El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente
El Patch Tuesday de junio de 2026 corrige un récord de 198 vulnerabilidades, incluida CVE-2026-41091, una escalada de privilegios en Microsoft Defender ya explotada en ataques reales e incluida en el catálogo KEV de CISA. Tres RCE sin autenticación con CVSS 9.8 exigen parchear de inmediato.
El Patch Tuesday de junio de 2026, publicado el día 9, corrige 198 vulnerabilidades: la mayor entrega de la historia de los martes de parches de Microsoft, superando el récord de 167 de octubre de 2025. El lote incluye 32 fallos críticos y 166 importantes, tres zero-days y una vulnerabilidad ya explotada en ataques reales.
Parchea primero la explotada. CVE-2026-41091, bautizada RedSun, es una escalada de privilegios en Microsoft Defender (CVSS 7.8) con explotación confirmada en el mundo real e incluida en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. Un atacante con acceso local puede abusar del propio agente de seguridad para obtener privilegios SYSTEM: la herramienta de protección se convierte en la vía de escalada. Las agencias federales estadounidenses tienen plazo obligatorio de remediación; el resto debería actuar igual.
Otros dos zero-days se divulgaron públicamente antes de que existiera parche. CVE-2026-50507 (“Bitskrieg”, CVSS 6.8) permite a un atacante con acceso físico saltarse el cifrado BitLocker — relevante para cualquier organización cuyo modelo de amenazas incluya portátiles robados. CVE-2026-49160 (“HTTP/2 Bomb”, CVSS 7.5) es una denegación de servicio en HTTP.sys que afecta a HTTP/2, calificada como “explotación más probable”. El tercer zero-day, CVE-2026-45586 en CTFMON, entrega privilegios SYSTEM a un atacante local (CVSS 7.8).
La gravedad máxima está en tres ejecuciones remotas de código sin autenticación, todas con CVSS 9.8:
- CVE-2026-45657 — RCE en el kernel de Windows que afecta a las versiones soportadas de Windows 11 y Windows Server
- CVE-2026-47291 — RCE en HTTP.sys; remota, sin autenticación y sin interacción del usuario
- CVE-2026-44815 — RCE en el servicio de cliente DHCP; un atacante en la red local puede ejecutar código mediante respuestas DHCP manipuladas
HTTP.sys merece atención especial este mes: sostiene IIS y cualquier servicio de Windows que use la HTTP Server API, y ha recibido a la vez una RCE y una DoS. Si operas servidores web Windows expuestos a internet, ese par es tu segunda prioridad después de Defender.
El reparto se inclina hacia la escalada de privilegios (31,8% de los parches) y la RCE (27,3%), repartidas entre más de 80 productos: Windows, Office, Exchange Server, Teams, el cliente de Escritorio Remoto, servicios de Azure e Hyper-V.
Pasos concretos: despliega las actualizaciones acumulativas de junio ya, priorizando CVE-2026-41091 en todos los endpoints con Defender, después los sistemas HTTP.sys expuestos a internet y por último las máquinas en dominio para las RCE de DHCP y kernel. Con 198 CVEs publicados de golpe, los atacantes reciben un diff inusualmente rico para aplicar ingeniería inversa: la ventana entre parche y exploit armado sigue encogiéndose.
Fuentes
Lecturas relacionadas
- Ciberseguridad Las agencias federales tienen hasta mañana para parchear un zero-day de AD FS explotado activamente
- Ciberseguridad RCE crítico en SharePoint (CVE-2026-50522, CVSS 9.8) bajo explotación activa — los atacantes roban claves de máquina
- Ciberseguridad Microsoft parchea 'RoguePlanet', el zero-day de Defender que otorga acceso SYSTEM