PrintNightmare Point-and-Print Endurecimiento GPO Active Directory: qué cubre
En julio de 2021, la industria convergió en una sola instrucción: detener el servicio Spooler de impresión en tus controladores de dominio. Ese consejo era correcto, y estaba incompleto. El control que realmente cierra el agujero es PrintNightmare Point-and-Print endurecimiento GPO Active Directory, y se reduce a dos valores de registro que la mayoría de los parques nunca ha auditado juntos. La documentación oficial de Microsoft para CVE-2021-34527 responde dos preguntas seguidas. «¿Se sabe que los controladores de dominio están afectados por la vulnerabilidad? Los controladores de dominio están afectados si el servicio Spooler de impresión está habilitado.» E inmediatamente después: «¿Se sabe que los sistemas cliente y los servidores miembro que no son controladores de dominio están afectados por la vulnerabilidad? Sí. Todas las ediciones de Windows están afectadas.» Detener un servicio en tres o cuatro DC eliminó un objetivo privilegiado y dejó intacta la ruta de instalación de controladores en cada estación de trabajo y servidor miembro que posees.
PrintNightmare es el nombre público de CVE-2021-34527, una falla de ejecución remota de código en el Spooler de impresión que Microsoft califica como Crítica con una puntuación base CVSS 3.1 de 8.8 (CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). En el momento de la publicación, la evaluación de explotabilidad de Microsoft indicaba Divulgado públicamente: Sí; Explotado: Sí. La CISA la añadió a su catálogo de vulnerabilidades explotadas conocidas el 2021-11-03 con una fecha límite de remediación del 2022-05-03, y la marca con knownRansomwareCampaignUse: Known. No es un hallazgo teórico.
También se confunde frecuentemente con CVE-2021-1675, corregida por la actualización del 8 de junio de 2021. La respuesta de Microsoft en las preguntas frecuentes de ese CVE es directa: «¿Es esta la vulnerabilidad que se ha referido públicamente como PrintNightmare? No, Microsoft ha asignado CVE-2021-34527 a PrintNightmare. CVE-2021-1675 es similar pero distinta de CVE-2021-34527.» Ambas están en el catálogo KEV de la CISA y ambas están marcadas por uso conocido en ransomware.
⚠️ Advertencia: el parche es una precondición, no el control. Microsoft indica claramente en KB5005010 que después de instalar la actualización, «debes confirmar» un estado específico de registro y directiva de grupo. Un parque totalmente parcheado con la directiva incorrecta sigue siendo un parque vulnerable.
Cómo funciona: dos valores de registro, un solo veredicto
Ambos valores residen bajo la misma clave, documentada en KB5005010 y KB5005652:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
| Valor | Tipo | Estado seguro | Qué significa el otro estado |
|---|---|---|---|
RestrictDriverInstallationToAdministrators | REG_DWORD | 1, o no definido / ausente | 0 permite a los no administradores instalar controladores firmados y no firmados en un servidor de impresión |
NoWarningNoElevationOnInstall | REG_DWORD | 0, o no definido | 1 «hace que tu sistema sea vulnerable por diseño» (MSRC) |
UpdatePromptSettings | REG_DWORD | 0, o no definido | Valores distintos de cero «hacen vulnerables los dispositivos en los que has instalado la actualización de CVE-2021-34527» (KB5005010) |
La interacción entre los dos primeros es la parte que más se pasa por alto, y KB5005652 la documenta con precisión.
Fijar RestrictDriverInstallationToAdministrators en 1 — o dejarlo sin definir — «requerirá privilegio de administrador para instalar cualquier controlador de impresora al usar Point and Print. Esta clave de registro anulará todas las configuraciones de directiva de grupo de restricciones de Point and Print.»
Fijarlo en 0 «permite a los no administradores instalar controladores firmados y no firmados en un servidor de impresión, pero no anula las configuraciones de directiva de grupo de Point and Print.»
Así que la anulación funciona en un solo sentido. Mientras el valor sea 1, una directiva de Point and Print mal configurada no puede reabrir la instalación de controladores. En el momento en que alguien la fija en 0 — y KB5005652 describe explícitamente a administradores haciendo exactamente eso, «para permitir que los no administradores instalen y actualicen controladores» — la GPO de restricciones de Point and Print se convierte en lo único que se interpone entre un usuario normal y un controlador instalado como SYSTEM.
El resumen de Microsoft sobre esa disyuntiva es una frase, repetida dos veces en KB5005652: «No existe ninguna combinación de mitigaciones equivalente a fijar RestrictDriverInstallationToAdministrators en 1.»
El valor predeterminado cambió de sentido, y las actualizaciones no lo imponen
Dos fechas importan aquí, ambas de KB5005652:
- Las actualizaciones publicadas el 6 de julio de 2021 o después entregaron un valor predeterminado de
0(deshabilitado) paraRestrictDriverInstallationToAdministrators. - Las actualizaciones publicadas el 10 de agosto de 2021 o después entregaron un valor predeterminado de
1(habilitado).
Esa es la buena noticia. La trampa está en el mismo artículo: «Las actualizaciones de Windows no establecerán ni cambiarán esta clave de registro.» Un dispositivo explícitamente fijado en 0 en julio o agosto de 2021 — por un script, una línea base, o un elemento de registro GPP escrito para desbloquear la impresión — conserva ese 0 a través de cada actualización acumulativa posterior, indefinidamente. El valor predeterminado solo protege a los hosts donde nadie escribió el valor.
La cadena de ataque
La ruta vulnerable es la de instalación de controladores, no la de impresión. KB5005010 traza la línea explícitamente: las correcciones «no afectan directamente el escenario predeterminado de instalación de controladores de Point and Print para un dispositivo cliente que se conecta e instala un controlador de impresora para una impresora de red compartida... Este escenario es diferente del escenario vulnerable en el que un atacante intenta instalar un controlador malicioso en el propio servidor de impresión, ya sea local o remotamente.»
Paso 1 - Encontrar un host cuyo spooler acepte la instalación de controladores
Cada host Windows que ejecuta spoolsv.exe es candidato, no solo los servidores de impresión ni solo los DC. Las preguntas frecuentes de Microsoft confirman que los servidores miembro y los clientes están dentro del alcance. Un atacante con cualquier credencial de dominio enumera los hosts donde el spooler es accesible — lo que, en un parque de estaciones de trabajo configurado por defecto, es la mayoría de ellos. Nótese el vector CVSS: PR:L, se requieren privilegios bajos. Una cuenta de usuario estándar es suficiente.
Paso 2 - Comprobar si los avisos han desaparecido
Si el objetivo tiene RestrictDriverInstallationToAdministrators = 0 y NoWarningNoElevationOnInstall = 1, la instalación del controlador continúa sin un aviso de elevación. Esos son precisamente los dos valores que KB5005010 pide confirmar, y precisamente el estado que MSRC describe como vulnerable por diseño.
Paso 3 - Instalar el controlador
El servicio spooler «realiza incorrectamente operaciones de archivo privilegiadas» (descripción de MSRC para CVE-2021-34527). Un controlador instalado por esta ruta se ejecuta en el contexto del spooler. Según la misma descripción de MSRC, un atacante «podría ejecutar código arbitrario con privilegios SYSTEM... instalar programas; ver, cambiar o eliminar datos; o crear nuevas cuentas con derechos de usuario completos.»
Paso 4 - Convertir un SYSTEM local en acceso al dominio
SYSTEM en una estación de trabajo es el comienzo de una cadena de movimiento lateral, no el final de un incidente — contenerlo es precisamente la función de una frontera de niveles (tiering) que realmente se sostiene. Por eso la remediación limitada a los DC es tan engañosa: un atacante no necesita el spooler de tu controlador de dominio si cada portátil del parque otorga SYSTEM a cualquier usuario autenticado. Los grupos delegados que antes gestionaban la impresión merecen ser auditados al mismo tiempo — antes de las actualizaciones de julio de 2021, según KB5005010, «el grupo de seguridad de operadores de impresión podía instalar controladores de impresora firmados y no firmados en un servidor de impresión», y esos grupos de operadores conllevan un privilegio permanente que nadie revisa.
🚨 Peligro: el spooler siguió produciendo errores Críticos después de la corrección de julio. Solo en agosto de 2021 se añadieron CVE-2021-36936 (Crítica, CVSS 8.8, divulgada públicamente) y CVE-2021-36958 (Importante, CVSS 7.8, divulgada públicamente). Trata el spooler como superficie de ataque a eliminar donde sea posible, no como un componente a parchear y olvidar.
La GPO que la reabre silenciosamente
Aquí está la parte que convierte un problema resuelto de nuevo en un problema activo, y no es hipotético — está en la documentación actual de Microsoft.
Microsoft Learn publica un artículo de solución de problemas, «Las directivas de restricciones de Point and Print se ignoran en Windows» (originalmente KB 2307161), para un síntoma operativo familiar: «Aplicas las directivas de restricciones de Point and Print. Un usuario estándar intenta instalar una impresora de red. En este escenario, las directivas de restricciones de Point and Print se ignoran, y se solicita al usuario credenciales administrativas.»
Su causa declarada es en sí misma un hallazgo real y útil: «Windows ignora las directivas de restricciones de Point and Print cuando se implementan en el contexto de directiva de usuario.» La directiva se movió de User Configuration\Policies\Administrative Templates\Control Panel\Printers a Computer Configuration\Policies\Administrative Templates\Printers. Si tu auditoría lee la ubicación del lado del usuario, estás leyendo una configuración que Windows descarta.
Pero lee los pasos de resolución. Bajo «Cómo permitir que los usuarios se conecten solo a servidores de impresión específicos de confianza», el artículo indica: «En el cuadro Al instalar controladores para una nueva conexión, selecciona No mostrar advertencia ni aviso de elevación.» Y su nota de cierre va más allá: «puedes deshabilitar los mensajes de advertencia de instalación de controladores y los avisos de elevación deshabilitando completamente las directivas de restricciones de Point and Print. Esta acción deshabilita la seguridad mejorada de instalación de controladores de impresora.»
Esa guía es la imagen especular de KB5005010, que pide fijar ambas casillas de aviso en «Mostrar advertencia y aviso de elevación» para que los valores de confirmación queden en NoWarningNoElevationOnInstall = 0 y UpdatePromptSettings = 0. Una página de Microsoft endurece los avisos; otra, que aún lleva una fecha de revisión de 2026, guía a un administrador para desactivarlos y hacer que funcione el despliegue de impresoras.
Nadie necesita actuar de mala fe para que esto ocurra. Un ticket de soporte indica que los usuarios no pueden añadir la impresora del tercer piso. Alguien encuentra el artículo de solución de problemas, fija el aviso en «No mostrar advertencia ni aviso de elevación», y vincula la GPO. La impresión funciona. Seis meses después, el parque ha vuelto a la configuración que MSRC califica de vulnerable por diseño, y ningún ciclo de parches lo señalará jamás — porque los hosts están completamente parcheados. Esta es la misma clase de deriva que hace que las malas configuraciones de GPO sean un vector de ataque tan duradero.
El veredicto de KB5005010 sobre el estado combinado no deja lugar a interpretación: si los valores de registro son 0/no definidos y la GPO de restricciones de Point and Print no está configurada, «entonces no eres vulnerable a CVE-2021-34527 y no se necesita ninguna acción adicional. Si alguna de las dos condiciones no es cierta, eres vulnerable.»
Detección
La detección aquí tiene dos partes: capturar el intento de explotación en el registro de eventos, y capturar la deriva de configuración antes de que alguien lo intente.
Detección por registro de eventos
El análisis del equipo de Splunk Threat Research, I Pity the Spool: Detecting PrintNightmare CVE-2021-34527, documenta los canales e identificadores de eventos que vale la pena ingerir:
| Indicador | ID de evento | Canal | Qué te dice |
|---|---|---|---|
| Añadir un controlador de impresora | 316 | Microsoft-Windows-PrintService/Operational | Registra el controlador añadido y las DLL a las que hace referencia — el artefacto directo de la ruta de instalación de controladores |
| El spooler de impresión no pudo cargar un módulo de complemento | 808 | Microsoft-Windows-PrintService/Admin | Se activa en intentos de carga fallidos, que es donde aparece la explotación fallida |
| Fallo de carga de módulo de complemento (variante) | 4909 | Microsoft-Windows-PrintService/Admin | Misma clase de fallo, registrada bajo este ID en algunas compilaciones |
DLL escrita bajo spool\drivers\x64\ | n/a (eventos de archivo/imagen) | Sysmon ImageLoaded / CallTrace | spoolsv.exe escribiendo o cargando DLL desde la ruta del spooler de controladores |
El hallazgo operativo, en palabras de Splunk, es que «los registros del servicio de impresión pueden no estar habilitados por defecto». Una alerta que nunca escribiste porque el canal estaba vacío no es una detección. Comprueba y habilita el canal — /e:<Enabled> en wevtutil set-log «habilita o deshabilita un registro», según la referencia de wevtutil:
wevtutil gl Microsoft-Windows-PrintService/Operational
wevtutil sl Microsoft-Windows-PrintService/Operational /e:true
Si estás ampliando la cobertura de registros de forma más general, el mismo razonamiento se aplica a cada canal que tus detecciones asumen que existe — ver las categorías de directiva de auditoría que nadie habilita antes de necesitar los registros y los ID de eventos de seguridad de AD que realmente importan.
Detección de configuración
Esta es la mitad de mayor rendimiento, porque encuentra la exposición en lugar de la explotación. Lee los tres valores en cada host. La ausencia de la clave es el estado seguro en las actualizaciones desde el 10 de agosto de 2021 en adelante, así que -ErrorAction SilentlyContinue que no devuelve nada es un éxito, no un error:
$key = 'HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint'
Get-ItemProperty -Path $key -ErrorAction SilentlyContinue |
Select-Object RestrictDriverInstallationToAdministrators,
NoWarningNoElevationOnInstall,
UpdatePromptSettings
Marca un host cuando RestrictDriverInstallationToAdministrators es 0, o cuando NoWarningNoElevationOnInstall o UpdatePromptSettings no es cero. Ejecútalo en estaciones de trabajo y servidores miembro, no solo en servidores de impresión y DC — ese error de alcance es el tema completo de este artículo.
Por separado, confirma si el spooler se está ejecutando en absoluto. Este es el primer paso de la propia Microsoft en la solución alternativa para CVE-2021-34527:
Get-Service -Name Spooler
En los controladores de dominio específicamente, un spooler en ejecución es un hallazgo en sí mismo, independiente de la directiva de instalación de controladores — cubierto en nuestra lista de comprobación de higiene de red de controladores de dominio.
Remediación
💡 Consejo: ninguno de los dos cambios de registro siguientes requiere reinicio. KB5005652: «No se requiere reiniciar al crear o modificar este valor de registro.» KB5005010: «Este cambio de directiva no requiere reiniciar el dispositivo ni el servicio spooler de impresión después de aplicar estas configuraciones.»
1. Fijar RestrictDriverInstallationToAdministrators en 1 en todas partes. Este es el control más fuerte, y el que anula todo lo demás. El comando siguiente está citado textualmente de KB5005652 y debe ejecutarse desde un símbolo del sistema elevado:
reg add "HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\Printers\PointAndPrint" /v RestrictDriverInstallationToAdministrators /t REG_DWORD /d 1 /f
2. Preferir la vía de Directiva de grupo para escala de parque. Tras instalar las actualizaciones publicadas el 12 de octubre de 2021 o después, KB5005652 documenta una directiva nativa: ve a Configuración del equipo > Plantillas administrativas > Impresoras y fija Limita la instalación de controladores de impresora a administradores en «Habilitada». Microsoft indica que esto «fijará el valor de registro RestrictDriverInstallationToAdministrators en 1.»
3. Corregir la directiva de restricciones de Point and Print en el ámbito de Equipo. Según KB5005010, en Configuración del equipo > Plantillas administrativas > Impresoras, fija Restricciones de Point and Print en «Habilitada», y luego fija tanto Al instalar controladores para una nueva conexión como Al actualizar controladores para una conexión existente en «Mostrar advertencia y aviso de elevación». Verifica después que NoWarningNoElevationOnInstall = 0 y UpdatePromptSettings = 0. Configurar esto «no deshabilita la función Point and Print» — la impresión sigue funcionando.
4. Auditar la trampa del ámbito de usuario. Como Windows ignora estas directivas en el contexto de directiva de usuario, comprueba si una GPO heredada aún las fija bajo User Configuration\Policies\Administrative Templates\Control Panel\Printers y te está dando una falsa sensación de seguridad.
5. Si genuinamente no puedes usar el valor predeterminado, apila las mitigaciones parciales — y sabe que son parciales. KB5005652 las enumera para entornos que deben operar con RestrictDriverInstallationToAdministrators = 0, mientras repite que ninguna combinación equivale a fijarlo en 1:
- Verifica que
RpcAuthnLevelPrivacyEnabledsea1o no esté definido enHKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print. Este es el modo de Aplicación (Enforcement) de CVE-2021-1678 documentado en KB4599464; su fase de aplicación comenzó el 14 de septiembre de 2021, y un valor de0está documentado como «No recomendado... tus dispositivos no están protegidos.» - Habilita Los usuarios solo pueden usar Point and Print hacia estos servidores en la directiva de restricciones de Point and Print y enumera los servidores de impresión de confianza por nombre completamente calificado, separados por punto y coma.
- Habilita Package Point and Print - Servidores aprobados para restringir a los clientes a controladores compatibles con paquetes, desde servidores nombrados.
6. Eliminar el spooler donde no sea necesario. La solución alternativa de MSRC para CVE-2021-34527 sigue siendo válida, y en un controlador de dominio la respuesta suele ser eliminar el servicio por completo:
Stop-Service -Name Spooler -Force
Set-Service -Name Spooler -StartupType Disabled
Si necesitas impresión local pero no servir impresión entrante, la Opción 2 de MSRC es deshabilitar la directiva «Permitir que el spooler de impresión acepte conexiones de clientes» bajo Configuración del equipo / Plantillas administrativas / Impresoras. A diferencia de los cambios de registro anteriores, «debes reiniciar el servicio Spooler de impresión para que la directiva de grupo surta efecto.»
⚠️ Advertencia: secuencia tus actualizaciones. Según KB5005652, antes de instalar las actualizaciones publicadas el 14 de septiembre de 2021 o después en servidores de impresión, los clientes de impresión ya deben tener una actualización publicada el 12 de enero de 2021 o después — de lo contrario esos clientes dejarán de imprimir. Si a los usuarios se les solicitan credenciales en cada trabajo de impresión en lugar de solo al instalar el controlador, KB5005652 atribuye eso a un problema de zona horaria corregido por las actualizaciones del 12 de octubre de 2021, o a una incompatibilidad de nombre de archivo/versión de controlador entre el cliente y el servidor de impresión.
Dónde encaja este tema en una cola de remediación más amplia se cubre en nuestra guía sobre qué bloquear primero en Active Directory y cómo validarlo, y en el recorrido más amplio sobre cómo auditar la seguridad de Active Directory y demostrar la remediación.
Cómo lo detecta EtcSec
EtcSec verifica esta configuración como tres hallazgos distintos, porque fallan de forma independiente y los corrigen equipos diferentes.
PRINTNIGHTMARE_VULNERABLE (Crítico) evalúa si el aviso de elevación está deshabilitado en toda la GPO — el estado de NoWarningNoElevationOnInstall — en lugar de solo el nivel de parche. PA038_POINT_AND_PRINT_ELEVATION_OFF (Alto) lee el mismo valor de registro a través del prisma de cumplimiento ANSSI PA-038: falla cuando ninguna GPO en alcance impone la elevación, señalando exactamente la configuración que MSRC describe como vulnerable por diseño. DC_SPOOLER_ACCESSIBLE (Alto) cubre el problema más estrecho y mejor conocido de un Spooler de impresión aún en ejecución en un controlador de dominio.
La razón por la que existen estos tres hallazgos es la brecha con la que abrió este artículo. Un parque puede pasar la comprobación de DC y fallar en las otras dos — spooler detenido en cuatro controladores de dominio, avisos de elevación deshabilitados en cuatro mil estaciones de trabajo. El etc-collector lee los valores efectivos desde el ámbito de Configuración del equipo (Machine\Registry.pol) en cada host dentro del alcance, de modo que una directiva que Windows ignora silenciosamente en el contexto de usuario no se lee como conforme.
ℹ️ Nota: EtcSec verifica automáticamente esta vulnerabilidad en cada auditoría de AD/Azure. Ejecuta una auditoría gratuita para verificar tu entorno.
Fuentes
Cada afirmación técnica anterior proviene de las siguientes fuentes, cada una verificada contra la fuente en vivo:
- MSRC Security Update Guide, CVE-2021-34527 (API CVRF, julio de 2021) — severidad, vector CVSS, explotabilidad, guía de registro, alcance de DC y servidor miembro, soluciones alternativas
- MSRC Security Update Guide, CVE-2021-1675 (junio de 2021), CVE-2021-34481, CVE-2021-36936 y CVE-2021-36958 (agosto de 2021)
- KB5005010: Restricción de la instalación de nuevos controladores de impresora tras aplicar las actualizaciones del 6 de julio de 2021
- KB5005652: Gestionar el nuevo comportamiento predeterminado de instalación de controladores de Point and Print (CVE-2021-34481)
- KB4599464: Gestión de la implementación de cambios de enlace RPC de la impresora para CVE-2021-1678
- Microsoft Learn: Las directivas de restricciones de Point and Print se ignoran en Windows (KB 2307161)
- Microsoft Learn: referencia del comando wevtutil
- Catálogo de vulnerabilidades explotadas conocidas de la CISA (versión del catálogo 2026.08.18)
- Splunk Threat Research Team: I Pity the Spool: Detecting PrintNightmare CVE-2021-34527
Explore las páginas de identidad que apoyan este tema

