Importante

La compatibilidad con la edición de 32 bits de Aplicaciones Microsoft 365 en dispositivos basados en Windows Arm está finalizando. Las nuevas actualizaciones de características se detuvieron en octubre de 2025 y las actualizaciones de seguridad finalizaron en diciembre de 2026. Si la organización sigue usando Aplicaciones Microsoft 365 de 32 bits en equipos basados en Windows Arm, revise Fin de soporte técnico para Aplicaciones Microsoft 365 de 32 bits en equipos basados en Windows Arm. No hay planes para admitir actualizaciones de hotpatch en dispositivos Arm64 con CHPE habilitado. Deshabilitar CHPE solo es aplicable a dispositivos Arm64.

Si decide dejar de usar actualizaciones de hotpatch, desactive la marca de deshabilitación de CHPE (HotPatchRestrictions=0) y reinicie el dispositivo para activar el uso de CHPE.

Dispositivos no aptos

Los dispositivos que no cumplen uno o varios requisitos previos reciben automáticamente la actualización acumulativa más reciente (LCU) estándar en su lugar. Las LCU contienen actualizaciones mensuales que reemplazan a las actualizaciones del mes anterior que contienen versiones de seguridad y no relacionadas con la seguridad.

Las LCU requieren que reinicie el dispositivo. Las LCU están diseñadas para ayudar a mantener los dispositivos seguros y conformes de mes a mes.

Nota

Si los dispositivos no son aptos para actualizaciones de hotpatch, se les ofrece la LCU. El LCU mantiene las configuraciones configuradas del anillo de actualización; no cambia la configuración.

Ciclos de versión

Para obtener más información sobre el calendario de lanzamiento para las actualizaciones de hotpatch, consulte Notas de la versión para hotpatch.

  • Línea base: incluye las correcciones de seguridad más recientes, las nuevas características acumulativas y las mejoras. Se requiere reiniciar.

  • Hotpatch: incluye actualizaciones de seguridad. No es necesario reiniciar.

    Trimestre Actualizaciones de línea base* (requiere reinicio) Hotpatch** (no es necesario reiniciar)
    1 Enero Febrero y marzo
    2 Abril Mayo y junio
    3 Julio Agosto y septiembre
    4 Octubre Noviembre y diciembre

Nota

  • *En ocasiones, por motivos de seguridad, puede haber actualizaciones de línea base que requieran un reinicio fuera de la programación trimestral planeada. Si esto ocurre, la cadencia de actualización de línea base planeada existente no cambia. Por ejemplo, si junio se convierte en una actualización de línea base, julio seguirá siendo también una actualización de línea base.
  • **Durante un mes de hotpatch, si un dispositivo tiene habilitadas las actualizaciones de hotpatch pero no está en la última actualización de línea de base, el dispositivo recibirá la última actualización de línea base (es necesario reiniciar) y la última actualización de hotpatch.
  • Tenga en cuenta cuándo actualizar un dispositivo inscrito en hotpatch a la versión más reciente de Windows (por ejemplo, de Windows 11, versión 24H2 a la versión 25H2). Si actualiza los dispositivos durante un mes de línea base, permanecen en el ciclo de hotpatch y siguen recibiendo las actualizaciones de hotpatch sin problemas. Si actualizas un dispositivo a la versión más reciente de Windows en un mes de hotpatch, cambia a actualizaciones estándar. En este caso, debe reiniciar el dispositivo para aplicar la actualización. Las actualizaciones de hotpatch se reanudan después de la siguiente actualización de línea base.

Hotpatch en Windows 11 Empresas o Windows Server 2025

Nota

Las actualizaciones de hotpatch también están disponibles en Windows Server y Windows 365. Para obtener más información, vea Hotpatch for Windows Server Azure Edition.

Las actualizaciones de revisiones frecuentes son similares entre Windows 11 y Windows Server 2025.

  • Windows Autopatch administra las actualizaciones Windows 11.
  • Administrador de actualizaciones de Azure y la suscripción opcional Azure Arc para Windows 2025 Datacenter/Standard Editions (local) administra Windows Server 2025 Datacenter Azure Edición. Para obtener más información, sobre Windows Server y Windows 365, consulte Hotpatch for Windows Server Azure Edition.

Las fechas del calendario, ocho meses de revisión frecuente y cuatro meses de línea base planeados cada año son iguales para todos los sistemas operativos (SO) compatibles con hotpatch. Puede haber meses de línea base adicionales para un sistema operativo (por ejemplo, Windows Server 2022), mientras que hay meses de revisión frecuente para otro sistema operativo, como Server 2025 o Windows 11, versión 24H2. Revise las notas de la versión del estado de la versión de Windows para mantenerse al día.

Inscripción de dispositivos para recibir actualizaciones de hotpatch

Nota

Si usa grupos de Windows Autopatch y quiere que los dispositivos reciban actualizaciones de hotpatch, cree una directiva de actualización de hotpatch y asígnele dispositivos. Activar las actualizaciones de hotpatch no cambia la configuración de aplazamiento aplicada a los dispositivos dentro de un grupo de Revisiones automáticas de Windows.

Para inscribir dispositivos para recibir actualizaciones de hotpatch:

  1. Vaya al centro de administración de Intune.
  2. Seleccione Dispositivos en el menú de navegación izquierdo.
  3. En la sección Administrar actualizaciones , seleccione Actualizaciones de Windows.
  4. Vaya a la pestaña Actualizaciones de calidad .
  5. Seleccione Crear y seleccione Directiva de actualización de calidad de Windows.
  6. En la sección Aspectos básicos , escriba un nombre para la nueva directiva y seleccione Siguiente.
  7. En la sección Configuración , establezca la opción "Cuando esté disponible, aplique sin reiniciar el dispositivo ("Hotpatch") en Permitir. A continuación, seleccione Siguiente.
  8. Seleccione las etiquetas de ámbito adecuadas o deje como Predeterminado. A continuación, seleccione Siguiente.
  9. Asigne los dispositivos a la directiva y seleccione Siguiente.
  10. Revise la directiva y seleccione Crear.
  11. También puedes editar la directiva de actualización de calidad de Windows existente y establecer "Cuando esté disponible, aplicar sin reiniciar el dispositivo ("Hotpatch") en Permitir.

Estos pasos ayudan a garantizar que los dispositivos de destino que son aptos para recibir actualizaciones de hotpatch estén configurados correctamente. Los dispositivos no aptos se ofrecen las últimas actualizaciones acumulativas (LCU).

Nota

Al activar las actualizaciones de hotpatch no se cambian las configuraciones de instalación programada o controladas por fecha límite existentes en los dispositivos administrados. Todavía se aplican los valores de aplazamiento y hora activa.

Reversión de una actualización de hotpatch

No se admite la reversión automática de una actualización de hotpatch, pero puede desinstalarla. Si experimenta un problema inesperado con las actualizaciones de hotpatch, puede investigar desinstalando la actualización de hotpatch e instalando el LCU y el reinicio. La desinstalación de una actualización de hotpatch es rápida; sin embargo, sí requiere un reinicio del dispositivo.

Solución de problemas de actualizaciones de hotpatch

Paso 1: Comprobar que el dispositivo es apto para actualizaciones de hotpatch y en una línea base de hotpatch antes de instalar la actualización de hotpatch

Las actualizaciones de hotpatch siguen el ciclo de lanzamiento de hotpatch. Revise los requisitos previos para asegurarse de que el dispositivo es apto para las actualizaciones de hotpatch. Para obtener información sobre los dispositivos que no cumplen los requisitos previos, consulte Dispositivos no aptos.

Para obtener la programación de versión más reciente, consulte las notas de la versión de hotpatch. Para obtener información sobre el historial de actualizaciones de Windows, consulta Windows 11, historial de actualizaciones de la versión 24H2.

Paso 2: Comprobar que el dispositivo tiene activada la seguridad basada en virtualización (VBS)

  1. Seleccione Iniciar y escriba System information en La búsqueda.
  2. Seleccione Información del sistema en los resultados.
  3. En Resumen del sistema, en la columna Elemento, busque Seguridad basada en virtualización.
  4. En la columna Valor, asegúrese de que indica En ejecución.

Paso 3: Comprobar que el dispositivo está configurado correctamente para activar las actualizaciones de hotpatch

  1. En Microsoft Intune, revise las directivas configuradas en Windows Autopatch. Para ver qué grupos de dispositivos tienen como destino una directiva de hotpatch, vaya a la página Novedades Windows Update>Quality.
  2. Asegúrese de que la directiva de actualización de hotpatch esté establecida en Permitir.
  3. En el dispositivo, seleccioneConfiguración de>inicio>Windows Update> Opciones >avanzadasDirectivas de actualización configuradas.
  4. Busque Habilitar hotpatching cuando esté disponible. Esta configuración indica que el dispositivo está inscrito en actualizaciones de hotpatch según lo configurado por Windows Autopatch.

Paso 4: Deshabilitar el uso de PE híbrido compilado (CHPE) (solo CPU arm64)

Para obtener más información, consulte Dispositivos Arm 64 deben deshabilitar el uso de PE híbrido compilado (CHPE) (solo CPU de Arm 64).

Paso 5: Uso del Visor de eventos para comprobar que el dispositivo tiene las actualizaciones de hotpatch activadas

  1. Haga clic con el botón derecho en el menú Inicio y seleccione Visor de eventos.

  2. Busque AllowRebootlessUpdates en el filtro. Si AllowRebootlessUpdates está establecido 1en , el dispositivo se inscribe en la directiva de actualización de revisiones automáticas de Windows y tiene activadas las actualizaciones de hotpatch:

    "data": { "payload": "{\"Orchestrator\":{\"UpdatePolicy\":{\"Update/AllowRebootlessUpdates\":true}}}", "isEnrolled": 1, "isCached": 1, "vbsState": 2,

Paso 6: Comprobar los registros de Windows para ver si hay errores de acceso frecuente

Las actualizaciones de hotpatch proporcionan un servicio de supervisión de bandeja de entrada que comprueba el estado de las actualizaciones instaladas en el dispositivo. Si el servicio de supervisión detecta un error, el servicio registra un evento en los registros de aplicación de Windows. Si hay un error crítico, el dispositivo instala la actualización estándar (LCU) para ayudar a garantizar que el dispositivo sea totalmente seguro.

  1. Haga clic con el botón derecho en el menú Inicio y seleccione Visor de eventos.
  2. Busque hotpatch en el filtro para ver los registros.