Volver al Blog
Ciberseguridad 15 de abril de 2026 5 min read

El Patch Tuesday de abril 2026 de Microsoft corrige 163 CVEs — zero-day explotado en SharePoint y RCE CVSS 9.8 en IKE

El segundo mayor Patch Tuesday de la historia de Microsoft parchea 163 CVEs, incluyendo un zero-day de suplantación en SharePoint explotado activamente y una vulnerabilidad RCE crítica CVSS 9.8 en Windows IKE. Actualiza ahora.

El Patch Tuesday de abril 2026 de Microsoft corrige 163 CVEs — zero-day explotado en SharePoint y RCE CVSS 9.8 en IKE

El Patch Tuesday de abril de 2026 de Microsoft es el segundo más grande de su historia: 163 CVEs parcheados, ocho clasificados como Críticos, 154 como Importantes y dos zero-days, uno de ellos ya explotado activamente en ataques reales.

CVE-2026-32201 — Zero-day de suplantación en SharePoint explotado activamente (CVSS 6.5)

Esta vulnerabilidad afecta a Microsoft SharePoint Server 2016, 2019 y la Subscription Edition. Microsoft ha confirmado explotación en entornos reales y ha publicado parches para las tres versiones afectadas. Un CVSS de 6.5 no refleja el riesgo real: los fallos de suplantación en SharePoint se encadenan habitualmente con escaladas de privilegios en ataques multietapa que terminan con acceso de administrador de dominio. Si mantienes SharePoint on-premises, esta es tu prioridad absoluta en este ciclo, independientemente de si el servidor está expuesto a internet.

CVE-2026-33824 — RCE en Windows IKE Service Extensions (CVSS 9.8, Crítico)

Ejecución remota de código en el motor del protocolo IKE de Windows — la base de IPsec y la negociación de VPN. Sin interacción del usuario. Puntuación: 9.8. Cualquier sistema Windows con políticas IPsec, servicios VPN, Always-On VPN o DirectAccess configurado está potencialmente expuesto. La explotación sin autenticación es viable desde la red.

El código de prueba de concepto para vulnerabilidades de clase IKE suele aparecer en foros criminales en menos de 72 horas tras el Patch Tuesday. No esperes para aplicar este parche.

CVE-2026-33825 — BlueHammer ya tiene corrección oficial

La escalada de privilegios en el controlador de kernel que un investigador publicó en GitHub el 3 de abril — tras un conflicto con Microsoft sobre los plazos de divulgación coordinada — ya tiene corrección oficial. Si no has restringido la ejecución de controladores en modo kernel sin firmar desde esa publicación, esta actualización es urgente.

La escala importa

163 CVEs en una sola publicación sitúa a abril de 2026 como el segundo mayor Patch Tuesday de la historia, solo por debajo del récord de octubre de 2025. Este ritmo no desacelera. Ocho parches críticos, dos zero-days confirmados y un RCE de 9.8 en IKE no es un mes rutinario — es un mes en el que las organizaciones que salten ventanas de parcheo sufrirán las consecuencias.

Qué hacer ahora

  • Sincroniza el catálogo WSUS y despliega el paquete de actualizaciones de abril de 2026 de inmediato
  • Prioriza CVE-2026-33824 en gateways VPN, controladores de dominio, endpoints DirectAccess y servidores perimetrales con IPsec habilitado
  • Aplica los parches de SharePoint independientemente de la exposición a internet — el movimiento lateral alcanza SharePoint on-premises igual que los atacantes externos
  • Consulta el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA para plazos de cumplimiento adicionales vinculados a este lote de parches
  • Verifica que tu EDR registra anomalías en el intercambio IKE — fallos inusuales de negociación y eventos de seguridad relacionados con la memoria son indicadores tempranos de intentos de explotación

El análisis técnico completo está disponible en la Guía de actualizaciones de seguridad de Microsoft y en el análisis de Patch Tuesday de abril 2026 de Tenable.

microsoft patch-tuesday CVE-2026-32201 zero-day cybersecurity