Las vulnerabilidades críticas de Microsoft se duplicaron: de la exposición a la escalada

De acuerdo con el Informe de Vulnerabilidades de Microsoft 2026, Microsoft reportó 1.273 vulnerabilidades en 2025, una cifra inferior a las 1.360 del año anterior. Si bien el total de vulnerabilidades se ha mantenido en un rango estable entre 2020 y 2026, las vulnerabilidades críticas se duplicaron año tras año, pasando de 78 a 157, revirtiendo una tendencia a la baja de varios años. La estabilidad en el volumen total oculta una inestabilidad en el impacto, y es ahí donde las organizaciones deben enfocar su atención.

El indicio más relevante no es la cantidad de vulnerabilidades reveladas, sino dónde se concentran y qué permiten comprometer a los actores de amenazas. El predominio de las vulnerabilidades de Elevación de Privilegios (40% de todos los CVE), combinado con un aumento del 73% en las fallas de Divulgación de Información, indica que los atacantes priorizan el sigilo y el reconocimiento sobre los exploits ruidosos. El privilegio es el punto donde las vulnerabilidades se convierten en brechas; los actores de amenazas ya no necesitan exploits ruidosos si pueden escalar acceso sigilosamente y moverse lateralmente usando credenciales legítimas y tácticas Living Off the Land.

Dónde se concentra el riesgo

Esta tendencia se alinea con los patrones de brechas del mundo real, donde el acceso inicial suele ser mundano, pero el impacto se amplifica mediante privilegios excesivos, configuraciones incorrectas y controles de identidad débiles. Esto es especialmente preocupante en plataformas cloud y de negocio. Microsoft Azure y Dynamics 365 disminuyeron ligeramente en número total de vulnerabilidades, pero las críticas aumentaron drásticamente, de 4 a 37 en un solo año. Las plataformas cloud ya no son solo infraestructura; son esenciales para las operaciones comerciales, proporcionando servicios como gestión de identidades y accesos, automatización empresarial y planos de control para empresas enteras. Una falla crítica en estos entornos puede paralizar flujos de trabajo y colapsar los límites de confianza a velocidad de máquina.

Descargue el Informe de Vulnerabilidades de Microsoft 2026

En la decimotercera edición de este informe anual publicado por BeyondTrust, se ofrece un análisis detallado de las vulnerabilidades y las tendencias relevantes. También se incluyen conocimientos de expertos sobre cómo proteger mejor su organización mientras el panorama de amenazas evoluciona rápidamente. En la práctica, una identidad mal configurada en Azure puede entregar a un atacante las llaves de todo su inquilino, y la mayoría de las organizaciones no lo sabrían hasta que el daño esté hecho. CVE-2025-55241, una falla crítica de Entra ID parcheada en julio de 2025, lo ilustró: un atacante podía falsificar tokens aceptados en cualquier inquilino, sin dejar rastro en los registros de la víctima.

En el lado de endpoints y servidores, los resultados son mixtos pero igualmente perturbadores. El número total de vulnerabilidades de Microsoft Windows disminuyó, pero los recuentos críticos se mantuvieron consistentemente altos. Las vulnerabilidades de Microsoft Windows Server aumentaron a 780, con 50 clasificadas como críticas. Los servidores siguen siendo objetivos de alto valor porque a menudo se ejecutan con privilegios elevados, alojan servicios compartidos y proporcionan la base para una amplia variedad de infraestructura empresarial. Los actores de amenazas entienden que comprometer un servidor a menudo proporciona un acceso más rápido y profundo que comprometer un escritorio. Es una frase que escuchamos constantemente de los CISOs: 'Parcheamos todo lo crítico, ¿por qué seguimos siendo violados?' Estos datos lo explican.

Quizás el cambio más notable en los datos es el del software de productividad. Las vulnerabilidades de Microsoft Office aumentaron un 234% año tras año, pasando de 47 a 157, con vulnerabilidades críticas saltando de 3 a 31 (un aumento de 10 veces respecto al año anterior). Microsoft Office sigue siendo una de las superficies de ataque más abusadas porque se encuentra en la intersección del comportamiento humano, las operaciones diarias y la continuidad del negocio. Macros, intercambio de documentos, paneles de vista previa, renderizado HTML, nuevas capacidades de IA y complementos crean un paisaje único para la explotación. Cuando las vulnerabilidades de Office aumentan, los usuarios siguen siendo el punto de entrada más confiable mediante ingeniería social.

Las tendencias por categoría refuerzan un patrón claro: Elevación de Privilegios y Divulgación de Información están aumentando juntas. Los atacantes priorizan el sigilo y el reconocimiento, y cuando los actores de amenazas conocen su entorno mejor que su propio equipo, cada incursión posterior se vuelve más fácil.

Qué deberían hacer las organizaciones al respecto

La prioridad de defensa inmediata es reducir el radio de explosión antes del próximo ciclo de parches. Esto implica auditar los derechos de administrador permanentes, tratar las cuentas de servicio y los agentes de IA con el mismo escrutinio que las identidades humanas, y deshabilitar el panel de vista previa de Windows (siete CVE en 2025 lo explotaron como punto de entrada). Para las organizaciones, la conclusión es clara: la gestión de parches por sí sola es insuficiente, y deben priorizar las vulnerabilidades que permiten la escalada de privilegios, el abuso de identidad y el movimiento lateral. Esto requiere contexto, conocimiento de exploits, mapeos a marcos como MITRE ATT&CK, y no solo puntuaciones CVSS. También requiere repensar los supuestos de confianza en las capas cloud, endpoint, servidor y productividad.

Las organizaciones que están adelante no solo parchean más rápido. Están pensando de manera diferente sobre lo que significa el privilegio en un entorno cloud-first. En las organizaciones con las que trabajamos, los agentes de IA han evolucionado rápidamente de una preocupación futura a una realidad presente, y la mayoría carece de la gestión de postura de seguridad de IA necesaria para una gobernanza adecuada. La gestión de parches importa, pero los parches no corrigen el exceso de privilegios ni imponen el principio de mínimo privilegio para los agentes de IA. El fantasma en estos datos no es el recuento de vulnerabilidades. Es todo lo que esas vulnerabilidades desbloquean cuando los controles de identidad no están ahí para detenerlas.

Para el panorama de 2026 y más allá, el Informe de Vulnerabilidades de Microsoft 2026 refuerza una verdad dura: los actores de amenazas ya no están derribando la puerta principal con exploits de fuerza bruta. Están entrando, escalando silenciosamente y operando como usuarios de confianza, tanto humanos como máquinas. Si los programas de seguridad no se centran en la reducción de privilegios, la visibilidad de identidades y la evaluación continua de riesgos, los números pueden verse estables año tras año, pero la superficie de ataque y el impacto empresarial seguirán aumentando.

Descargue ahora el informe completo del 2026 Microsoft Vulnerabilities Report para obtener un análisis detallado del panorama de vulnerabilidades y seguridad de Microsoft, y lo que significa para usted.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *