Microsoft parchea 138 vulnerabilidades, incluidas fallas de DNS y Netlogon RCE – CYBERDEFENSA.MX

Microsoft lanzó el martes parches para 138 vulnerabilidades de seguridad que abarca su cartera de productos, aunque ninguno de ellos ha sido catalogado como de conocimiento público o bajo ataque activo.

De los 138 defectos, 30 están clasificados como críticos, 104 como importantes, tres como moderados y uno como de gravedad baja. Hasta 61 vulnerabilidades se clasifican como errores de escalada de privilegios, seguidas de 32 de ejecución remota de código, 15 de divulgación de información, 14 de suplantación de identidad, ocho de denegación de servicio, seis de omisión de funciones de seguridad y dos fallas de manipulación.

La lista de actualizaciones también incluye una vulnerabilidad que fue reparada por AMD (CVE-2025-54518puntuación CVSS: 7,3) este mes. Se relaciona con un caso de aislamiento inadecuado de recursos compartidos dentro del caché de operación de la CPU en productos basados ​​en Zen 2 que podría permitir a un atacante corromper instrucciones ejecutadas en un nivel de privilegio diferente, lo que podría resultar en una escalada de privilegios.

Los parches también son además de 127 fallos de seguridad que Google ha abordado en Chromium, que forma la base del navegador Edge de Microsoft.

Una de las vulnerabilidades más graves parcheadas por Redmond es CVE-2026-41096 (Puntuación CVSS: 9,8), una falla de desbordamiento de búfer basada en montón que afecta al DNS de Windows y que podría permitir que un atacante no autorizado ejecute código a través de una red.

«Un atacante podría explotar esta vulnerabilidad enviando una respuesta DNS especialmente diseñada a un sistema Windows vulnerable, provocando que el cliente DNS procese incorrectamente la respuesta y corrompa la memoria», dijo Microsoft. «En ciertas configuraciones, esto podría permitir al atacante ejecutar código de forma remota en el sistema afectado sin autenticación».

Ciberseguridad

Microsoft también corrigió varias fallas clasificadas como críticas e importantes:

  • CVE-2026-42826 (Puntuación CVSS: 10,0): exposición de información confidencial a un actor no autorizado en Azure DevOps que permite a un atacante no autorizado revelar información a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-33109 (Puntuación CVSS: 9,9): un control de acceso inadecuado en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar código a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-42898 (Puntuación CVSS: 9,9): una vulnerabilidad de inyección de código en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar código a través de una red.
  • CVE-2026-42823 (Puntuación CVSS: 9,9): un control de acceso inadecuado en Azure Logic Apps que permite a un atacante autorizado elevar privilegios en una red.
  • CVE-2026-41089 (Puntuación CVSS: 9,8): un desbordamiento de búfer basado en pila en Windows Netlogon que permite a un atacante no autorizado ejecutar código a través de una red sin necesidad de iniciar sesión o tener acceso previo enviando una solicitud de red especialmente diseñada a un servidor de Windows que actúa como controlador de dominio.
  • CVE-2026-33823 (Puntuación CVSS: 9,6): una autorización inadecuada en Microsoft Teams que permite a un atacante autorizado revelar información a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-35428 (Puntuación CVSS: 9,6): una vulnerabilidad de inyección de comandos en Azure Cloud Shell que permite a un atacante no autorizado realizar suplantación de identidad en una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40379 (Puntuación CVSS: 9,3): exposición de información confidencial a un actor no autorizado en Azure Entra ID que permite a un atacante no autorizado realizar suplantación de identidad en una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40402 (Puntuación CVSS: 9,3): un usuario liberado en Windows Hyper-V que permite a un atacante no autorizado obtener privilegios del SISTEMA y acceder al entorno host de Hyper-V.
  • CVE-2026-41103 (Puntuación CVSS: 9,1): una implementación incorrecta del algoritmo de autenticación en el complemento SSO de Microsoft para Jira y Confluence que permite a un atacante no autorizado obtener acceso no autorizado a Jira o Confluence como un usuario válido y realizar acciones con los mismos permisos que la cuenta comprometida.
  • CVE-2026-33117 (Puntuación CVSS: 9,1): una autenticación incorrecta en Azure SDK que permite a un atacante no autorizado eludir una característica de seguridad en una red.
  • CVE-2026-42833 (Puntuación CVSS: 9,1): una ejecución con privilegios innecesarios en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar código a través de una red y obtener la capacidad de interactuar con las aplicaciones y el contenido de otros inquilinos.
  • CVE-2026-33844 (Puntuación CVSS: 9,0): una validación de entrada incorrecta en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar código a través de una red. (No requiere ninguna acción del cliente)
  • CVE-2026-40361 (Puntuación CVSS: 8,4): una vulnerabilidad de uso después de la liberación en Microsoft Office Word que permite a un atacante no autorizado ejecutar código localmente sin requerir la interacción del usuario.
  • CVE-2026-40364 (Puntuación CVSS: 8,4): una vulnerabilidad de confusión de tipos en Microsoft Office Word que permite a un atacante no autorizado ejecutar código localmente sin requerir la interacción del usuario.

«Esta vulnerabilidad crítica de elevación de privilegios permite a un atacante no autorizado hacerse pasar por un usuario existente presentando credenciales falsificadas, evitando así Entra ID», dijo Adam Barnett, ingeniero de software líder en Rapid7, sobre CVE-2026-41103.

Jack Bicer, director de investigación de vulnerabilidades de Action1, descrito CVE-2026-42898 como una falla crítica que permite a un atacante autenticado con privilegios bajos ejecutar código arbitrario a través de la red manipulando los datos de la sesión del proceso dentro de Dynamics CRM.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo Bicer.

Ciberseguridad

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría llevar a un compromiso organizacional más amplio y a una interrupción operativa».

También se recomienda a las organizaciones que actualicen los certificados de arranque seguro de Windows a sus homólogos de 2023 antes del próximo mes, cuando los certificados emitidos en 2011 caduquen. Microsoft anunció el cambio por primera vez en noviembre de 2025.

«La actualización más crítica que no es CVE implica la implementación obligatoria de certificados de arranque seguro actualizados», dijo Rain Baker, especialista senior en respuesta a incidentes de Nightwing. «Los dispositivos que no reciben estas actualizaciones antes de la fecha límite del 26 de junio enfrentan ‘fallos de seguridad catastróficos a nivel de arranque’ o estados de seguridad degradados. Asegúrese de que toda su flota rote con éxito a las nuevas anclas de confianza antes de la fecha límite del 26 de junio de 2026».

Más de 500 CVE en 2026 hasta ahora

Según Satnam Narang, ingeniero senior de investigación de Tenable, Microsoft ya ha parcheado más de 500 CVE en cinco meses del año. Este gran volumen de correcciones refleja una tendencia más amplia de la industria en la que el descubrimiento de vulnerabilidades ha alcanzado nuevos máximos, y una gran parte de ellas se han identificado mediante enfoques impulsados ​​por inteligencia artificial (IA).

Microsoft, en un informe publicado el martes, dijo que se espera que el descubrimiento de vulnerabilidades asistido por IA aumente la escala de los lanzamientos de Patch Tuesday en los próximos meses, y agregó que 16 de las fallas reparadas este mes en la red de Windows y la pila de autenticación se identificaron a través de su nuevo sistema de descubrimiento de vulnerabilidades multimodelo impulsado por IA, con nombre en código. MDASH (abreviatura de metrodel mes pasadodel agentico senvase harnés).

«En el lanzamiento de este mes, Microsoft descubrió una mayor proporción de los problemas abordados, en comparación con meses anteriores», dijo Tom Gallagher, vicepresidente de ingeniería del Centro de respuesta de seguridad de Microsoft, dicho. «Muchos de estos surgieron a través de inversiones e investigaciones en IA a través de nuestros equipos de ingeniería e investigación, incluido el uso del nuevo arnés de escaneo multimodelo impulsado por IA de Microsoft».

Microsoft también enfatizó que la escala y la velocidad del descubrimiento de vulnerabilidades provocadas por la IA pueden aumentar las demandas operativas y requieren un enfoque consistente y disciplinado para la gestión de riesgos a fin de garantizar que los problemas se mitiguen rápidamente y se solucionen de manera oportuna.

«Manténgase actualizado sobre los sistemas operativos, productos y parches compatibles, y revise la velocidad y consistencia de su cadencia de parches», dijo Gallagher. «Triaje por exposición e impacto, no por recuento bruto».

Otras recomendaciones descritas por Microsoft incluyen reducir la exposición innecesaria a Internet, mejorar la higiene de la configuración, eliminar la autenticación heredada, habilitar la autenticación multifactor (MFA), aplicar controles de acceso estrictos, segmentar entornos para contener incidentes e invertir en detección y respuesta.

«El trabajo de encontrar y solucionar vulnerabilidades continúa volviéndose más rápido, más amplio y más riguroso en toda la industria», afirmó el gigante tecnológico. «Lo que animamos a su vez es una mirada reflexiva para ver si las prácticas que funcionaron bien para el panorama de parches de hace unos años todavía se adaptan bien al rumbo que lleva el panorama».

«Los fundamentos no han cambiado. El ritmo al que deben aplicarse está cambiando, y las organizaciones que se ajusten a él serán las mejor posicionadas para lo que viene después».

Google agrega un analizador de DNS basado en Rust en el módem Pixel 10 para mejorar la seguridad – CYBERDEFENSA.MX

Google ha anunciado la integración de un analizador de sistema de nombres de dominio (DNS) basado en Rust en el firmware del módem como parte de sus esfuerzos continuos para reforzar la seguridad de los dispositivos Pixel e impulsar el código seguro para la memoria a un nivel más básico.

«El nuevo analizador de DNS basado en Rust reduce significativamente nuestro riesgo de seguridad al mitigar toda una clase de vulnerabilidades en un área de riesgo, al mismo tiempo que sienta las bases para una adopción más amplia de código seguro para la memoria en otras áreas», dijo Jiacheng Lu, ingeniero de software que forma parte del equipo Google Pixel. dicho.

El aumento de seguridad a través de la integración de Rust está disponible para dispositivos Pixel 10, lo que lo convierte en el primer dispositivo Pixel en integrar un lenguaje seguro para la memoria en su módem.

La medida se basa en una serie de iniciativas que el gigante tecnológico ha tomado para proteger el módem de banda base celular contra la explotación. A finales de 2023, destacó el papel que desempeñan los desinfectantes de Clang como Overflow Sanitizer (IntSan) y BoundsSanitizer (BoundSan) para detectar comportamientos indefinidos durante la ejecución del programa.

Ciberseguridad

Un año después, también detalló las diversas medidas de seguridad integradas en el firmware del módem para combatir los exploits 2G y los ataques de banda base que aprovechan las vulnerabilidades de seguridad de la memoria, como los desbordamientos del búfer, para lograr la ejecución remota de código.

Estos avances en seguridad se han complementado con la adopción constante de Rust por parte de Google en Android y firmware de bajo nivel. En noviembre de 2025, la compañía reveló que la cantidad de vulnerabilidades de seguridad de la memoria cayó por debajo del 20% del total de vulnerabilidades descubiertas en el sistema operativo móvil el año pasado.

Google dijo que optó por el protocolo DNS para su implementación de Rust debido al hecho de que sustenta las comunicaciones celulares modernas y que las vulnerabilidades en el sistema pueden exponer a los usuarios a ataques maliciosos cuando se diseña en un lenguaje que no es seguro para la memoria, lo que resulta en accesos a la memoria fuera de límites, como en el caso de CVE-2024-27227.

«Con la evolución de la tecnología celular, las comunicaciones celulares modernas han migrado a redes de datos digitales; en consecuencia, incluso las operaciones básicas como el desvío de llamadas dependen de los servicios DNS», añadió. «La implementación del analizador DNS en Rust ofrece valor al disminuir las superficies de ataque asociadas con la inseguridad de la memoria».

Para ello, Google ha elegido la opción «nogal-proto«caja, un Cliente, servidor y solucionador DNS basado en Rustpara implementar el protocolo y modificarlo para que sea compatible con entornos integrados y sin sistema operativo. Otro componente importante de este cambio es el uso de una herramienta personalizada llamada «roer carga«para resolver y mantener fácilmente más de 30 dependencias introducidas por la caja.

Ciberseguridad

La compañía de Internet también señaló que la caja DNS Rust no está optimizada para su uso en sistemas con memoria limitada, y que una posible optimización del tamaño del código podría lograrse agregando indicadores de características adicionales para garantizar la modularidad y compilar selectivamente solo la funcionalidad requerida.

«Para el analizador de DNS, declaramos la API de análisis de respuesta de DNS en C y luego implementamos la misma API en Rust», dijo Google. «La función Rust devuelve un número entero que representa el código de error. Las respuestas DNS recibidas en la respuesta DNS deben actualizarse a estructuras de datos en memoria que están acopladas con la implementación C original; por lo tanto, utilizamos funciones C existentes para hacerlo. Las funciones C existentes se envían desde la implementación Rust».

APT28, vinculado al Estado ruso, explota los enrutadores SOHO en una campaña global de secuestro de DNS – CYBERDEFENSA.MX

El actor de amenazas vinculado a Rusia conocido como APT28 (también conocido como Forest Blizzard) ha sido vinculado a una nueva campaña que ha comprometido enrutadores inseguros MikroTik y TP-Link y ha modificado su configuración para convertirlos en infraestructura maliciosa bajo su control como parte de una campaña de ciberespionaje desde al menos mayo de 2025.

La campaña de explotación a gran escala ha sido nombre en clave FrostArmada por Black Lotus Labs de Lumen, con Microsoft describiendo como un esfuerzo por explotar dispositivos de Internet vulnerables en hogares y pequeñas oficinas (SOHO) para secuestrar el tráfico DNS y permitir la recopilación pasiva de datos de red.

«Su técnica modificó la configuración de DNS en los enrutadores comprometidos para secuestrar el tráfico de la red local para capturar y exfiltrar las credenciales de autenticación», dijo Black Lotus Labs en un informe compartido con The Hacker News.

«Cuando un usuario solicitó dominios específicos, el actor redirigió el tráfico a un nodo de atacante intermedio (AitM), donde esas credenciales fueron recolectadas y exfiltradas. Este enfoque permitió un ataque casi invisible que no requirió interacción por parte del usuario final».

La infraestructura asociada con la campaña ha sido interrumpida y desconectada como parte de una operación conjunta en colaboración con el Departamento de Justicia de EE. UU., la Oficina Federal de Investigaciones y otros socios internacionales.

Ciberseguridad

Se estima que la actividad comenzó en mayo de 2025 con una capacidad limitada, seguida de una explotación generalizada de enrutadores y una redirección de DNS a partir de principios de agosto. En su punto máximo en diciembre de 2025, se encontraron más de 18.000 direcciones IP únicas de no menos de 120 países comunicándose con la infraestructura APT28.

Estos esfuerzos se centraron principalmente en agencias gubernamentales, como ministerios de relaciones exteriores, fuerzas del orden y proveedores externos de servicios de nube y correo electrónico en países del norte de África, Centroamérica, el sudeste asiático y Europa.

El equipo de Microsoft Threat Intelligence, en su análisis de la campaña, atribuyó la actividad a APT28 y su subgrupo rastreado como Storm-2754. El gigante tecnológico dijo que identificó más de 200 organizaciones y 5.000 dispositivos de consumo afectados por la infraestructura DNS maliciosa del actor de amenazas.

«Para los actores de los estados-nación como Forest Blizzard, el secuestro de DNS permite una visibilidad y un reconocimiento a escala persistente y pasivo», dijo Redmond. «Al comprometer los dispositivos de borde que están aguas arriba de objetivos más grandes, los actores de amenazas pueden aprovechar activos menos monitoreados o administrados para pivotar hacia entornos empresariales».

La actividad de secuestro de DNS también ha facilitado los ataques AitM que hicieron posible facilitar el robo de contraseñas, tokens OAuth y otras credenciales para servicios web y relacionados con el correo electrónico, poniendo a las organizaciones en riesgo de sufrir un compromiso más amplio.

El desarrollo marca la primera vez que se observa que el colectivo adversario utiliza el secuestro de DNS a escala para admitir conexiones AiTM de Transport Layer Security (TLS) después de explotar dispositivos de borde, agregó Microsoft.

En un nivel alto, la cadena de ataque implica que APT28 obtenga acceso administrativo remoto a dispositivos SOHO y cambie las configuraciones de red predeterminadas para usar solucionadores de DNS bajo su control. La reconfiguración maliciosa hace que los dispositivos envíen sus solicitudes de DNS a servidores controlados por actores.

Esto, a su vez, hace que el servidor DNS malicioso resuelva las búsquedas de DNS para aplicaciones de correo electrónico o páginas de inicio de sesión. Luego, el actor de amenazas intenta realizar ataques AitM contra esas conexiones para robar las credenciales de las cuentas de los usuarios engañando a las víctimas para que se conecten a una infraestructura maliciosa.

Algunos de estos dominios están asociados con Microsoft Outlook en la web. Microsoft dijo que también identificó actividad de AitM dirigida a servidores no alojados por Microsoft en al menos tres organizaciones gubernamentales en África.

Ciberseguridad

«Se cree que las operaciones de secuestro de DNS son de naturaleza oportunista, ya que el actor obtiene visibilidad de un gran grupo de usuarios objetivo candidatos y luego filtra a los usuarios en cada etapa de la cadena de explotación para clasificar a las víctimas de probable valor de inteligencia», dijo el Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) dicho.

Se dice que APT28 aprovechó los enrutadores TP-Link WR841N para sus operaciones de envenenamiento de DNS probablemente aprovechando CVE-2023-50224 (Puntuación CVSS: 6,5), una vulnerabilidad de omisión de autenticación que podría usarse para extraer credenciales almacenadas a través de solicitudes HTTP GET especialmente diseñadas.

Se ha descubierto que un segundo grupo de servidores recibe solicitudes de DNS a través de enrutadores comprometidos y posteriormente las reenvía a servidores remotos propiedad de los actores. También se considera que este grupo ha participado en operaciones interactivas dirigidas a un pequeño número de enrutadores MikroTik ubicados en Ucrania.

«El secuestro de DNS de Forest Blizzard y la actividad AitM permiten al actor realizar recopilación de DNS en organizaciones sensibles en todo el mundo y es consistente con el mandato de larga data del actor de recopilar espionaje contra objetivos de inteligencia prioritarios», dijo Microsoft.

«Aunque sólo hemos observado que Forest Blizzard utiliza su campaña de secuestro de DNS para recopilar información, un atacante podría utilizar una posición AiTM para obtener resultados adicionales, como la implementación de malware o la denegación de servicio».