Volver al Blog
Ciberseguridad 10 de junio de 2026 5 min read

El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente

El Patch Tuesday de junio de 2026 corrige un récord de 198 vulnerabilidades, incluida CVE-2026-41091, una escalada de privilegios en Microsoft Defender ya explotada en ataques reales e incluida en el catálogo KEV de CISA. Tres RCE sin autenticación con CVSS 9.8 exigen parchear de inmediato.

El mayor Patch Tuesday de la historia de Microsoft: 198 CVEs, tres zero-days y un fallo de Defender explotado activamente

El Patch Tuesday de junio de 2026, publicado el día 9, corrige 198 vulnerabilidades: la mayor entrega de la historia de los martes de parches de Microsoft, superando el récord de 167 de octubre de 2025. El lote incluye 32 fallos críticos y 166 importantes, tres zero-days y una vulnerabilidad ya explotada en ataques reales.

Parchea primero la explotada. CVE-2026-41091, bautizada RedSun, es una escalada de privilegios en Microsoft Defender (CVSS 7.8) con explotación confirmada en el mundo real e incluida en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA. Un atacante con acceso local puede abusar del propio agente de seguridad para obtener privilegios SYSTEM: la herramienta de protección se convierte en la vía de escalada. Las agencias federales estadounidenses tienen plazo obligatorio de remediación; el resto debería actuar igual.

Otros dos zero-days se divulgaron públicamente antes de que existiera parche. CVE-2026-50507 (“Bitskrieg”, CVSS 6.8) permite a un atacante con acceso físico saltarse el cifrado BitLocker — relevante para cualquier organización cuyo modelo de amenazas incluya portátiles robados. CVE-2026-49160 (“HTTP/2 Bomb”, CVSS 7.5) es una denegación de servicio en HTTP.sys que afecta a HTTP/2, calificada como “explotación más probable”. El tercer zero-day, CVE-2026-45586 en CTFMON, entrega privilegios SYSTEM a un atacante local (CVSS 7.8).

La gravedad máxima está en tres ejecuciones remotas de código sin autenticación, todas con CVSS 9.8:

  • CVE-2026-45657 — RCE en el kernel de Windows que afecta a las versiones soportadas de Windows 11 y Windows Server
  • CVE-2026-47291 — RCE en HTTP.sys; remota, sin autenticación y sin interacción del usuario
  • CVE-2026-44815 — RCE en el servicio de cliente DHCP; un atacante en la red local puede ejecutar código mediante respuestas DHCP manipuladas

HTTP.sys merece atención especial este mes: sostiene IIS y cualquier servicio de Windows que use la HTTP Server API, y ha recibido a la vez una RCE y una DoS. Si operas servidores web Windows expuestos a internet, ese par es tu segunda prioridad después de Defender.

El reparto se inclina hacia la escalada de privilegios (31,8% de los parches) y la RCE (27,3%), repartidas entre más de 80 productos: Windows, Office, Exchange Server, Teams, el cliente de Escritorio Remoto, servicios de Azure e Hyper-V.

Pasos concretos: despliega las actualizaciones acumulativas de junio ya, priorizando CVE-2026-41091 en todos los endpoints con Defender, después los sistemas HTTP.sys expuestos a internet y por último las máquinas en dominio para las RCE de DHCP y kernel. Con 198 CVEs publicados de golpe, los atacantes reciben un diff inusualmente rico para aplicar ingeniería inversa: la ventana entre parche y exploit armado sigue encogiéndose.

Fuentes

Microsoft Patch Tuesday CVE zero-day