El Patch Tuesday de julio de 2026 (publicado ayer, 14 de julio) es
oficialmente el más grande de la historia de Microsoft: 570
vulnerabilidades corregidas de una tacada, incluyendo tres zero-days,
dos de ellos ya explotados activamente antes de que existiera parche.
Para cualquiera que gestione infraestructura Windows, esto no es un
boletín más a ignorar.

Por qué la cifra se ha disparado tanto

El salto de volumen no es casualidad: Microsoft ha empezado a usar un sistema propio de escaneo agéntico multimodelo con IA sobre todo el código fuente de Windows, y la propia compañía ya había avisado de que esto dispararía el número de fallos detectados mes a mes.

Julio triplica las cifras de junio (206) y multiplica casi por cinco
las de mayo — no es que Windows se haya vuelto de repente más
inseguro, es que se está encontrando (y corrigiendo) mucho más de lo
que antes pasaba desapercibido.

Los dos zero-days que ya están siendo explotados

Aquí está la parte más urgente: dos vulnerabilidades ya se estaban
usando en ataques reales antes de que existiera parche disponible.

  • CVE-2026-56155 (Active Directory Federation Services): permite
    a un atacante con acceso local de bajo privilegio escalar hasta
    privilegios de administrador — crítico para cualquier entorno híbrido
    Azure AD/on-premise, ya que AD FS es la columna vertebral de
    autenticación federada.
  • CVE-2026-56164 (SharePoint Server): falta de autenticación en
    una función crítica que permite escalar privilegios sobre la red.
    CISA ha marcado el 17 de julio como fecha límite para aplicar el
    parche en organismos federales de EE.UU. — una señal clara de la
    urgencia real.

Un tercer zero-day, CVE-2026-50661, afecta a BitLocker (permite
saltarse el cifrado con acceso físico al dispositivo) — divulgado
públicamente aunque sin explotación confirmada todavía. Prioritario
en portátiles y cualquier equipo con riesgo real de pérdida o robo.

SharePoint, otra vez el punto más caliente del mes

SharePoint concentra una de las mayores densidades de fallos críticos
del ciclo: dos ejecuciones remotas de código críticas (CVE-2026-58644,
CVE-2026-50522) más el zero-day ya mencionado. Es prácticamente una
constante en los últimos Patch Tuesday — pocas veces pasa un mes sin
que SharePoint aparezca en la lista de prioridades urgentes, así que
si gestionas una granja on-premise, este mes toca tratarla como
prioridad número uno del ciclo.

Otros puntos críticos a vigilar

  • Windows Print Spooler (CVE-2026-58608): RCE crítico, el mismo
    componente que ya protagonizó incidentes graves en el pasado (PrintNightmare).
    Si un servidor no necesita compartir impresoras, deshabilitar el
    servicio es la mitigación más rápida mientras se despliega el parche.
  • Remote Desktop Services, Windows Admin Center y DHCP Server: tres
    RCE distintas (CVE-2026-58626, CVE-2026-58631, CVE-2026-58627) en
    servicios que suelen estar expuestos en redes internas o híbridas.
  • Adobe publicó en paralelo 12 boletines cubriendo 89
    vulnerabilidades propias — no es solo un mes cargado para Microsoft.

Un detalle curioso: Google ya no cuenta para Microsoft

Desde hace unos meses, Microsoft dejó de enumerar las vulnerabilidades
de Chromium/Edge dentro del recuento de Patch Tuesday — este mes,
Google corrigió 468 fallos adicionales de Edge/Chromium por su cuenta,
que quedan completamente fuera de la cifra de 570. La cifra real de
"cosas que arreglar este mes" es, en la práctica, todavía mayor de lo
que sugiere el titular.

ChatGPT Image 15 jul 2026, 16_04_02

Qué hacer, en orden de prioridad

  1. Parchear SharePoint on-premise y AD FS de inmediato — ambos con
    explotación activa confirmada.
  2. Priorizar BitLocker en equipos con riesgo de pérdida/robo físico.
  3. Revisar exposición de Print Spooler, RDS, Windows Admin Center y
    DHCP Server en redes internas.
  4. Aplicar el resto de actualizaciones acumulativas (KB5101650/KB5099414
    para Windows 11) según el ciclo normal de mantenimiento.