Microsoft corrige un récord de 622 fallos, incluidos dos zero-days bajo ataque activo

Microsoft entregó hoy su mayor Patch Tuesday de la historia, con dos correcciones que cierran agujeros que los atacantes ya están explotando. El lote cubre 622 CVEs propias de Microsoft, más del triple del récord anterior de unos 200 en junio. Los dos fallos activos son los prioritarios. Ambos son vulnerabilidades de elevación de privilegios en infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en Active Directory Federation Services. Ninguno es un crítico de ejecución remota de código, sino fallos de privilegios en sistemas clave: el repositorio de documentos corporativos y el servidor que firma los inicios de sesión.

Los dos zero-days que hay que parchear primero

CVE-2026-56164, un fallo en SharePoint Server que Microsoft dice que está siendo explotado, permite a un atacante no autenticado escalar privilegios a través de la red. No requiere credenciales ni interacción del usuario, y es remoto. Microsoft lo atribuyó a los respondedores de incidentes de Mandiant y al equipo FLARE de Google, lo que indica descubrimiento durante ataques activos, aunque Microsoft no ha detallado cómo se explotó ni por quién. Si ejecutas SharePoint autogestionado, este es el primero que debes parchear, y hay un segundo reloj: hoy también es el fin del soporte extendido para SharePoint Server 2016 y 2019. A diferencia de Windows Server o SQL Server, ninguno tiene un programa ESU de pago. Más allá del parche, el aviso de Microsoft señala que habilitar AMSI en modo completo en el servidor mitiga el ataque. SharePoint ha sido un imán para atacantes desde que la cadena ToolShell arrasó servidores sin parchear en 2025, y no ha dejado de serlo.

CVE-2026-56155, un fallo en Active Directory Federation Services que Microsoft también marca como explotado, permite a un atacante ya autenticado elevar privilegios localmente mediante controles de acceso débiles. La unidad DART de respuesta a incidentes de Microsoft recibe el crédito. AD FS es el servidor que firma los tokens en los que confía el resto del entorno, por lo que un fallo etiquetado como "local" en ese host merece más atención de lo que sugiere la etiqueta. Microsoft no ha dicho qué privilegios concede ni cómo lo usaron los atacantes. Vale la pena saber que ninguno de estos CVEs está en el catálogo de vulnerabilidades explotadas conocidas de CISA al momento de escribir esto. La propia calificación de explotabilidad de Microsoft ya los marca como explotados. No esperes a que aparezcan en la lista KEV para considerarlo oficial. Microsoft también califica el fallo de SharePoint como de severidad relativamente baja, un buen recordatorio de que la etiqueta de severidad no es lo que debe priorizarse este mes.

Un tercer fallo y una cadena de SharePoint que llegará en agosto

El tercer zero-day fue divulgado públicamente pero no está bajo ataque: CVE-2026-50661, otro bypass de BitLocker. Requiere acceso físico al dispositivo, por lo que no es una emergencia remota. Parchearlo, pero no salta a la cola. Continúa una racha de bypass de BitLocker que se remonta a bitskrieg y YellowKey a principios de año. SharePoint atrajo otra corrección notable. Rapid7 Labs divulgó CVE-2026-55040, una omisión de autenticación JWT que construyeron para su entrada en Pwn2Own Berlín. La puntuación depende de a quién le preguntes: Rapid7 le asigna un 5.3 y dice que Microsoft le asignó severidad media, mientras que ZDI lo lee como Crítico con 9.1. Lo que hace no está en discusión. Rapid7 lo encadenó a un fallo separado de ejecución remota de código para alcanzar RCE no autenticada contra un servidor vulnerable, y la mitad de RCE aún no está parcheada; Microsoft planea corregirla en agosto. Eso hace que el parche de julio sea el que rompe la cadena. Una diferencia de cuatro puntos en un solo fallo también te dice cuánto vale un número de severidad este mes.

La limpieza de RC4 que puede romper inicios de sesión

Esta actualización también completa el endurecimiento de Kerberos RC4 de Microsoft, un proceso de varios años. El lote de julio elimina el conmutador de reversión RC4DefaultDisablementPhase, la vía de escape que los administradores han usado desde que Microsoft comenzó la ofensiva en enero. Después de esto, RC4 solo funciona para cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en tu entorno sigue solicitando tickets Kerberos RC4, puede fallar la autenticación en cuanto llegue la actualización. El orden importa: primero auditar, usando los eventos de auditoría RC4 que Microsoft añadió en enero; luego rotar las contraseñas de las cuentas de servicio marcadas, para que Windows genere claves AES; luego parchear. La rotación solo arregla cuentas que carecen de claves AES. Cualquier cosa fijada a RC4 por configuración, o un cliente heredado que no hable otro protocolo, necesita su propia solución antes de que llegue la actualización. Esto no te compromete; rompe cosas, pero te llegará un aviso a las 2 a.m. si te saltas la auditoría.

Por qué un mes tranquilo estableció un récord

Julio es históricamente uno de los meses más ligeros en el calendario de Microsoft, lo que hace que un lote de este tamaño destaque. Solo Windows representa 416 de los 622, y ZDI cuenta 95 fallos de ejecución remota de código en todo el lote. Aquí está el resto, y lo que vale la pena extraer de cada montón: los recuentos provienen de la Guía de actualizaciones de seguridad de Microsoft, que suma 622 CVEs únicos este mes. ZDI, contando de forma independiente, llegó a 621, y su revisión de julio es la fuente de las observaciones por familia. Microsoft lo anunció con cinco días de antelación. En un artículo del 9 de julio, dijo a los clientes que esperaran un "mayor volumen de actualizaciones de seguridad incluidas en cada lote de seguridad" a medida que la IA le ayuda a descubrir más problemas. Ese trabajo incluye MDASH, su sistema de escaneo agéntico multimodal, que encontró 16 de los fallos del Patch Tuesday de mayo por sí solo. Microsoft no ha dicho cuántos de los 622 de julio salieron de ese proceso. La misma automatización tiene dos filos. Una vez que se envía un parche, los atacantes pueden diferenciarlo de la versión anterior, encontrar el fallo que cierra y construir un exploit funcional antes de que la mayoría de las organizaciones hayan terminado las pruebas. Eso devora el antiguo margen de "esperar una semana" y acorta la brecha hasta el Miércoles de Exploits. También desarma la clasificación basada en CVSS. Cuando un lote trae más de 600 CVEs y una gran parte se califica como Alta o Crítica, "crítico" deja de ordenar nada. Los dos fallos explotados de este mes lo demuestran: ninguno es un titular de 9.8, ambos son fallos de privilegios de nivel medio, y ambos ya están en uso. Ordena por lo que se está explotando, usando KEV, EPSS y la bandera de explotado de Microsoft, no por puntuación, y parchea más rápido de lo que solías. El número en la caja solo va a subir.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *