Microsoft publicó el 14 de julio de 2026 el Patch Tuesday más grande de su historia: cerca de 570 vulnerabilidades corregidas en un solo ciclo mensual, con más de 56 críticas y 3 zero-days, dos de ellos ya explotados activamente antes de que existiera el parche.
El conteo exacto varía según el criterio de cada fuente. BleepingComputer contabiliza 570 fallas; Tenable llega a 569 CVEs (56 críticas, 510 importantes y 3 moderadas) sin contar Edge/Chromium; y la Zero Day Initiative suma 621 al incluir CVEs de terceros que Microsoft republica, más unos 480 bugs adicionales de Chromium y Edge que lista por separado.
Para ZDI, calificarlo de récord «es quedarse corto»: el acumulado de CVEs de 2026 ya supera el total anual de cualquier año anterior, y todavía quedan cinco meses por delante.
Los tres zero-days
Los dos primeros están siendo explotados in the wild, y CISA los agregó el mismo 14 de julio a su catálogo de vulnerabilidades explotadas conocidas (KEV), con plazos de remediación para agencias federales del 17 y el 28 de julio.
CVE-2026-56155(CVSS 7.8): elevación de privilegios en Active Directory Federation Services. Requiere acceso local, pero permite a un atacante autorizado escalar hasta privilegios de administrador dentro del servicio de federación, justo el tipo de infraestructura de identidad que los atacantes usan para pivotear hacia el resto del dominio.CVE-2026-56164(CVSS 5.3): falta de autenticación en una función crítica de SharePoint Server (2016, 2019 y Subscription Edition). A pesar de su puntaje moderado, un atacante sin autenticar puede explotarla por red para elevar privilegios, y es la que tiene el plazo más corto en el KEV.CVE-2026-50661(CVSS 6.1): bypass de BitLocker, divulgado públicamente antes del parche. Requiere acceso físico al equipo, el escenario clásico de una notebook corporativa robada o perdida.
Exchange, SQL Server y el resto de las críticas
Entre las fallas más severas del ciclo aparece CVE-2026-55008, un spoofing en Exchange Server con CVSS 9.6: un cross-site scripting almacenado que ejecuta JavaScript arbitrario en la sesión del navegador de la víctima a través de Outlook Web Access.
SQL Server recibe parches para CVE-2026-54117 y CVE-2026-54118, dos ejecuciones remotas de código con CVSS 8.8.
También destacan CVE-2026-55944 en Dynamics NAV (RCE, CVSS 9.8, sin interacción del usuario) y CVE-2026-50518 en el servidor DHCP de Windows (RCE, CVSS 9.8), que Microsoft marca como de explotación «más probable».
Por tipo de vulnerabilidad, dominan las elevaciones de privilegio (254) y las ejecuciones remotas de código (145), seguidas por divulgación de información (102), denegación de servicio (35), bypass de funciones de seguridad (17) y spoofing (16).
El cumulative de Windows 11 trae algo más que parches
La actualización acumulativa KB5101650 de Windows 11 (24H2 y 25H2) no se limita a los fixes de seguridad: incorpora Point-in-Time Restore, que permite volver el sistema a cualquier punto de las últimas 72 horas, y nuevos controles para pausar actualizaciones con un calendario, renovables de forma indefinida.
Son novedades que merecen su propia nota; acá lo relevante es que instalar el cumulative de julio trae las dos cosas juntas: parches y features.
Prioridades para esta semana
Con este volumen no se puede parchear todo a la vez, y el orden importa. Los dos zero-days explotados tocan AD FS y SharePoint, dos piezas que en muchas organizaciones de la región siguen corriendo on-premises y expuestas.
Si administrás alguna de esas plataformas, la ventana entre el parche y la explotación masiva suele medirse en días. ¿Ya tienen priorizado el ciclo de julio o el tamaño del paquete los obligó a triaje? Te leemos en los comentarios.
Fuentes
- BleepingComputer — Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days
- Tenable — Microsoft’s July 2026 Patch Tuesday Addresses 569 CVEs
- Zero Day Initiative — The July 2026 Security Update Review
- CISA — CISA Adds Four Known Exploited Vulnerabilities to Catalog
- Microsoft MSRC — July 2026 Security Updates


