Actualización Histórica de Microsoft

El pasado martes, Microsoft batió récords en su programa de parches mensual, corrigiendo un total de 974 vulnerabilidades en su amplia gama de software. Entre estas, se han identificado dos fallos que están siendo explotados activamente en el entorno real. La actualización incluye 723 vulnerabilidades en Windows, 111 en Office, 62 en SQL y 22 en herramientas de desarrollo. Más de 110 de estas vulnerabilidades han sido clasificadas con un nivel de severidad crítico.

Principales Tipos de Vulnerabilidades

Los tipos de vulnerabilidades más comunes en esta actualización son la escalada de privilegios, la ejecución remota de código y la divulgación de información, que representan casi el 90% de los fallos corregidos. Además, Microsoft ha abordado 25 CVEs de terceros, llevando el total de vulnerabilidades resueltas a 999.

Desafíos en la Gestión de Parches

Jack Bicer, director de investigación de vulnerabilidades en Action1, destacó que con la magnitud de la actualización, el desafío no solo radica en aplicar los parches, sino en identificar cuáles requieren atención prioritaria. Con cientos de actualizaciones disponibles, los equipos de TI y seguridad deben ser capaces de diferenciar rápidamente las vulnerabilidades que deben ser atendidas de inmediato de aquellas que pueden seguir el ciclo normal de despliegue.

Vulnerabilidades Explotadas

Las dos vulnerabilidades activamente explotadas son: - CVE-2026-85880 (CVSS: 7.8): Un desbordamiento de búfer basado en heap en Windows Advanced Local Procedure Call (ALPC), que permite a un atacante autorizado elevar privilegios localmente y obtener privilegios de SYSTEM. - CVE-2026-81963 (CVSS: 7.8): Una vulnerabilidad de resolución de enlaces inapropiada en el Windows Update Stack, que también permite la elevación de privilegios locales.

Microsoft ha informado que los atacantes pueden explotar estas vulnerabilidades sin necesidad de interacción adicional del usuario. Adam Barnett, ingeniero de software de Rapid7, indicó que todas las versiones compatibles de Windows recibirán un parche para CVE-2026-81963, lo que probablemente refuerza los controles para evitar que el Windows Update Stack siga un enlace malicioso y sobrescriba un componente del sistema con un impostor controlado por el atacante.

Reconocimientos y Respuesta de CISA

Las empresas de ciberseguridad Volexity y Proofpoint fueron reconocidas por reportar CVE-2026-85880, mientras que Romain Deperne, investigador de seguridad ofensiva en Airbus Helicopters, y el Microsoft Threat Intelligence Center (MSTIC) han sido acreditados por el segundo fallo. Aunque Microsoft ha detectado intentos de explotación de zero-day, no ha proporcionado detalles sobre los atacantes o el alcance de estos esfuerzos.

La CISA (Agencia de Ciberseguridad e Infraestructura de EE. UU.) ha añadido ambas vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV), exigiendo a las agencias del Federal Civilian Executive Branch (FCEB) que apliquen los parches antes del 22 de septiembre de 2026.

Otras Vulnerabilidades Notables

Entre las otras vulnerabilidades significativas que Microsoft ha corregido se encuentran: - CVE-2026-55007 (CVSS: 8.1): Una vulnerabilidad de doble liberación en Microsoft Exchange Server que permite a un atacante no autorizado ejecutar código a través de una red. - CVE-2026-80097 (CVSS: 8.6): Una vulnerabilidad de autenticación inapropiada en Microsoft Authenticator. - CVE-2026-69465 (CVSS: 8.8): Una vulnerabilidad de falta de autorización en Microsoft Office SharePoint. - CVE-2026-65669 (CVSS: 9.6): Una vulnerabilidad de inyección en SQL Server. - CVE-2026-69525 (CVSS: 9.8): Una vulnerabilidad de uso después de liberar en Windows Remote Desktop Services.

Conclusión

Este año, Microsoft ha corregido un total de 2,760 fallos de seguridad, evidenciando el impacto de la inteligencia artificial en la identificación de vulnerabilidades. Las actualizaciones masivas como esta resaltan la importancia de la gestión proactiva de la seguridad en el entorno digital actual.

Fuente

Ver noticia original