Microsoft corrige un récord de 570 fallos de seguridad en julio de 2026, dos explotados activamente

Microsoft lanzó sus actualizaciones de seguridad del Patch Tuesday de julio de 2026 el 14 de julio, corrigiendo un récord de 570 vulnerabilidades en Windows y su cartera de productos. La actualización incluye tres fallos zero-day, dos de los cuales están siendo explotados activamente en ataques en este momento, lo que convierte esta en una de las entregas de Patch Tuesday más urgentes en los últimos tiempos.
La magnitud de la actualización de julio es notable por sí misma. Microsoft anunció la semana pasada un incremento en el volumen de parches, atribuyéndolo a un nuevo sistema de descubrimiento de vulnerabilidades impulsado por inteligencia artificial que encuentra fallos en el código de Windows antes de que los atacantes lo hagan. La herramienta de IA ya está dando frutos: el Patch Tuesday de junio cubrió 200 fallos, y julio casi triplica esa cifra.
Los dos zero-days bajo ataque activo
Las correcciones más urgentes son dos fallos de elevación de privilegios confirmados como explotados en ataques en vivo:
- Active Directory Federation Services (AD FS): Una vulnerabilidad de control de acceso insuficiente que permite a un atacante local autorizado escalar a privilegios administrativos. El propio equipo de Detección y Respuesta de Microsoft (DART) — su unidad de respuesta a incidentes — descubrió el fallo, lo que normalmente significa que fue encontrado durante investigaciones activas de brechas.
- Microsoft SharePoint Server: Un fallo de autenticación faltante que permite a un atacante remoto no autenticado elevar privilegios a través de la red. Investigadores de Mandiant Incident Response y del equipo FLARE de Google Cloud co-acreditaron el descubrimiento, lo que sugiere nuevamente que el fallo fue identificado durante trabajo de respuesta a incidentes del mundo real.
Un tercer zero-day — una elusión de BitLocker en Windows que requiere acceso físico — fue divulgado públicamente pero aún no se sabe que sea explotado.
Escala de la actualización
De las 570 vulnerabilidades parcheadas, 59 están clasificadas como Críticas. Dentro de ese nivel Crítico, 48 permiten ejecución remota de código, nueve son fallos de elevación de privilegios, y dos son respectivamente una elusión de seguridad y un problema de suplantación. La cifra de 570 no incluye los 468 fallos del motor Chromium que Google corrigió este mes y que también aparecen en Microsoft Edge, ni las correcciones enviadas a principios de julio para Azure OpenAI, M365 Copilot, Exchange Online o el Servicio de Aprovisionamiento de Entra.
Lo que los administradores deben hacer
Los zero-days de AD FS y SharePoint están ambos confirmados como explotados, por lo que priorizar esos parches no es negociable para cualquier organización que ejecute cualquiera de estos servicios. Para SharePoint específicamente, Microsoft ofrece una mitigación temporal: habilitar la Antimalware Scan Interface (AMSI) en el servidor y configurar el modo de escaneo del cuerpo de la solicitud (Request Body Scan) a Full puede reducir la exposición hasta que se despliegue el parche.
Los usuarios de Windows 10 reciben las correcciones a través de KB5099539, una actualización de seguridad extendida. Las máquinas con Windows 11 las obtienen mediante KB5101650 y KB5099414. Como siempre, los administradores empresariales deberían probar en un entorno de staging antes del despliegue general, pero con dos zero-days explotados activamente, la ventana para deliberar es corta.
Según informó por primera vez BleepingComputer, este es el Patch Tuesday más grande registrado. Es probable que la tendencia continúe a medida que el escaneo impulsado por IA de Microsoft descubre más vulnerabilidades por sí mismo — un neto positivo para los defensores, incluso si la cadencia de actualizaciones se vuelve más exigente.
Originally reported by BleepingComputer. Read the original article for additional details.
View original source