Volver al Blog
Ciberseguridad 13 de mayo de 2026 5 min read

Patch Tuesday de mayo 2026: Microsoft corrige 120 CVEs y la CISA añade el RCE en Word al catálogo de vulnerabilidades explotadas

Microsoft ha parchado 120 vulnerabilidades en mayo, incluyendo CVE-2026-40364, un fallo crítico en Word que ejecuta código al solo previsualizar un documento. La CISA lo ha añadido hoy al catálogo KEV, dando tres semanas a las agencias federales para parchearlo.

Patch Tuesday de mayo 2026: Microsoft corrige 120 CVEs y la CISA añade el RCE en Word al catálogo de vulnerabilidades explotadas

El parche más urgente del Patch Tuesday de mayo 2026 de Microsoft es CVE-2026-40364 — una vulnerabilidad crítica de ejecución remota de código en Microsoft Word que se activa en el momento en que la víctima previsualiza un documento malicioso en el Explorador de Windows o en Outlook. No es necesario abrir el archivo.

CVE-2026-40364 tiene una puntuación CVSS de 8.4 y afecta a todas las versiones compatibles de Word, Microsoft 365 Apps para empresas y Office LTSC. Microsoft lo ha clasificado como “más probable de ser explotado”, y los investigadores de seguridad han confirmado que ya existían ataques dirigidos limitados antes de que se publicara el parche. La CISA lo añadió al catálogo de Vulnerabilidades Conocidas Explotadas el 13 de mayo, obligando a las agencias federales a parcharlo en tres semanas.

El vector de ataque a través del panel de vista previa es lo que lo hace especialmente peligroso. La ejecución de macros requiere una acción deliberada del usuario; la vista previa se activa automáticamente al navegar por las carpetas. Cualquier campaña de phishing con archivos adjuntos maliciosos puede explotar este fallo sin apenas esfuerzo.

Otras CVEs críticas de este mes

La actualización de mayo corrige 120 vulnerabilidades en total — 29 de ellas críticas — en Windows, Office, Azure y herramientas para desarrolladores. Otras dos merecen atención inmediata:

CVE-2026-40380 (CVSS 9.8) — Ejecución remota de código en volmgr.sys, el controlador en modo kernel encargado de gestionar los volúmenes de almacenamiento de Windows. Un atacante que aproveche este fallo obtiene ejecución de código a nivel de kernel. Aún no hay ningún exploit público, pero un CVSS de 9.8 sin PoC conocido rara vez permanece así por mucho tiempo.

CVE-2026-40402 (CVSS 9.0) — Un use-after-free en Windows Hyper-V que permite a un atacante desde una máquina virtual invitada escapar al host. Los fallos de escape de virtualización son raros y de gran valor para los atacantes; hay que tratarlo como activamente explotable aunque no haya confirmación pública. Los proveedores de nube con cargas de trabajo Windows multiinquilino deben priorizarlo.

Cómo parchear

Windows Update distribuirá todas las correcciones automáticamente para usuarios domésticos. En entornos empresariales, utiliza WSUS o SCCM y prioriza CVE-2026-40364, CVE-2026-40380 y CVE-2026-40402. Las actualizaciones de Microsoft 365 Apps se gestionan mediante Microsoft Update o la Herramienta de Implementación de Office. Prueba el parche de volmgr.sys en un entorno de prueba antes de desplegarlo masivamente — los cambios en los controladores de almacenamiento del kernel ocasionalmente provocan problemas de arranque en configuraciones de hardware específicas.

Para CVE-2026-40364, considera deshabilitar el Panel de vista previa en Outlook y el Explorador de Windows como medida temporal mientras pruebas el parche. Microsoft proporciona claves de registro para hacerlo de forma centralizada mediante Directiva de grupo.

Microsoft Patch Tuesday CVE-2026-40364 RCE ciberseguridad