Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Microsoft ha entregado hoy el mayor Patch Tuesday de su historia: más de 600 correcciones en una sola tanda y, entre ellas, al menos dos vulnerabilidades que ya están siendo explotadas en el terreno. Esa cifra masiva no es un dato menor: obliga a replantear la priorización clásica por puntaje CVSS y a centrar la respuesta donde realmente hay riesgo activo.
Las dos fallas en explotación activa son de elevación de privilegios y afectan infraestructura crítica de identidad y colaboración: CVE-2026-56164 en SharePoint Server on‑premises y CVE-2026-56155 en Active Directory Federation Services (AD FS). Aunque no son “remote code execution” de calificación 9.8, su contexto las convierte en objetivos estratégicos: SharePoint almacena documentos de empresa y AD FS firma tokens que dan acceso en cascada al resto del entorno. Microsoft adjudica ambas a equipos de respuesta a incidentes, lo que suele indicar hallazgo dentro de ataques reales, y por eso deben recibir atención prioritaria.

Si gestionas SharePoint autohospedado, esta es la primera actualización que debes desplegar. Microsoft indica que la vulnerabilidad permite a un atacante no autenticado escalar privilegios remotamente, sin interacción y a través de la red; además hoy coincide con el fin del soporte extendido para SharePoint Server 2016 y 2019, sin opción de ESU pagado, lo que significa que los servidores fuera de la línea de soporte se vuelven particularmente peligrosos. Mientras vas parcheando, habilitar AMSI en modo Full en el servidor reduce la superficie de explotación y debe considerarse como mitigación temporal.
AD FS merece la misma urgencia de atención. La CVE-2026-56155 permite a un atacante ya autenticado escalar privilegios en el propio host por fallos en controles de acceso. Aunque Microsoft la etiqueta como “local”, AD FS actúa como autoridad de tokens para muchas aplicaciones SSO, por lo que una conclusión de privilegios en esa caja puede arrastrar compromisos a toda la estate. Si no puedes aplicar el parche de inmediato, restringe el acceso a AD FS desde redes no confiables, revisa la telemetría de emisión de tokens y prepara un plan de contención para revocar o reevaluar sesiones/tokens según el riesgo.
Hay además una tercera zero‑day divulgada públicamente (CVE-2026-50661), un bypass de BitLocker que requiere acceso físico; debe parchearse pero no tiene la misma prioridad que un exploit remoto. Otra corrección destacada cierra un bypass de JWT descubierto por Rapid7 (CVE-2026-55040), que Rapid7 encadenó a un RCE no parcheado todavía: Microsoft solucionó el bypass en julio, pero la parte de RCE está prevista para agosto, de modo que este parche rompe una cadena de ataque importante.
Este Patch Tuesday también completa el endurecimiento de Kerberos frente a RC4: Microsoft elimina la opción de reversión RC4DefaultDisablementPhase, así que tras la actualización RC4 funcionará únicamente para cuentas configuradas explícitamente. Eso puede provocar fallos de autenticación si no se auditan y corrigen antes las cuentas de servicio. El orden correcto es auditar usando los eventos RC4 que Microsoft introdujo, rotar contraseñas de cuentas que carezcan de claves AES para forzar generación de claves modernas, probar clientes y servicios y, solo después, desplegar la actualización. Si aplicas el parche sin auditar, correrás el riesgo de interrupciones operativas (y llamadas a medianoche).

Más allá de las acciones técnicas puntuales, hay enseñanzas estratégicas para los equipos de seguridad: la automatización que ayuda a Microsoft a descubrir más fallos (MDASH u otros sistemas de escaneo agente) también agiliza a los atacantes cuando difieren los parches para encontrar el defecto subyacente. En un escenario donde salen 600+ CVE, la etiqueta “Critical” pierde capacidad de priorizar. Prioriza por evidencia de explotación real (marca de Microsoft “exploited”, catálogos como el de CISA Known Exploited Vulnerabilities y métricas de probabilidad de explotación como EPSS), no solo por puntuación CVSS; y reduce el tiempo entre test y despliegue para activos expuestos.
Si eres responsable de respuesta y mitigación, mueve con urgencia a aplicar los parches en SharePoint y AD FS, habilita mitigaciones temporales como AMSI Full Mode en SharePoint y restricciones de red en AD FS, revisa logs y telemetría de tokens y emisión, y prepara rotaciones de credenciales y certificados críticos. Para Kerberos, realiza la auditoría de solicitudes RC4, planifica la rotación de cuentas de servicio y programa la actualización en ventanas de mantenimiento controladas. Y mientras tanto, monitoriza catálogos públicos y avisos: consulta la guía de actualizaciones de Microsoft en Microsoft Security Update Guide y coteja la lista de vulnerabilidades explotadas conocida por CISA en CISA Known Exploited Vulnerabilities Catalog.
La conclusión es clara: con la escala actual de hallazgos y la velocidad de explotación tras la publicación del parche, las políticas de “esperar una semana” para actualizar ya no son seguras. Adapta tu priorización a la evidencia de uso en ataques, acelera los despliegues donde haya banderas de explotación y prepara contingencias operativas para cambios que puedan romper autenticaciones legítimas.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...