El Patch Tuesday más grande de la historia: ~570 fallas corregidas y 3 zero-days

Render 3D editorial de una torre desbordada de parches y escudos de seguridad sobre un servidor, con tres grietas rojas brillantes que representan los zero-days
0 0 votos
Valora la Publicación

Microsoft publicó el 14 de julio de 2026 el Patch Tuesday más grande de su historia: cerca de 570 vulnerabilidades corregidas en un solo ciclo mensual, con más de 56 críticas y 3 zero-days, dos de ellos ya explotados activamente antes de que existiera el parche.

El conteo exacto varía según el criterio de cada fuente. BleepingComputer contabiliza 570 fallas; Tenable llega a 569 CVEs (56 críticas, 510 importantes y 3 moderadas) sin contar Edge/Chromium; y la Zero Day Initiative suma 621 al incluir CVEs de terceros que Microsoft republica, más unos 480 bugs adicionales de Chromium y Edge que lista por separado.

Para ZDI, calificarlo de récord «es quedarse corto»: el acumulado de CVEs de 2026 ya supera el total anual de cualquier año anterior, y todavía quedan cinco meses por delante.

Los tres zero-days

Los dos primeros están siendo explotados in the wild, y CISA los agregó el mismo 14 de julio a su catálogo de vulnerabilidades explotadas conocidas (KEV), con plazos de remediación para agencias federales del 17 y el 28 de julio.

  • CVE-2026-56155 (CVSS 7.8): elevación de privilegios en Active Directory Federation Services. Requiere acceso local, pero permite a un atacante autorizado escalar hasta privilegios de administrador dentro del servicio de federación, justo el tipo de infraestructura de identidad que los atacantes usan para pivotear hacia el resto del dominio.
  • CVE-2026-56164 (CVSS 5.3): falta de autenticación en una función crítica de SharePoint Server (2016, 2019 y Subscription Edition). A pesar de su puntaje moderado, un atacante sin autenticar puede explotarla por red para elevar privilegios, y es la que tiene el plazo más corto en el KEV.
  • CVE-2026-50661 (CVSS 6.1): bypass de BitLocker, divulgado públicamente antes del parche. Requiere acceso físico al equipo, el escenario clásico de una notebook corporativa robada o perdida.

Exchange, SQL Server y el resto de las críticas

Entre las fallas más severas del ciclo aparece CVE-2026-55008, un spoofing en Exchange Server con CVSS 9.6: un cross-site scripting almacenado que ejecuta JavaScript arbitrario en la sesión del navegador de la víctima a través de Outlook Web Access.

SQL Server recibe parches para CVE-2026-54117 y CVE-2026-54118, dos ejecuciones remotas de código con CVSS 8.8.

También destacan CVE-2026-55944 en Dynamics NAV (RCE, CVSS 9.8, sin interacción del usuario) y CVE-2026-50518 en el servidor DHCP de Windows (RCE, CVSS 9.8), que Microsoft marca como de explotación «más probable».

Por tipo de vulnerabilidad, dominan las elevaciones de privilegio (254) y las ejecuciones remotas de código (145), seguidas por divulgación de información (102), denegación de servicio (35), bypass de funciones de seguridad (17) y spoofing (16).

El cumulative de Windows 11 trae algo más que parches

La actualización acumulativa KB5101650 de Windows 11 (24H2 y 25H2) no se limita a los fixes de seguridad: incorpora Point-in-Time Restore, que permite volver el sistema a cualquier punto de las últimas 72 horas, y nuevos controles para pausar actualizaciones con un calendario, renovables de forma indefinida.

Son novedades que merecen su propia nota; acá lo relevante es que instalar el cumulative de julio trae las dos cosas juntas: parches y features.

Prioridades para esta semana

Con este volumen no se puede parchear todo a la vez, y el orden importa. Los dos zero-days explotados tocan AD FS y SharePoint, dos piezas que en muchas organizaciones de la región siguen corriendo on-premises y expuestas.

Si administrás alguna de esas plataformas, la ventana entre el parche y la explotación masiva suele medirse en días. ¿Ya tienen priorizado el ciclo de julio o el tamaño del paquete los obligó a triaje? Te leemos en los comentarios.

Fuentes

Escrito por

Pablo Ariel Di Loreto

Profesor. Informático. Fanático del helado de dulce de leche. Director de Ingeniería en MODO, y Secretario del Microsoft Users Group Asociación Civil. Además, soy owner de iniciativas como ConoSurTech y Aprender IT.

Ver todas las entradas de Pablo Ariel Di Loreto →
Suscribirse
Notificarme de
guest

0 Comentarios
Viejos
Nuevos Más votados
Scroll al inicio
0
Nos encantaría conocer tu opinión: ¡comenta!x