El Patch Tuesday de julio de 2026 (publicado ayer, 14 de julio) es
oficialmente el más grande de la historia de Microsoft: 570
vulnerabilidades corregidas de una tacada, incluyendo tres zero-days,
dos de ellos ya explotados activamente antes de que existiera parche.
Para cualquiera que gestione infraestructura Windows, esto no es un
boletín más a ignorar.
Por qué la cifra se ha disparado tanto
El salto de volumen no es casualidad: Microsoft ha empezado a usar un sistema propio de escaneo agéntico multimodelo con IA sobre todo el código fuente de Windows, y la propia compañía ya había avisado de que esto dispararía el número de fallos detectados mes a mes.
Julio triplica las cifras de junio (206) y multiplica casi por cinco
las de mayo — no es que Windows se haya vuelto de repente más
inseguro, es que se está encontrando (y corrigiendo) mucho más de lo
que antes pasaba desapercibido.
Los dos zero-days que ya están siendo explotados
Aquí está la parte más urgente: dos vulnerabilidades ya se estaban
usando en ataques reales antes de que existiera parche disponible.
- CVE-2026-56155 (Active Directory Federation Services): permite
a un atacante con acceso local de bajo privilegio escalar hasta
privilegios de administrador — crítico para cualquier entorno híbrido
Azure AD/on-premise, ya que AD FS es la columna vertebral de
autenticación federada. - CVE-2026-56164 (SharePoint Server): falta de autenticación en
una función crítica que permite escalar privilegios sobre la red.
CISA ha marcado el 17 de julio como fecha límite para aplicar el
parche en organismos federales de EE.UU. — una señal clara de la
urgencia real.
Un tercer zero-day, CVE-2026-50661, afecta a BitLocker (permite
saltarse el cifrado con acceso físico al dispositivo) — divulgado
públicamente aunque sin explotación confirmada todavía. Prioritario
en portátiles y cualquier equipo con riesgo real de pérdida o robo.
SharePoint, otra vez el punto más caliente del mes
SharePoint concentra una de las mayores densidades de fallos críticos
del ciclo: dos ejecuciones remotas de código críticas (CVE-2026-58644,
CVE-2026-50522) más el zero-day ya mencionado. Es prácticamente una
constante en los últimos Patch Tuesday — pocas veces pasa un mes sin
que SharePoint aparezca en la lista de prioridades urgentes, así que
si gestionas una granja on-premise, este mes toca tratarla como
prioridad número uno del ciclo.
Otros puntos críticos a vigilar
- Windows Print Spooler (CVE-2026-58608): RCE crítico, el mismo
componente que ya protagonizó incidentes graves en el pasado (PrintNightmare).
Si un servidor no necesita compartir impresoras, deshabilitar el
servicio es la mitigación más rápida mientras se despliega el parche. - Remote Desktop Services, Windows Admin Center y DHCP Server: tres
RCE distintas (CVE-2026-58626, CVE-2026-58631, CVE-2026-58627) en
servicios que suelen estar expuestos en redes internas o híbridas. - Adobe publicó en paralelo 12 boletines cubriendo 89
vulnerabilidades propias — no es solo un mes cargado para Microsoft.
Un detalle curioso: Google ya no cuenta para Microsoft
Desde hace unos meses, Microsoft dejó de enumerar las vulnerabilidades
de Chromium/Edge dentro del recuento de Patch Tuesday — este mes,
Google corrigió 468 fallos adicionales de Edge/Chromium por su cuenta,
que quedan completamente fuera de la cifra de 570. La cifra real de
"cosas que arreglar este mes" es, en la práctica, todavía mayor de lo
que sugiere el titular.

Qué hacer, en orden de prioridad
- Parchear SharePoint on-premise y AD FS de inmediato — ambos con
explotación activa confirmada. - Priorizar BitLocker en equipos con riesgo de pérdida/robo físico.
- Revisar exposición de Print Spooler, RDS, Windows Admin Center y
DHCP Server en redes internas. - Aplicar el resto de actualizaciones acumulativas (KB5101650/KB5099414
para Windows 11) según el ciclo normal de mantenimiento.



