Microsoft lanzó hoy su parche de seguridad de mayo de 2026, que corrige 120 vulnerabilidades y no revela ninguna falla de día cero. Este Patch Tuesday aborda 17 vulnerabilidades clasificadas como 'Críticas', de las cuales 14 son de ejecución remota de código, 2 de elevación de privilegios y 1 de divulgación de información.

  • 61 Vulnerabilidades de Elevación de Privilegios
  • 6 Vulnerabilidades de Bypass de Funciones de Seguridad
  • 31 Vulnerabilidades de Ejecución Remota de Código
  • 14 Vulnerabilidades de Divulgación de Información
  • 8 Vulnerabilidades de Denegación de Servicio
  • 13 Vulnerabilidades de Suplantación de Identidad

Las cifras excluyen fallos corregidos anteriormente en Mariner, Azure, Copilot, Microsoft Teams y Microsoft Partner Center, así como 131 fallos de Microsoft Edge/Chromium solucionados por Google este mes.

Vulnerabilidades destacadas

Microsoft corrigió múltiples vulnerabilidades en Office, Word y Excel que permiten ejecución remota de código al abrir archivos maliciosos, incluso desde el panel de vista previa. Se recomienda actualizar Office de inmediato.

Entre otras vulnerabilidades notables se incluyen: CVE-2026-35421, una falla de ejecución remota de código en Windows GDI que se explota abriendo un archivo EMF malicioso con Microsoft Paint; CVE-2026-40365, una vulnerabilidad en SharePoint Server que permite a un atacante autenticado ejecutar código de forma remota; y CVE-2026-41096, una falla en el cliente DNS de Windows que puede ser explotada por un servidor DNS controlado por el atacante para ejecutar código.

Actualizaciones recientes de otras empresas

  • Adobe publicó actualizaciones de seguridad para After Effects, Premiere Pro, Media Encoder, Commerce, Illustrator, entre otros.
  • AMD corrigió una vulnerabilidad de elevación de privilegios en el caché de operaciones (op/µop) de CPU Zen 2.
  • Apple lanzó actualizaciones para macOS, iOS, watchOS, iPadOS, visionOS y tvOS.
  • Cisco corrigió múltiples fallos, incluyendo uno de denegación de servicio que requiere reinicio manual.
  • Fortinet actualizó dos fallos críticos en FortiSandbox y FortiAuthenticator.
  • Google publicó el boletín de seguridad de Android de mayo, con 10 vulnerabilidades corregidas.
  • Ivanti corrigió una vulnerabilidad de ejecución remota de código en Endpoint Manager Mobile (EPMM) explotada en ataques de día cero.
  • Mozilla corrigió cinco vulnerabilidades en Firefox.
  • Palo Alto Networks advirtió sobre un fallo crítico en PAN-OS User-ID Authentication Portal explotado como día cero, aún sin parche.
  • SAP publicó actualizaciones de mayo con una falla de alta gravedad y dos críticas.
  • vm2 lanzó actualizaciones para una vulnerabilidad crítica en su biblioteca de sandboxing para Node.js.
image
image
article image
article image