Microsoft rompe récord con 570 fallas corregidas en Patch Tuesday julio 2026

Microsoft lanzó el martes 15 de julio de 2026 su actualización mensual de seguridad más grande en la historia de la compañía: el Patch Tuesday de julio de 2026 corrigió 570 vulnerabilidades en sus sistemas operativos Windows y otros productos de software, casi el triple de las fallas resueltas en junio pasado, que ya había sido considerado un mes récord con 206 vulnerabilidades.

Contexto: una cifra sin precedente en la historia de Microsoft

El volumen de esta actualización no tiene precedente en la trayectoria de los Patch Tuesday, programa que Microsoft estableció en 2003 para ordenar la distribución mensual de parches de seguridad. Según múltiples firmas de ciberseguridad que analizaron el lanzamiento, el total acumulado de vulnerabilidades corregidas por Microsoft en lo que va de 2026 asciende a 1,380, cifra que ya supera el récord anual previo de 1,250 registrado en 2020. De las 570 fallas corregidas en este ciclo, 59 fueron catalogadas como Críticas —48 de ellas vinculadas a ejecución remota de código (RCE)—, mientras que el resto abarca elevación de privilegios, divulgación de información, denegación de servicio, suplantación de identidad y elusión de funciones de seguridad. Microsoft atribuye el aumento exponencial en el número de vulnerabilidades descubiertas a un nuevo sistema de detección basado en inteligencia artificial que la compañía desplegó recientemente para escanear proactivamente su base de código de Windows antes de que actores maliciosos puedan explotarlo.

Desarrollo: zero-days activos, SharePoint, ADFS y BitLocker en el centro

El paquete de julio incluye correcciones para tres vulnerabilidades de día cero (zero-day): dos de ellas estaban siendo activamente explotadas por atacantes antes de que los parches estuvieran disponibles, y una había sido divulgada públicamente sin explotación confirmada. La primera zero-day activa, identificada como CVE-2026-56155, afecta a Active Directory Federation Services (AD FS) y permite a un atacante autenticado elevar sus privilegios hasta nivel administrador mediante controles de acceso insuficientemente granulares. Microsoft atribuyó el hallazgo al equipo DART (Detection and Response Team), su unidad de respuesta a incidentes, lo que sugiere que la falla fue descubierta mientras se investigaban ataques reales (BleepingComputer). La segunda zero-day en explotación activa, CVE-2026-56164, impacta a Microsoft SharePoint Server y permite que un atacante remoto eleve privilegios sobre la red sin necesidad de autenticación previa para la función crítica comprometida. Microsoft recomendó como medida de mitigación habilitar la interfaz AMSI (Antimalware Scan Interface) y configurar el modo de escaneo de cuerpo de solicitud en modo completo (Full). Esta falla fue reportada por investigadores de Mandiant Incident Response, Google Cloud y FLARE OTF (Krebs on Security, CrowdStrike). La zero-day divulgada públicamente sin explotación activa, CVE-2026-50661, corresponde a una elusión de función de seguridad en Windows BitLocker que podría permitir a alguien con acceso físico al dispositivo acceder a datos cifrados almacenados en él. Microsoft consideró poco probable su explotación activa en este momento (CrowdStrike, PCWorld). Entre las vulnerabilidades críticas adicionales destacó CVE-2026-57092, una falla de Use-After-Free en el componente VMSwitch de Hyper-V con puntaje CVSS de 9.9, que permitiría a un atacante autenticado dentro de una máquina virtual invitada elevar privilegios sobre el sistema anfitrión. Además, la firma Rapid7 reveló CVE-2026-55040, una omisión de autenticación crítica en SharePoint descubierta por su investigador Stephen Fewer, que en conjunto con una segunda vulnerabilidad aún embargada podría permitir ejecución remota de código no autenticada sobre servidores SharePoint vulnerables (Rapid7). El vicepresidente ejecutivo de Microsoft, Pavan Davuluri, señaló en una publicación del 9 de julio que los usuarios notarán “un mayor volumen de actualizaciones de seguridad incluidas en cada versión” como resultado del uso de IA en el descubrimiento de vulnerabilidades.

Impacto: urgencia para equipos de TI y cambio de paradigma en ciberseguridad

La escala del parche de julio de 2026 obliga a los equipos de seguridad corporativa a replantear sus estrategias de gestión de actualizaciones. Con dos zero-days ya explotados en entornos reales —particularmente los que afectan a AD FS y SharePoint Server, infraestructura crítica de identidad y colaboración empresarial— los especialistas recomiendan priorizar el despliegue de estos parches en un plazo no mayor a 24-48 horas para sistemas expuestos. Las actualizaciones están disponibles a través de Windows Update, el Catálogo de Microsoft Update y WSUS. Los administradores que usen herramientas como SCCM o Intune deben sincronizar sus repositorios. Los usuarios de Windows 10 que no estén inscritos en el programa de Actualizaciones de Seguridad Extendidas (ESU) no recibirán estas correcciones; dicho programa fue extendido hasta el 12 de octubre de 2027. Este Patch Tuesday también marca una tendencia más amplia en la industria: el uso de IA para detectar vulnerabilidades está acelerando tanto el ritmo de descubrimiento como el volumen de correcciones que los fabricantes deben publicar, lo que plantea nuevos retos operativos para organizaciones de todos los tamaños.

Fuentes consultadas: BleepingComputer, Krebs on Security, CrowdStrike, Rapid7, PCWorld, TechRepublic, gHacks, CyberPress, Cybersecurity News

Deja un comentario