Mega Patch Tuesday: Microsoft corrige 3 zero-days

El Patch Tuesday de julio de 2026 va a pasar a la historia de la ciberseguridad. Con un volumen nunca antes visto, Microsoft liberó paquetes de actualización para cubrir la cifra asombrosa de 622 vulnerabilidades en sus productos, marcando un pico absurdo en la curva histórica de parches mensuales de la empresa.
Pero lo que importa para los equipos de TI (y para los hackers) no es el número absoluto de bugs triviales corregidos. Lo que parpadea en rojo en los informes de amenazas son los tres zero-days: fallas desconocidas y ya explotadas activamente en ataques reales, incluyendo una vulnerabilidad crítica en el corazón de la infraestructura corporativa: Active Directory.
Los puntos destacados del mega parche
De las 622 correcciones liberadas, 45 fueron clasificadas con gravedad Crítica, permitiendo en la mayoría de los casos Ejecución Remota de Código (RCE) o Elevación de Privilegios (EoP).
Los productos más afectados incluyen Windows OS, Microsoft Office, SQL Server y componentes de Azure. Sin embargo, el foco total de los equipos de defensa cibernética debe estar puesto en las tres vulnerabilidades 0-day ya encontradas “en estado salvaje” (in the wild).
1. La pesadilla de Active Directory (CVE-2026-56155)
La falla más urgente de este mes reside en Active Directory Federation Services (AD FS). La vulnerabilidad de elevación de privilegios y bypass de seguridad permite que un atacante no autenticado, que logre forjar un ticket específico o explotar el endpoint del AD FS, escale sus privilegios hasta tomar el control total del dominio.
AD FS suele ser la columna vertebral del Single Sign-On (SSO) híbrido de las empresas. Comprometer el AD FS significa que el atacante obtiene las “llaves del reino” para emitir tokens falsos, accediendo a recursos locales y en la nube de Azure sin necesidad de conocer ninguna contraseña.
2. Windows MSHTML: ejecución de código (CVE-2026-56157)
Aunque Microsoft lleva años intentando jubilar a Internet Explorer, el antiguo motor de renderizado, MSHTML, sigue profundamente arraigado en Windows para renderizar contenido en otras aplicaciones. La falla permite que un atacante cree un documento de Office malicioso o una página web y, sin necesitar una interacción extensa del usuario, ejecute código remoto. Ya se detectaron campañas de phishing activas usando esta falla.
3. Win32k, elevación de privilegios (CVE-2026-56162)
El controlador del subsistema de ventanas de Windows (Win32k) es el eterno talón de Aquiles del sistema. Esta nueva vulnerabilidad de elevación de privilegios es el complemento perfecto para las bandas de ransomware. Cuando un hacker logra acceso inicial a la máquina (como usuario común), explota Win32k para obtener privilegios de sistema (SYSTEM), lo que le permite desactivar el antivirus y cifrar todos los discos.
El desafío del despliegue
Aplicar 622 correcciones de una vez en miles de servidores y equipos de escritorio es una pesadilla logística. El riesgo de que un parche rompa algún software heredado es inversamente proporcional a la urgencia de cerrar las brechas.
En el año en que todavía tenemos flashbacks del apagón cibernético causado por una actualización global de CrowdStrike en 2024, muchos administradores dudan. Pero la matemática no perdona: el CVE-2026-56155 en Active Directory ya está siendo usado activamente por grupos APT (Advanced Persistent Threats).
La recomendación estándar de las agencias de ciberseguridad como CISA es clara: aplica los parches en los Domain Controllers y servidores AD FS en las próximas 48 horas. Prueba los parches de escritorio en grupos piloto y procede con la distribución lo más rápido posible.
Postergar esta actualización en particular dejó de ser “precaución” para convertirse en una invitación abierta a las invasiones. ¿Tus servidores Active Directory ya están actualizados hoy?




Comentarios