Según el Informe de Vulnerabilidades de Microsoft 2026, Microsoft reveló 1.273 vulnerabilidades en 2025, una cifra inferior a las 1.360 del año anterior. La buena noticia es que el total de vulnerabilidades de Microsoft se ha mantenido en un rango estable de 2020 a 2026. Pero esas cifras no son las que hay que vigilar. Las vulnerabilidades críticas se duplicaron año tras año, pasando de 78 a 157, revirtiendo una tendencia de varios años a la baja. La estabilidad en el volumen total de vulnerabilidades oculta inestabilidad en el impacto, y es ahí donde las organizaciones deben centrar su atención.
El indicio más importante de estos datos no es cuántas vulnerabilidades se revelaron, sino dónde se concentran y qué permiten comprometer a los actores de amenazas. El dominio de las vulnerabilidades de Elevación de Privilegios (que representan el 40% de todos los CVE) combinado con un aumento del 73% en las fallas de Divulgación de Información nos dice que los atacantes están priorizando el sigilo y el reconocimiento sobre los exploits ruidosos. El privilegio es el punto donde las vulnerabilidades se convierten en brechas. Los actores de amenazas ya no necesitan exploits ruidosos o campañas masivas de malware si pueden escalar acceso sigilosamente y moverse lateralmente usando credenciales legítimas y tácticas Living Off the Land.
Dónde se concentra el riesgo
Esta tendencia se alinea con los patrones de brechas del mundo real, donde el acceso inicial suele ser mundano, pero el impacto se amplifica a través de privilegios excesivos, configuraciones incorrectas y controles de identidad débiles. Esto es especialmente preocupante en plataformas cloud y de negocio. Microsoft Azure y Dynamics 365 disminuyeron ligeramente en número total de vulnerabilidades, pero las vulnerabilidades críticas aumentaron drásticamente, pasando de 4 a 37 en un solo año. Las plataformas cloud ya no son solo infraestructura; son cruciales para las operaciones comerciales, proporcionando una amplia variedad de servicios, incluidos gestión de identidades y accesos, automatización empresarial y planos de control para empresas enteras. Una falla crítica en estos entornos tiene implicaciones que van más allá de exponer datos: puede paralizar todo un flujo de trabajo y colapsar los límites de confianza a velocidad de máquina.
Descargue el Informe de Vulnerabilidades de Microsoft 2026
En la decimotercera edición de este informe anual publicado por BeyondTrust, obtenga un análisis detallado de las vulnerabilidades y las tendencias que importan. También beneficiarse de conocimientos de expertos sobre cómo proteger mejor su organización mientras el panorama de amenazas evoluciona rápidamente. En la práctica, una identidad mal configurada en Azure puede entregar a un atacante las llaves de todo su inquilino, y la mayoría de las organizaciones no lo sabrían hasta que el daño esté hecho. CVE-2025-55241, una falla crítica de Entra ID parcheada en julio de 2025, lo ilustró precisamente: un atacante podía falsificar tokens aceptados en cualquier inquilino, sin dejar rastro en los registros de la víctima.
En el lado de endpoints y servidores, los resultados son mixtos, pero igualmente perturbadores. El número total de vulnerabilidades de Microsoft Windows disminuyó, pero los recuentos críticos se mantuvieron obstinadamente consistentes y alarmantemente altos. Las vulnerabilidades de Microsoft Windows Server aumentaron a 780, con 50 clasificadas como críticas. Los servidores siguen siendo objetivos de alto valor porque a menudo se ejecutan con privilegios elevados, alojan servicios compartidos y proporcionan la base para una amplia variedad de infraestructura empresarial. Los actores de amenazas entienden que comprometer un servidor a menudo proporciona un acceso más rápido y profundo que comprometer un escritorio solo. Es una frase que escuchamos constantemente de los CISOs: 'Parcheamos todo lo crítico, ¿por qué seguimos siendo violados?' Estos datos lo explican.
Quizás el cambio más notable en los datos es el del software de productividad. Las vulnerabilidades de Microsoft Office aumentaron un 234% año tras año, pasando de 47 a 157, con vulnerabilidades críticas saltando de 3 a 31 (un aumento de 10 veces respecto al año anterior). Microsoft Office sigue siendo una de las superficies de ataque más abusadas porque se encuentra en la intersección del comportamiento humano, las operaciones diarias y la continuidad del negocio. Macros, intercambio de documentos, paneles de vista previa, renderizado HTML, nuevas capacidades de IA y complementos crean un paisaje único para la explotación. Cuando las vulnerabilidades de Office aumentan, los usuarios siguen siendo el punto de entrada más confiable mediante ingeniería social.
Las tendencias por categoría refuerzan un patrón claro: Elevación de Privilegios y Divulgación de Información están aumentando juntas. Los atacantes están priorizando el sigilo y el reconocimiento, y cuando los actores de amenazas conocen su entorno mejor que su propio equipo, cada incursión posterior se vuelve más fácil.
Qué deberían hacer las organizaciones al respecto
La prioridad de defensa inmediata es reducir el radio de explosión antes del próximo ciclo de parches. Eso significa auditar los derechos de administrador permanentes, tratar las cuentas de servicio y los agentes de IA con el mismo escrutinio que las identidades humanas, y deshabilitar el panel de vista previa de Windows (siete CVE en 2025 lo explotaron como punto de entrada). Para las organizaciones, la conclusión es clara: la gestión de parches por sí sola es insuficiente, y las organizaciones deben priorizar las vulnerabilidades que permiten la escalada de privilegios, el abuso de identidad y el movimiento lateral primero. Eso requiere contexto, conocimiento de exploits, mapeos a marcos como MITRE ATT&CK, y no solo puntuaciones CVSS. También requiere repensar los supuestos de confianza en las capas cloud, endpoint, servidor y productividad.
Las organizaciones que están adelante no solo están parcheando más rápido. Están pensando de manera diferente sobre lo que significa el privilegio en un entorno cloud-first. En las organizaciones con las que trabajamos, los agentes de IA han evolucionado rápidamente de una preocupación futura a una realidad presente casi de la noche a la mañana, y la mayoría carece de la gestión de postura de seguridad de IA necesaria para una gobernanza adecuada. La gestión de parches importa, pero los parches no corrigen el exceso de privilegios ni imponen el principio de mínimo privilegio para los agentes de IA. El fantasma en estos datos no es el recuento de vulnerabilidades. Es todo lo que esas vulnerabilidades desbloquean cuando los controles de identidad no están ahí para detenerlas.
Para el panorama de 2026 y más allá, el Informe de Vulnerabilidades de Microsoft 2026 refuerza una verdad dura: los actores de amenazas ya no están derribando la puerta principal con exploits de fuerza bruta. Están entrando, escalando silenciosamente y operando como usuarios de confianza, tanto humanos como máquinas. Si los programas de seguridad no se centran en la reducción de privilegios, la visibilidad de identidades y la evaluación continua de riesgos, los números pueden verse estables año tras año, pero la superficie de ataque y el impacto empresarial seguirán aumentando.
Descargue ahora el informe completo del 2026 Microsoft Vulnerabilities Report para obtener un análisis detallado del panorama de vulnerabilidades y seguridad de Microsoft, y lo que significa para usted.