Microsoft ha lanzado su parche de seguridad de julio de 2026, que aborda un número récord de 570 vulnerabilidades, según informó la compañía. Entre los fallos corregidos se incluyen dos vulnerabilidades de día cero explotadas activamente en ataques y una divulgación pública. El parche también soluciona 59 vulnerabilidades críticas, de las cuales 48 permiten la ejecución remota de código.

Desglose de las vulnerabilidades por categoría: 254 de elevación de privilegios, 17 de omisión de funciones de seguridad, 145 de ejecución remota de código, 102 de divulgación de información, 35 de denegación de servicio y 16 de suplantación de identidad. Cabe destacar que Microsoft ha comenzado a utilizar un sistema de detección de vulnerabilidades asistido por inteligencia artificial, lo que ha incrementado el número de fallos identificados.

Tres vulnerabilidades de día cero corregidas

Este mes se han solucionado tres vulnerabilidades de día cero, dos de ellas explotadas activamente y una divulgada públicamente. La primera, CVE-2026-56155, afecta a Active Directory Federation Services (AD FS) y permite la elevación de privilegios a nivel local. La segunda, CVE-2026-56164, corresponde a Microsoft SharePoint Server y posibilita la elevación de privilegios de forma remota. La tercera, CVE-2026-50661, es una omisión de la función de seguridad BitLocker que podría permitir el acceso físico a datos cifrados.

  • CVE-2026-56155: Vulnerabilidad de elevación de privilegios en AD FS, explotada activamente.
  • CVE-2026-56164: Vulnerabilidad de elevación de privilegios en SharePoint Server, explotada activamente.
  • CVE-2026-50661: Vulnerabilidad de omisión de seguridad en BitLocker, divulgada públicamente.
"Un atacante con acceso físico al objetivo podría explotar esta vulnerabilidad para obtener acceso a datos cifrados", señala Microsoft sobre el fallo de BitLocker.

Además de los parques de Microsoft, otras empresas como Adobe, Cisco, Fortinet, NVIDIA, SAP y VMware también han publicado actualizaciones de seguridad durante las últimas semanas. Entre los fallos destacados se encuentra una vulnerabilidad crítica en ColdFusion de Adobe, exploits en productos de Cisco y un fallo de omisión de autenticación en BeyondTrust.

image
image
article image
article image