Microsoft cierra 622 vulnerabilidades en su Patchday de julio, una cifra récord

Fuentes: Microsoft-Patchday: Neuer Rekord mit 622 gefixten Schwachstellen

Microsoft ha publicado en su Patchday de julio la corrección de 622 vulnerabilidades en distintos productos, una cifra inédita que la propia compañía ha bautizado como "Vulnocalypse". De ellas, alrededor de 60 se consideran de riesgo "crítico". El grueso se concentra en Windows, con 416 fallos corregidos, seguido de Office y Office 2016, con 82 cada uno, y el navegador Edge, con 46. SharePoint Server, con 17 nuevas entradas CVE, ha sido uno de los productos más afectados y ya registra ataques activos.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha alertado de la explotación de una vulnerabilidad de SharePoint (CVE-2026-56164, CVSS 5.3) que permite escalar privilegios sin autenticación previa, y ha publicado una guía urgente para reforzar los servidores SharePoint locales. También se han detectado ataques en los Active Directory Federation Services (AD FS) que aprovechan una validación insuficiente de derechos (CVE-2026-56155, CVSS 7.8); la Zero Day Initiative de Trend Micro recomienda aplicar el parche de inmediato ante el riesgo de uso combinado con otras fallas para distribuir ransomware.

Además, Microsoft ha divulgado una vulnerabilidad que permite eludir el cifrado de BitLocker (CVE-2026-50661), ya conocida públicamente. Los desarrolladores también publicaron 428 entradas CVE adicionales correspondientes a la base Chromium de Edge, no atribuibles a Microsoft. Los responsables de TI deben probar e instalar los parches con rapidez para reducir la superficie de ataque.