Microsoft lanzó hoy su parche de seguridad de mayo de 2026, que corrige 120 vulnerabilidades y no revela ninguna falla de día cero. Este Patch Tuesday aborda 17 vulnerabilidades clasificadas como 'Críticas', de las cuales 14 son de ejecución remota de código, 2 de elevación de privilegios y 1 de divulgación de información.
- 61 Vulnerabilidades de Elevación de Privilegios
- 6 Vulnerabilidades de Bypass de Funciones de Seguridad
- 31 Vulnerabilidades de Ejecución Remota de Código
- 14 Vulnerabilidades de Divulgación de Información
- 8 Vulnerabilidades de Denegación de Servicio
- 13 Vulnerabilidades de Suplantación de Identidad
Las cifras excluyen fallos corregidos anteriormente en Mariner, Azure, Copilot, Microsoft Teams y Microsoft Partner Center, así como 131 fallos de Microsoft Edge/Chromium solucionados por Google este mes.
Vulnerabilidades destacadas
Microsoft corrigió múltiples vulnerabilidades en Office, Word y Excel que permiten ejecución remota de código al abrir archivos maliciosos, incluso desde el panel de vista previa. Se recomienda actualizar Office de inmediato.
Entre otras vulnerabilidades notables se incluyen: CVE-2026-35421, una falla de ejecución remota de código en Windows GDI que se explota abriendo un archivo EMF malicioso con Microsoft Paint; CVE-2026-40365, una vulnerabilidad en SharePoint Server que permite a un atacante autenticado ejecutar código de forma remota; y CVE-2026-41096, una falla en el cliente DNS de Windows que puede ser explotada por un servidor DNS controlado por el atacante para ejecutar código.
Actualizaciones recientes de otras empresas
- Adobe publicó actualizaciones de seguridad para After Effects, Premiere Pro, Media Encoder, Commerce, Illustrator, entre otros.
- AMD corrigió una vulnerabilidad de elevación de privilegios en el caché de operaciones (op/µop) de CPU Zen 2.
- Apple lanzó actualizaciones para macOS, iOS, watchOS, iPadOS, visionOS y tvOS.
- Cisco corrigió múltiples fallos, incluyendo uno de denegación de servicio que requiere reinicio manual.
- Fortinet actualizó dos fallos críticos en FortiSandbox y FortiAuthenticator.
- Google publicó el boletín de seguridad de Android de mayo, con 10 vulnerabilidades corregidas.
- Ivanti corrigió una vulnerabilidad de ejecución remota de código en Endpoint Manager Mobile (EPMM) explotada en ataques de día cero.
- Mozilla corrigió cinco vulnerabilidades en Firefox.
- Palo Alto Networks advirtió sobre un fallo crítico en PAN-OS User-ID Authentication Portal explotado como día cero, aún sin parche.
- SAP publicó actualizaciones de mayo con una falla de alta gravedad y dos críticas.
- vm2 lanzó actualizaciones para una vulnerabilidad crítica en su biblioteca de sandboxing para Node.js.