Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad en Outlook permite ejecutar código malicioso remotamente


Microsoft ha revelado una nueva vulnerabilidad de ejecución remota de código en Outlook, identificada como CVE-2026-70329, durante su actualización de seguridad de agosto de 2026. Este fallo, causado por un desbordamiento de enteros, tiene una puntuación de severidad Alta (8.8 en la escala CVSS v3.1), lo que podría permitir a atacantes ejecutar código malicioso a distancia.





Microsoft ha revelado un nuevo fallo de ejecución remota de código en Outlook, seguido como CVE-2026-70329, como parte de su despliegue del Patch Tuesday de agosto de 2026. La vulnerabilidad se deriva de una debilidad de desbordamiento de enteros o envoltorio en Microsoft Office Outlook, y tiene una puntuación base CVSS v3.1 de 8.8, lo que la sitúa en la banda de severidad Alta.

El aviso de Microsoft advierte que un atacante no autorizado podría explotar este fallo para ejecutar código arbitrario a través de una red, lo que lo convierte en un parche prioritario para las organizaciones que ejecuten cualquier versión compatible de Outlook u Office.

Según el Centro de Respuesta de Seguridad de Microsoft, el fallo no había sido divulgado públicamente antes de este lanzamiento, y no hay evidencia de explotación activa en el entorno real.

La evaluación de explotabilidad de Microsoft califica la explotación como “improbable”, aunque se insta a los equipos de seguridad a parchear rápidamente, ya que las calificaciones de explotabilidad pueden cambiar una vez que el código de prueba de concepto o las cadenas de explotación surjan públicamente.

El ataque requiere la interacción del usuario, lo que significa que no puede activarse automáticamente sin que el objetivo realice una acción. Un atacante debe diseñar un archivo de Office malicioso, muy probablemente disfrazado de adjunto de correo electrónico, y convencer al destinatario para que lo abra.

Vulnerabilidad RCE de Microsoft Outlook

Una vez abierto, el error de desbordamiento de enteros puede activarse para corromper la memoria y secuestrar la ejecución del programa, otorgando potencialmente al atacante el control total sobre el sistema afectado, dependiendo del nivel de privilegios de la víctima.

Este patrón refleja muchos errores previos de corrupción de memoria de Outlook y Office, donde la ingeniería social a través de correos de phishing sigue siendo el mecanismo de entrega principal en lugar de un exploit basado en red totalmente no autenticado.

El parche de Microsoft cubre una amplia gama de su ecosistema de Office. Los productos afectados incluyen Microsoft 365 Apps for Enterprise tanto en sistemas de 32 como de 64 bits, Microsoft Office 2019 en ambas arquitecturas, Microsoft Office LTSC 2021 y LTSC 2024 para ediciones de 32 y 64 bits, y versiones independientes de Microsoft Outlook 2016 para sistemas de 32 y 64 bits.

Para Outlook 2016, Microsoft ha publicado la solución bajo el artículo de la Base de Conocimientos 5002755, elevando las compilaciones a la versión 16.0.5565.1000. Las ediciones Click-to-Run se actualizan automáticamente a través del canal de servicio de Microsoft, mientras que las instalaciones independientes basadas en MSI requieren el despliegue manual de la actualización de seguridad.

El CVE-2026-70329 fue una de las 394 vulnerabilidades que Microsoft abordó en su ciclo de actualizaciones de seguridad de agosto de 2026, que también solucionó tres zero-days explotados activamente en otras líneas de productos.

El fallo de Outlook se encuentra junto a una vulnerabilidad separada de suplantación de identidad de Outlook, CVE-2026-62882, calificada más baja con 4.3 en la escala CVSS, y varios errores de divulgación de información que afectan a Excel, Word y PowerPoint. Microsoft ha acreditado a un investigador anónimo por informar el fallo de RCE de Outlook a través de su programa coordinado de divulgación de vulnerabilidades.

Tus equipos de seguridad deben priorizar el despliegue de la actualización acumulativa de agosto de 2026 en todas las instalaciones de Outlook y Office, particularmente en entornos que aún ejecuten Office 2016 o compilaciones LTSC que no reciben actualizaciones automáticas de Click-to-Run.

Dado que la explotación depende de engañar a un usuario para que abra un archivo malicioso, reforzar la formación de concienciación sobre el phishing y el filtrado de adjuntos de correo electrónico reducirá aún más el riesgo mientras se implementan los parches en toda tu flota.



Fuentes:
https://cybersecuritynews.com/microsoft-outlook-rce-vulnerability-2/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.