Microsoft publica una actualización récord del Patch Tuesday que cubre 570 fallos de seguridad

Microsoft ha publicado sus actualizaciones de seguridad de julio de 2026, corrigiendo al menos 570 vulnerabilidades en Windows y otros productos. La cifra es casi tres veces superior al récord mensual...

Microsoft ha publicado sus actualizaciones de seguridad de julio de 2026, corrigiendo al menos 570 vulnerabilidades en Windows y otros productos. La cifra es casi tres veces superior al récord mensual anterior de la compañía, establecido en junio, y contempla casi 60 fallos clasificados como críticos.

Microsoft afirmó que esta actualización inusualmente extensa refleja el uso cada vez mayor de la inteligencia artificial en la investigación de vulnerabilidades. Pavan Davuluri, vicepresidente ejecutivo de Microsoft, señaló que las técnicas asistidas por IA ayudan a los investigadores a identificar y analizar con mayor rapidez las debilidades en grandes bases de código.

Se incluyen tres vulnerabilidades de día cero

La actualización contiene correcciones para tres vulnerabilidades de día cero. Según los informes, dos están siendo explotadas en ataques, mientras que la tercera se ha divulgado públicamente, pero Microsoft no la ha vinculado con ninguna explotación activa.

Entre los problemas corregidos hay aproximadamente 250 vulnerabilidades de elevación de privilegios. Entre ellas se encuentran CVE-2026-56155, un fallo en Active Directory Federation Services, y CVE-2026-56164, una vulnerabilidad de Microsoft SharePoint. Los dos fallos podrían permitir a un atacante obtener permisos superiores en un sistema Windows afectado.

CVE-2026-50661 afecta a Windows BitLocker y representa una elusión de una función de seguridad. Un atacante con acceso físico a un dispositivo podría utilizarla potencialmente para acceder a datos protegidos. Microsoft afirmó que los detalles de la vulnerabilidad son públicos, pero no ha observado ninguna explotación.

Jack Bicer, director de investigación de vulnerabilidades de Action1, destacó CVE-2026-48561, un fallo de ejecución remota de código en Microsoft Copilot al que se ha asignado una puntuación CVSS de 9,6. Según Microsoft, un atacante podría alojar un sitio web malicioso que solicite a Microsoft Edge para Android enviar solicitudes especialmente diseñadas a Copilot cuando la víctima visite el sitio.

Cambian las suposiciones sobre la explotabilidad

Los investigadores de seguridad afirmaron que la IA también podría reducir el tiempo que necesitan los atacantes para convertir las vulnerabilidades divulgadas en exploits funcionales. Satnam Narang, de Tenable, sostuvo que las evaluaciones de explotabilidad de Microsoft, que estiman la probabilidad de que se explote un fallo, podrían no tener plenamente en cuenta las herramientas ofensivas automatizadas. Señaló una vulnerabilidad de día cero de SharePoint que inicialmente se consideró menos susceptible de explotación, pese a que posteriormente apareció en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Chris Goettl, de Ivanti, observó que los proveedores están aumentando la frecuencia de sus lanzamientos. Adobe planea publicar boletines de seguridad dos veces al mes, mientras que Cisco, Mozilla y Oracle también han acelerado sus actualizaciones. Las organizaciones deberían revisar los avisos de Microsoft, realizar copias de seguridad de los sistemas importantes y probar los parches antes de implementarlos de forma generalizada.