Microsoft lanzó el martes 9 de junio de 2026 su actualización de seguridad mensual, conocida como Patch Tuesday, que corrige 200 vulnerabilidades, de las cuales seis son de día cero: cinco divulgadas públicamente y una explotada activamente. De los fallos corregidos, 33 se clasifican como críticos, incluyendo 28 de ejecución remota de código, 4 de elevación de privilegios y uno de divulgación de información.
Las vulnerabilidades se distribuyen en varias categorías: 65 de elevación de privilegios, 19 de omisión de funciones de seguridad, 55 de ejecución remota de código, 30 de divulgación de información, 7 de denegación de servicio y 27 de suplantación de identidad. BleepingComputer señala que solo se contabilizan los fallos corregidos por Microsoft en esta fecha, excluyendo los de Mariner, Azure HorizonDB, Microsoft Copilot, Copilot Chat, M365 Copilot, Microsoft Exchange Online y Microsoft Graph, así como 360 fallos de Microsoft Edge/Chromium solucionados por Google este mes.
Vulnerabilidades de día cero corregidas
Microsoft parcheó seis vulnerabilidades de día cero, cinco divulgadas públicamente y una explotada activamente. Estas son:
- CVE-2026-45586: Vulnerabilidad de elevación de privilegios en Windows Collaborative Translation Framework (CTFMON), divulgada públicamente como 'GreenPlasma' por el investigador Nightmare Eclipse. Permite obtener privilegios de SYSTEM.
- CVE-2026-49160: Vulnerabilidad de denegación de servicio en HTTP.sys, conocida como 'HTTP/2 Bomb', divulgada por Calif.io. Abusa de la compresión de encabezados HTTP/2 para consumir memoria del servidor.
- CVE-2026-45585: Vulnerabilidad de omisión de BitLocker, conocida como 'YellowKey', que permite a atacantes con acceso físico acceder a datos cifrados. Afecta a sistemas con protección TPM-only.
- CVE-2026-50507: Otra vulnerabilidad de omisión de BitLocker, que soluciona el fallo 'bitskrieg' divulgado por Jonas Lykkegaard. Puede causar un error de carga de clave BitLocker.
- CVE-2020-17103: Vulnerabilidad de elevación de privilegios en Windows Cloud Files Mini Filter Driver, conocida como 'Mini-Plasma', divulgada por Nightmare Eclipse y reportada originalmente por Google Project Zero en 2020. Se creía corregida en diciembre de 2020, pero seguía siendo explotable.
- CVE-2026-42897: Vulnerabilidad de suplantación en Microsoft Exchange Server, explotada activamente. Permite ejecutar JavaScript en el navegador de la víctima al abrir un correo manipulado en Outlook Web Access.
Para CVE-2026-42897, Microsoft indica que aún trabaja en una actualización completa, pero ha implementado mitigaciones a través del Servicio de Mitigación de Emergencia de Exchange. No se reveló quién divulgó la vulnerabilidad ni cómo fue explotada. Además, Microsoft introdujo una nueva configuración de registro 'MaxHeadersCount' para mitigar el ataque HTTP/2 Bomb, permitiendo limitar el número de encabezados en solicitudes HTTP/2 y HTTP/3.
Actualizaciones de otros fabricantes
Otras compañías lanzaron actualizaciones en junio de 2026: Acer advirtió sobre fallos de máxima gravedad en routers Wave 7; Adobe actualizó múltiples productos; Check Point corrigió una vulnerabilidad en VPN Remota explotada en ataques de ransomware Qilin; Cisco parcheó fallos en Unified CM y SD-WAN; Fortinet actualizó FortiOS, FortiSandbox y FortiProxy; Google publicó el boletín de seguridad de Android con 124 fallos y una vulnerabilidad explotada activamente, además de corregir un día cero en Chrome; Ivanti solucionó vulnerabilidades en EPMM y Sentry; Ubiquiti corrigió tres fallos de máxima gravedad con posible ejecución remota de código; SAP lanzó sus actualizaciones de junio con cuatro fallos críticos; y Veeam corrigió una vulnerabilidad crítica en Backup & Replication que permitía ejecución remota de código en servidores unidos a dominio. Microsoft recomienda instalar las actualizaciones de junio de 2026 lo antes posible para protegerse contra estas vulnerabilidades.


















Deja una respuesta