Microsoft ha lanzado su “Patch Tuesday” más extenso hasta la fecha, abordando un total récord de 622 vulnerabilidades. Lo más preocupante es que dos de estas fallas, clasificadas como zero-days, ya están siendo activamente explotadas por atacantes. Estas vulnerabilidades críticas afectan a sistemas fundamentales de identidad y colaboración empresarial, por lo que requieren una acción inmediata por parte de las organizaciones que utilizan productos de Microsoft.
Las dos vulnerabilidades bajo ataque son CVE-2026-56164 y CVE-2026-56155. CVE-2026-56164 es una falla de elevación de privilegios en SharePoint Server on-premises que permite a un atacante no autenticado escalar privilegios a través de la red, sin necesidad de credenciales ni interacción del usuario. Su explotación en ataques activos ha sido confirmada por equipos de respuesta a incidentes. Cabe destacar que SharePoint Server 2016 y 2019 alcanzan el fin de soporte extendido este mismo mes, lo que incrementa la urgencia de aplicar parches o considerar la migración. Por otro lado, CVE-2026-56155 afecta a Active Directory Federation Services (AD FS), permitiendo a un atacante ya autenticado elevar privilegios localmente a través de controles de acceso débiles. A pesar de que estas no son vulnerabilidades de ejecución remota de código de máxima severidad, su impacto es considerable, ya que comprometen el almacenamiento de documentos y la infraestructura de autenticación de la compañía.
Adicionalmente, esta actualización incluye una tercera vulnerabilidad de día cero divulgada públicamente, CVE-2026-50661, que es un bypass de BitLocker que requiere acceso físico al dispositivo, lo que lo hace menos crítico para la mayoría de las empresas. También se completa el endurecimiento de Kerberos RC4 de Microsoft, lo que significa que después de aplicar este parche, RC4 solo funcionará para cuentas configuradas explícitamente para permitirlo. Esto puede causar fallas de autenticación en cuentas de servicio si no se realiza una auditoría y rotación de contraseñas previas. Es crucial realizar auditorías de cuentas de servicio con antelación para evitar interrupciones operativas.
Ante este panorama, la prioridad inmediata es aplicar los parches para CVE-2026-56164 en SharePoint Server y CVE-2026-56155 en AD FS sin demora. Microsoft ha proporcionado las actualizaciones correspondientes en su guía de seguridad. Para SharePoint, se recomienda habilitar AMSI en modo completo en el servidor como mitigación adicional. Es fundamental adoptar un enfoque proactivo y no depender únicamente de las clasificaciones de severidad CVSS, ya que las vulnerabilidades activamente explotadas, sin importar su puntuación, representan la amenaza más inminente. La ventana entre la publicación del parche y la aparición de exploits activos se está reduciendo, lo que exige una velocidad de respuesta superior.
Qué significa para tu empresa: La aparición de zero-days explotados activamente en componentes tan críticos como SharePoint y AD FS subraya la necesidad de una postura de ciberseguridad robusta y proactiva. En INGENIERÍA TELEMÁTICA, entendemos que la detección temprana y la respuesta rápida son cruciales. Nuestro servicio de SOC con monitoreo 24/7 es esencial para identificar y responder a indicadores de compromiso de estas vulnerabilidades antes de que causen un daño mayor, complementando sus esfuerzos de parcheo y reforzando sus defensas contra los ataques más sofisticados.
Fuente original: The Hacker News — ver artículo →