Patch Tuesday histórico con más de 600 CVE y ataques activos en SharePoint y AD FS obliga a priorizar por explotación real

Autor: Publicada 4 min de lectura 262 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft ha entregado hoy el mayor Patch Tuesday de su historia: más de 600 correcciones en una sola tanda y, entre ellas, al menos dos vulnerabilidades que ya están siendo explotadas en el terreno. Esa cifra masiva no es un dato menor: obliga a replantear la priorización clásica por puntaje CVSS y a centrar la respuesta donde realmente hay riesgo activo.

Las dos fallas en explotación activa son de elevación de privilegios y afectan infraestructura crítica de identidad y colaboración: CVE-2026-56164 en SharePoint Server on‑premises y CVE-2026-56155 en Active Directory Federation Services (AD FS). Aunque no son “remote code execution” de calificación 9.8, su contexto las convierte en objetivos estratégicos: SharePoint almacena documentos de empresa y AD FS firma tokens que dan acceso en cascada al resto del entorno. Microsoft adjudica ambas a equipos de respuesta a incidentes, lo que suele indicar hallazgo dentro de ataques reales, y por eso deben recibir atención prioritaria.

Patch Tuesday histórico con más de 600 CVE y ataques activos en SharePoint y AD FS obliga a priorizar por explotación real
Imagen generada con IA.

Si gestionas SharePoint autohospedado, esta es la primera actualización que debes desplegar. Microsoft indica que la vulnerabilidad permite a un atacante no autenticado escalar privilegios remotamente, sin interacción y a través de la red; además hoy coincide con el fin del soporte extendido para SharePoint Server 2016 y 2019, sin opción de ESU pagado, lo que significa que los servidores fuera de la línea de soporte se vuelven particularmente peligrosos. Mientras vas parcheando, habilitar AMSI en modo Full en el servidor reduce la superficie de explotación y debe considerarse como mitigación temporal.

AD FS merece la misma urgencia de atención. La CVE-2026-56155 permite a un atacante ya autenticado escalar privilegios en el propio host por fallos en controles de acceso. Aunque Microsoft la etiqueta como “local”, AD FS actúa como autoridad de tokens para muchas aplicaciones SSO, por lo que una conclusión de privilegios en esa caja puede arrastrar compromisos a toda la estate. Si no puedes aplicar el parche de inmediato, restringe el acceso a AD FS desde redes no confiables, revisa la telemetría de emisión de tokens y prepara un plan de contención para revocar o reevaluar sesiones/tokens según el riesgo.

Hay además una tercera zero‑day divulgada públicamente (CVE-2026-50661), un bypass de BitLocker que requiere acceso físico; debe parchearse pero no tiene la misma prioridad que un exploit remoto. Otra corrección destacada cierra un bypass de JWT descubierto por Rapid7 (CVE-2026-55040), que Rapid7 encadenó a un RCE no parcheado todavía: Microsoft solucionó el bypass en julio, pero la parte de RCE está prevista para agosto, de modo que este parche rompe una cadena de ataque importante.

Este Patch Tuesday también completa el endurecimiento de Kerberos frente a RC4: Microsoft elimina la opción de reversión RC4DefaultDisablementPhase, así que tras la actualización RC4 funcionará únicamente para cuentas configuradas explícitamente. Eso puede provocar fallos de autenticación si no se auditan y corrigen antes las cuentas de servicio. El orden correcto es auditar usando los eventos RC4 que Microsoft introdujo, rotar contraseñas de cuentas que carezcan de claves AES para forzar generación de claves modernas, probar clientes y servicios y, solo después, desplegar la actualización. Si aplicas el parche sin auditar, correrás el riesgo de interrupciones operativas (y llamadas a medianoche).

Patch Tuesday histórico con más de 600 CVE y ataques activos en SharePoint y AD FS obliga a priorizar por explotación real
Imagen generada con IA.

Más allá de las acciones técnicas puntuales, hay enseñanzas estratégicas para los equipos de seguridad: la automatización que ayuda a Microsoft a descubrir más fallos (MDASH u otros sistemas de escaneo agente) también agiliza a los atacantes cuando difieren los parches para encontrar el defecto subyacente. En un escenario donde salen 600+ CVE, la etiqueta “Critical” pierde capacidad de priorizar. Prioriza por evidencia de explotación real (marca de Microsoft “exploited”, catálogos como el de CISA Known Exploited Vulnerabilities y métricas de probabilidad de explotación como EPSS), no solo por puntuación CVSS; y reduce el tiempo entre test y despliegue para activos expuestos.

Si eres responsable de respuesta y mitigación, mueve con urgencia a aplicar los parches en SharePoint y AD FS, habilita mitigaciones temporales como AMSI Full Mode en SharePoint y restricciones de red en AD FS, revisa logs y telemetría de tokens y emisión, y prepara rotaciones de credenciales y certificados críticos. Para Kerberos, realiza la auditoría de solicitudes RC4, planifica la rotación de cuentas de servicio y programa la actualización en ventanas de mantenimiento controladas. Y mientras tanto, monitoriza catálogos públicos y avisos: consulta la guía de actualizaciones de Microsoft en Microsoft Security Update Guide y coteja la lista de vulnerabilidades explotadas conocida por CISA en CISA Known Exploited Vulnerabilities Catalog.

La conclusión es clara: con la escala actual de hallazgos y la velocidad de explotación tras la publicación del parche, las políticas de “esperar una semana” para actualizar ya no son seguras. Adapta tu priorización a la evidencia de uso en ataques, acelera los despliegues donde haya banderas de explotación y prepara contingencias operativas para cambios que puedan romper autenticaciones legítimas.

Cobertura

Relacionadas

Mas noticias del mismo tema.