Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6142
)
-
▼
julio
(Total:
710
)
-
Microsoft pierde dinero con Xbox Series X-S
-
iPhone 20: lo último
-
Vulnerabilidad en NVIDIA BlueField permite ejecuci...
-
Apple apuesta por las suscripciones
-
BlueNoroff lanza kit de phishing de Zoom que anali...
-
Gemini para Mac se renueva con una función impresc...
-
Intel logra fabricar chips gigantes
-
Samsung multiplicó sus beneficios x19 en el Q2 202...
-
Falso instalador de Flash Player usa certificado d...
-
Seagate planea lanzar discos duros Mozaic 5 de 50 ...
-
Las Radeon RX 9070 XT más baratas son más propensa...
-
GitLab corrige 13 fallos de seguridad que filtran ...
-
Campaña de minería en Linux usa PAM para ocultar b...
-
Llamada de Teams de dos minutos podría cifrar tu r...
-
Estafa de nueve años clona webs de empresas rusas ...
-
Explotan vulnerabilidad 0-day de Cisco FMC para ro...
-
Desarrollador afirma que Claude Opus 5 borró una b...
-
Node.js corrige 11 fallos de seguridad que pueden ...
-
Ciberplataforma que convierte llamadas de soporte ...
-
Raspberry Pi revela datos ocultos del operador DNS
-
SK Hynix consigue aumentar sus ganancias en un 557...
-
Vulnerabilidad en Copilot de Word convierte prompt...
-
Rusos aprovechan fallo de Microsoft OWA para mante...
-
ChatGPT llega a Linux
-
IA engaña y traiciona al gestionar un negocio sola
-
TA488 pudo explotar fallo 0-day de Outlook antes d...
-
Pixel 11 Pro: teaser de Pixel Glow
-
Nuevo ransomware GenieLocker ataca Windows, ESXi y...
-
Logitech lanza ratones con batería reemplazable en...
-
Chrome 151 corrige 370 fallos de seguridad, siete ...
-
Firefox añade función vídeos HDR para Windows 11
-
Fallo en Ruflo MCP permite a atacantes no autentic...
-
EEUU prohíbe robots extranjeros
-
Paquetes npm de Joyfill hackeados despliegan RAT y...
-
vBulletin soluciona vulnerabilidad crítica de RCE ...
-
Anthropic admite que Claude puede vulnerar el cifr...
-
Vulnerabilidad Zero-Day en Cisco FMC explotada act...
-
Grave fallo en Rails permitiría a atacantes leer a...
-
Fallo crítico en Rails permite leer archivos y eje...
-
Caída global de Claude afecta a usuarios con error...
-
1Password limita la IA
-
Gusano informático se infiltra en Copilot y desata...
-
Sospechan que CyberAv3ngers, vinculados a Irán, es...
-
Rusos roban claves de Signal para secuestrar cuent...
-
GOG Galaxy llega a Linux
-
eBay pagará 56 millones por acosar a periodistas
-
Phishing con IA ya no requiere malware: roba sesio...
-
Mejores lectores de eBooks para Linux
-
WhatsApp añade cifrado de extremo a extremo a llam...
-
Vulnerabilidad de 20 años permite controlar miles ...
-
Apple creará un iPad sumergible
-
Los primeros dispositivos de OpenAI: altavoz, smar...
-
Publican PoC para el bypass de autenticación explo...
-
Rusia acusa al CEO de Telegram, Pavel Durov, de ay...
-
Aparece un Intel Core i9-14901KE con únicamente 8 ...
-
Presunta brecha de datos en Revolut: dicen acceder...
-
Paquetes maliciosos de npm despliegan RAT contra d...
-
NVIDIA impulsa la Alianza Segura Open Source para ...
-
Filtración de datos en Bank of Baroda: accedieron ...
-
DEF CON prohíbe las gafas perversas al estilo de Meta
-
Botnet Tengu reinicia dispositivos Linux infectado...
-
Primer ciberataque de agente de IA autónomo infilt...
-
OpenAI libera Codex Security CLI para hallar y cor...
-
Vulnerabilidad crítica en Gitea permite ejecución ...
-
Puerta trasera en plugin Advanced Responsive Video...
-
Nuevo fallo de RCE en Gitea permite a redactores d...
-
Filtran cientos de chats de Claude por falta de in...
-
Fabricantes chinos lanzan portátiles con GPUs GeFo...
-
IA descubre zero-day en kernel de Linux para escal...
-
Radeon RX 9050: especificaciones
-
JFrog confirma que los modelos de OpenAI aprovecha...
-
Kimi K3: la IA china que desafía a OpenAI y Anthropic
-
PortSwigger lanza Burp AT Agentic AI para pruebas ...
-
Claude AI descifra esquema de prueba post-cuántica...
-
Estafadores fingen ser ShinyHunters para chantajea...
-
Investigadores: empresa fantasma china creó la red...
-
Nueva botnet Tengu Mirai reinicia tu IoT si intent...
-
Amodei niega querer prohibir la IA de código abierto
-
App del Vaticano expone a 700.000 usuarios por fal...
-
Filtración de datos en la firma de facturación méd...
-
Múltiples vulnerabilidades de FFmpeg permiten corr...
-
Botnet DDoS Dysphoria se extiende a 200.000 dispos...
-
Profesor atrapa a 32 alumnos copiando con IA media...
-
Microsoft afirma que su nuevo modelo de IA para ci...
-
Claude Opus 5 de Anthropic llega a AWS con mejoras...
-
Backups a tu NAS QNAP en 3 pasos: guía con HDP PC ...
-
Phineas Fisher, el hacker más famoso del mundo, si...
-
Fuga de Sandbox en n8n permite a editores de flujo...
-
Ubuntu 26.04 LTS impulsa la computación confidencial
-
Coca-Cola confirma robo de datos tras ataque de ra...
-
La botnet de IoT Dysphoria implementa C2 de blockc...
-
GitHub combate el malware
-
Alianza contra ciberataques de IA
-
El Explorador de Windows 11 borra archivos grandes...
-
Investigadores inician iOS 27 con jailbreak en iPh...
-
Fallo crítico de vBulletin permite ejecución remot...
-
Guía básica del SoC y su importancia
-
Bandas de ransomware atacan VPN de Palo Alto, Fort...
-
GitHub implementa periodo de espera de 3 días en D...
-
Movistar y Orange activan Starlink en zonas incend...
-
Zen 7 cerrará AM5 y Zen 8 ya se desarrolla
-
ChatGPT quiere que vincules tus datos de salud a s...
-
Fuga de datos en app del Papa
-
Fallo de AgentForger en ChatGPT permitiría despleg...
-
Ocho fallos de NodeBB permiten leer chats privados...
-
El precio de las tarjetas gráficas continúa subien...
-
Chats compartidos de Claude AI expuestos en Google
-
Ataques aprovechan vulnerabilidad RCE de Fastjson ...
-
OpenAI tardó diez días en informar a Hugging Face ...
-
AMD confirma que sus CPU EPYC «Florence» basadas e...
-
Europol identifica 4.340 URLs para su eliminación ...
-
SourTrade crea malware en navegadores para evadir ...
-
Hombre condenado a seis años de prisión por hackea...
-
Cómo los logs de infostealers impulsan filtracione...
-
Google lanza actualización urgente de Chrome por c...
-
Fallos de seguridad en cada script de ChatGPT, Cop...
-
Apache Syncope parchea vulnerabilidades de RCE e i...
-
Guías online para tus vacaciones
-
YouTube crea IA para miniaturas
-
CXMT ya se permite el lujo de cobrar más que Samsu...
-
PentesterFlow: IA para automatizar flujos de pente...
-
Qualcomm aumentará el precio de todos sus chips: l...
-
Microsoft eliminará dos funciones de Copilot el pr...
-
Cuatro novedades de WhatsApp
-
Vulnerabilidades de GitLab permiten ejecución remo...
-
Claude Code optimiza el desarrollo para iPhone
-
Se cumplen 20 años desde la compra de ATI Technolo...
-
Afiliados de Cl0p explotan vulnerabilidades de RCE...
-
-
▼
julio
(Total:
710
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
seguridad
(
1631
)
vulnerabilidad
(
1588
)
software
(
913
)
hardware
(
856
)
google
(
747
)
Malware
(
708
)
privacidad
(
646
)
Windows
(
521
)
ransomware
(
519
)
android
(
455
)
exploit
(
419
)
linux
(
391
)
cve
(
374
)
tutorial
(
299
)
nvidia
(
291
)
manual
(
282
)
hacking
(
244
)
ssd
(
174
)
WhatsApp
(
173
)
ddos
(
134
)
Wifi
(
131
)
app
(
126
)
cifrado
(
121
)
twitter
(
121
)
programación
(
105
)
youtube
(
82
)
herramientas
(
80
)
firefox
(
76
)
Networking
(
73
)
firmware
(
73
)
sysadmin
(
72
)
adobe
(
65
)
office
(
62
)
hack
(
51
)
Kernel
(
49
)
antivirus
(
49
)
javascript
(
48
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
eventos
(
32
)
flash
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
Forense
(
20
)
conferencia
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
MAC Adress
(
6
)
antimalware
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un usuario de Reddit adquirió una memoria DDR5 de 32 GB valorada en 500 euros por solo 12,50 euros en una tienda de segunda mano.
-
Google prepara el lanzamiento de Pixel Tag , un localizador de objetos similar al AirTag para llenar el hueco de hardware en su ecosistema A...
-
Tinfoleak permite extraer y analizar información relevante de la red Twitter mediante técnicas OSINT ( Open-Source Intelligence ). Si ya pe...
Microsoft corrige récord de 622 vulnerabilidades, incluyendo dos zero-days explotados activamente
miércoles, 15 de julio de 2026
|
Publicado por
el-brujo
|
Editar entrada
Microsoft lanzó su mayor actualización de seguridad hasta la fecha con 622 vulnerabilidades corregidas, destacando dos fallos ya explotados en SharePoint y Active Directory. Se recomienda priorizar estas correcciones sobre las puntuaciones de severidad tradicionales, ya que afectan a infraestructuras críticas de identidad y documentos. Además, la actualización finaliza el soporte de RC4 en Kerberos, lo que podría causar fallos de inicio de sesión si no se auditan las cuentas primero.
Microsoft ha lanzado hoy su Patch Tuesday más grande de la historia, y dos de las correcciones cierran agujeros que los atacantes ya están explotando. El lanzamiento cubre 622 de los CVE propios de Microsoft según su Guía de Actualizaciones de Seguridad, más del triple del récord anterior de junio, que fue de unos 200.
Esos dos errores activos son los que debes priorizar. Microsoft agradece a los equipos de respuesta a incidentes por ambos. Ambos son fallos de elevación de privilegios en la infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en los Servicios de Federación de Active Directory.
Ninguno de ellos es uno de esos críticos llamativos de ejecución remota de código. Son errores de privilegios en dos sistemas que importan más de lo que sugieren sus puntuaciones: el almacén de documentos de la empresa y la caja que firma sus inicios de sesión.
Los dos zero-days que debes parchear primero
CVE-2026-56164, un fallo de SharePoint Server que Microsoft afirma que está siendo explotado en ataques, permite que un atacante no autenticado escale privilegios a través de la red. Sin credenciales, sin interacción del usuario, de forma remota. Microsoft lo atribuyó a los equipos de respuesta a incidentes de Mandiant y al equipo FLARE de Google, lo que indica un descubrimiento dentro de ataques activos, aunque Microsoft no ha dicho cómo fue explotado ni por quién.Si utilizas SharePoint autoalojado, este es el primero que debes instalar, y hay un segundo factor de presión: hoy es también el día en que SharePoint Server 2016 y 2019 llegan al final del soporte extendido. A diferencia de Windows Server o SQL Server, ninguno tiene un programa ESU pagado al cual recurrir.
Más allá del parche, el aviso de Microsoft señala que habilitar AMSI en Modo Completo en el servidor mitiga el ataque. SharePoint ha sido un imán para los atacantes desde que la cadena ToolShell arrasó los servidores no parcheados en 2025, y no ha dejado de serlo.
CVE-2026-56155, un fallo de los Servicios de Federación de Active Directory que Microsoft también marca como explotado, permite que un atacante ya autenticado eleve privilegios localmente a través de controles de acceso débiles. La unidad de respuesta a incidentes DART de Microsoft recibe el crédito.
AD FS es la caja que firma los tokens en los que confía el resto del entorno, razón por la cual un fallo etiquetado como "local" en ese host merece más atención de la que sugiere la etiqueta. Microsoft no ha dicho qué privilegios concede ni cómo los atacantes lo utilizaron.
Vale la pena saber para cualquiera que siga los plazos de remediación: ninguno de los dos CVE está en el catálogo de Vulnerabilidades Explotadas Conocidas de CISA al momento de escribir esto. La propia calificación de explotabilidad de Microsoft ya marca ambos como explotados. No esperes a que aparezcan en la lista de KEV para que sea oficial.
Microsoft también califica el error de SharePoint con una severidad bastante baja, lo cual es un buen recordatorio de que la etiqueta de severidad no es el criterio por el cual debes ordenar tus prioridades este mes.
Un tercer error y una cadena de sharepoint llegando en agosto
El tercer zero-day fue divulgado públicamente pero no está bajo ataque: CVE-2026-50661, otro bypass de BitLocker. Requiere acceso físico al dispositivo, por lo que no es una emergencia remota. Parchéalo, pero no tiene prioridad absoluta. Continúa una serie de bypasses de BitLocker que se remontan a bitskrieg y YellowKey a principios de año.SharePoint recibió una segunda corrección notable. Rapid7 Labs divulgó CVE-2026-55040, un bypass de autenticación JWT que crearon para su entrada en Pwn2Own Berlín. La puntuación depende de a quién preguntes: Rapid7 lo sitúa en 5.3 y dice que Microsoft le asignó una severidad media, mientras que ZDI lee el lanzamiento como Crítico con un 9.1.
Lo que hace el error no está en disputa. Rapid7 lo encadenó a un error de ejecución remota de código separado para lograr un RCE no autenticado contra un servidor vulnerable, y la parte del RCE aún no está parcheada; Microsoft tiene previsto corregirlo en agosto.
Eso convierte al bypass de julio en la corrección que rompe la cadena. Una diferencia de cuatro puntos en un solo error también te dice cuánto vale un número de severidad este mes.
La limpieza de rc4 que puede romper los inicios de sesión
Esta actualización también finaliza el endurecimiento de Kerberos RC4 de varios años de Microsoft. El despliegue de julio elimina el interruptor de reversión RC4DefaultDisablementPhase, la salida de emergencia en la que los administradores se han apoyado desde que Microsoft comenzó la restricción en enero.Después de esto, RC4 funcionará solo para cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en tu entorno todavía solicita tickets Kerberos RC4, la autenticación puede fallar en el momento en que se aplique la actualización.
El orden es importante: primero audita, utilizando los eventos de auditoría RC4 que Microsoft añadió en enero, luego rota las contraseñas en las cuentas de servicio marcadas para que Windows genere claves AES para ellas, y finalmente parchea. La rotación solo soluciona las cuentas que carecen de claves AES.
Cualquier cosa anclada a RC4 por configuración, o un cliente heredado que no hable otro protocolo, necesita su propia solución antes de la actualización. Esto no provocará que te hackeen; romperá las cosas, pero te despertará a las 2 a.m. si te saltas la auditoría.
Por qué un mes tranquilo estableció un récord
Julio es históricamente uno de los meses más ligeros en el calendario de Microsoft, lo que hace que un lanzamiento de este tamaño destaque. Solo Windows representa 416 de los 622, y ZDI cuenta 95 errores de ejecución remota de código en todo el lanzamiento.Aquí es donde se encuentra el resto y qué vale la pena extraer de cada grupo:
Familia de productos | CVEs | Destacados
- Windows | 416 | Aquí residen tanto el zero-day de AD FS (CVE-2026-56155) como el bypass de BitLocker divulgado (CVE-2026-50661). La puntuación más alta es un RCE de VMSwitch, CVE-2026-57092 con 9.9. También cinco RCE de DHCP y 21 errores de controladores NTFS y ReFS.
- Office | 82 | Microsoft los lista dos veces bajo una pista separada de Office 2016.
- Microsoft Edge | 46 | ZDI cuenta 21 como propios de Microsoft y no como relistos de Chromium.
- Herramientas de Desarrollador | 27 | Bypasses de funciones de seguridad en Visual Studio, VS Code y GitHub Copilot.
- SharePoint Server | 17 | El zero-day explotado (CVE-2026-56164), el bypass de Rapid7 (CVE-2026-55040) y un par de RCE Críticos incluyendo CVE-2026-50522 con 9.8.
- Azure | 11 | Nada marcado como urgente.
- SQL Server | 8 | Un par de RCE, CVE-2026-54117 y CVE-2026-54118, ambos con 8.8.
- Defender | 5 | Dos RCE Críticos.
- Exchange Server | 5 | Un XSS almacenado en Outlook Web Access, CVE-2026-55008, con 9.6.
- Otros | 5 | Nada marcado como urgente.
Los recuentos provienen de la Guía de Actualizaciones de Seguridad de Microsoft, que totaliza 622 CVE únicos este mes.
Microsoft anunció esto cinco días antes. En una publicación del 9 de julio en su blog, dijo a los clientes que esperaran un "mayor volumen de actualizaciones de seguridad incluidas en cada lanzamiento" ya que la IA le ayuda a descubrir más problemas.
La misma automatización funciona en ambos sentidos. Una vez que se lanza un parche, los atacantes pueden compararlo con la versión anterior, encontrar el error que cierra y construir un exploit funcional antes de que la mayoría de las empresas hayan terminado las pruebas. Esto elimina el antiguo colchón de "esperar una semana" y reduce la brecha hacia el "Miércoles del Exploit".
También anula el triaje basado en CVSS. Cuando un lanzamiento lleva más de 600 CVE y una gran parte están calificados como Altos o Críticos, lo "crítico" deja de servir para organizar. Los dos errores explotados de este mes lo demuestran: ninguno es un titular de 9.8, ambos son fallos de privilegios de nivel medio y ambos ya están en uso.
Ordena según lo que esté siendo explotado, utilizando KEV, EPSS y la marca de explotado de Microsoft, no por la puntuación, y parchea más rápido de lo que solías hacerlo. El número en la caja solo seguirá subiendo.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest


Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.