**Microsoft lanza una avalancha de parches de seguridad: 570 vulnerabilidades corregidas en julio**
En un contexto donde la ciberseguridad se ha convertido en una preocupación de primer orden para individuos y organizaciones, Microsoft Corp. ha dado un paso importante al lanzar actualizaciones de software que corrigen al menos 570 vulnerabilidades en sus sistemas operativos Windows y otros programas. Este número casi triplica la cantidad de fallos que la empresa abordó en su anterior "Patch Tuesday", el cual marcó un récord en el mes anterior. La compañía atribuye este notable aumento en los parches a los avances en inteligencia artificial (IA) que han facilitado el descubrimiento de vulnerabilidades.
Entre las vulnerabilidades corregidas en el "Patch Tuesday" de julio, casi 60 han sido catalogadas con una severidad “crítica”. Esto implica que atacantes o malware podrían explotarlas para tomar el control remoto de un dispositivo Windows con poco o ningún esfuerzo por parte del usuario. Además, Microsoft ha abordado tres fallos de día cero, destacando que dos de ellos ya están siendo utilizados activamente por ciberdelincuentes.
Dos de las vulnerabilidades de día cero permiten a un atacante elevar sus derechos de usuario en un sistema Windows. Este mes, también se corrigieron aproximadamente 250 otros fallos similares de elevación de privilegios, entre ellos el CVE-2026-56155, que está relacionado con el servicio Active Directory Federation Services, y el CVE-2026-56164, una vulnerabilidad en Microsoft SharePoint.
Otro fallo crítico es el CVE-2026-50661, que se refiere a una elusión de las características de seguridad en Windows BitLocker. Esta vulnerabilidad podría permitir a los atacantes acceder a datos cifrados si logran tener acceso físico al dispositivo afectado. Aunque Microsoft ha hecho público el detalle de este fallo, asegura que no tiene conocimiento de ninguna explotación activa en este momento.
En una entrada de blog publicada el 9 de julio, Pavan Davuluri, vicepresidente ejecutivo de Microsoft, comentó que los usuarios de Windows notarán “un mayor volumen de actualizaciones de seguridad incluidas en cada lanzamiento de seguridad” gracias a la IA que ayuda en el descubrimiento de vulnerabilidades. Davuluri destacó que “el ritmo de descubrimiento de vulnerabilidades está cambiando con los avances en IA, lo que permite encontrar más problemas, más rápidamente, en un mayor número de líneas de código, con nuevos mecanismos que pueden acelerar tanto el descubrimiento como el análisis”.
Por su parte, Jack Bicer, director de investigación de vulnerabilidades en Action1, señaló el CVE-2026-48561, un fallo de ejecución remota de código en Microsoft Copilot, que presenta un índice de gravedad CVSS de 9.6. Este fallo permite a un atacante no autorizado ejecutar código a través de la red. Microsoft indica que un atacante podría explotar esta vulnerabilidad al alojar un sitio web malicioso que provoca que Microsoft Edge para Android envíe automáticamente comandos manipulados a Copilot cuando un usuario visita dicho sitio.
Si bien la IA está avanzando en el descubrimiento y la remediación de vulnerabilidades, también está facilitando que los atacantes ideen rápidamente exploits funcionales para fallos de software conocidos. Microsoft ha clasificado durante mucho tiempo los errores de seguridad utilizando su “índice de explotabilidad”, que es la mejor estimación de Redmond sobre la probabilidad de que los atacantes puedan encontrar una forma confiable de explotar una vulnerabilidad determinada.
Sin embargo, Satnam Narang, ingeniero de investigación senior en Tenable, argumenta que el índice de explotabilidad de Microsoft necesita adaptarse mejor a la velocidad de descubrimiento que proporcionan las máquinas. Por ejemplo, Microsoft originalmente calificó la vulnerabilidad de día cero de SharePoint de este mes como "menos probable que sea explotada", a pesar de que dicho fallo fue añadido a la lista de Vulnerabilidades Conocidas Explotadas de CISA el 1 de julio.
“Los hallazgos del equipo rojo de Anthropic para vulnerabilidades conocidas (n-days) revelaron cuán frágil se ha vuelto este sistema, con su modelo Mythos Preview siendo capaz de producir pruebas de concepto para 13 de las 14 vulnerabilidades que fueron calificadas como ‘Explotación menos probable’ o ‘Explotación poco probable’”, comentó Narang. “Esto significa que nuestra forma de ver el Patch Tuesday ha cambiado, porque el índice de explotabilidad está centrado en humanos, no en herramientas de IA, y a medida que estas herramientas continúan mejorando, la defensa debe mejorar junto a ellas”.
Chris Goettl de Ivanti observó que el récord de parches emitidos por Microsoft coincide con un aumento en la cadencia de parches de otros grandes fabricantes de software. Adobe, por ejemplo, anunció que comenzará a publicar boletines de seguridad dos veces al mes, el segundo y cuarto martes de cada mes, citando el uso de IA para acelerar sus ciclos de parches. Otras empresas como Cisco, Mozilla y Oracle también están lanzando actualizaciones con mayor frecuencia, mientras que Google reportó más de 900 arreglos de seguridad en sus lotes de parches de junio de 2026.
Dada la magnitud de los parches abordados este mes, es recomendable que los usuarios realicen copias de seguridad de su sistema Windows y/o datos antes de aplicar las actualizaciones del sistema operativo. Dado el elevado número de correcciones, podría ser prudente esperar unos días antes de aplicar estos parches. No es raro que las actualizaciones de seguridad introduzcan problemas de estabilidad en el sistema, y las probabilidades de que esto ocurra aumentan significativamente con la vasta cantidad de parches lanzados recientemente.
En conclusión, la reciente oleada de actualizaciones de Microsoft no solo refleja la creciente complejidad del panorama de la ciberseguridad, sino también la necesidad urgente de que tanto usuarios como empresas se mantengan alerta y proactivos en la protección de sus sistemas.
