Microsoft publica 622 correcciones de seguridad, incluidos dos días cero explotados activamente

La actualización de seguridad de Microsoft de julio de 2026 aborda 622 vulnerabilidades en toda su cartera de productos, lo que la convierte en la mayor versión del Patch Tuesday de la compañía hasta...

La actualización de seguridad de Microsoft de julio de 2026 aborda 622 vulnerabilidades en toda su cartera de productos, lo que la convierte en la mayor versión del Patch Tuesday de la compañía hasta la fecha. Según informes, dos de los fallos fueron explotados activamente antes de que hubiera parches disponibles.

Las vulnerabilidades explotadas afectan a Active Directory Federation Services y SharePoint Server. CVE-2026-56155 es un problema de escalada de privilegios local en AD FS que podría permitir a un atacante obtener derechos de nivel de administrador. CVE-2026-56164 afecta a SharePoint Server y puede explotarse de forma remota a través de una red sin autenticación, también para escalar privilegios.

Microsoft también destacó CVE-2026-50661, una vulnerabilidad que permite eludir una función de seguridad de BitLocker. El problema se divulgó públicamente antes de la actualización mensual y requiere acceso físico al dispositivo objetivo, lo que podría permitir a un atacante eludir ciertas protecciones de cifrado de disco. Los investigadores de seguridad han especulado que la divulgación podría estar relacionada con una serie de vulnerabilidades atribuidas a un investigador que utiliza los nombres Nightmare-Eclipse o Chaotic-Eclipse, aunque Microsoft no ha confirmado ese vínculo.

Amplia cobertura de productos

Según la información de lanzamiento de Microsoft, Windows concentra 416 de las vulnerabilidades corregidas, mientras que Office suma 164. Las correcciones restantes abarcan productos y servicios como Azure, Defender, Exchange Server, Edge, SQL Server y herramientas para desarrolladores.

Varias vulnerabilidades adicionales recibieron una atención especial por parte de los investigadores de seguridad. Entre ellas se encuentra un fallo crítico de Windows VMSwitch, CVE-2026-57092, con una puntuación de 9,9 en la escala CVSS, así como problemas críticos de SharePoint con una puntuación de 9,8. Otros problemas destacados incluyen una vulnerabilidad de cross-site scripting en Exchange Server y fallos de ejecución remota de código que afectan al Protocolo de Escritorio Remoto, Windows DHCP Server, el controlador de red de Windows Server y Minecraft Bedrock Dedicated Server.

Este volumen inusualmente elevado se produce después de que Microsoft revelara que la inteligencia artificial está ayudando a acelerar el descubrimiento de vulnerabilidades. Pavan Davuluri, vicepresidente ejecutivo de Windows, afirmó que la compañía utiliza un sistema de análisis basado en agentes y múltiples modelos, denominado MDASH, para examinar el código base de Windows e identificar defectos en una fase más temprana del desarrollo.

Las organizaciones deberían priorizar las dos vulnerabilidades explotadas y el problema de BitLocker divulgado públicamente, y después evaluar las correcciones restantes según la exposición de los productos, la posibilidad de explotación y el impacto empresarial. Adobe publicó por separado parches para 88 vulnerabilidades durante el mismo ciclo de actualizaciones, incluidos fallos críticos en ColdFusion, Commerce, Experience Manager e Illustrator.