Microsoft revela cargas de vulnerabilidades 'la madre de todas', triplicando el récord anterior de junio

mensual de Microsoft Martes de parches El programa de seguridad alcanzó un punto máximo sin igual este mes, cuando el proveedor abordó 622 vulnerabilidades en su conjunto de productos y sistemas empresariales.

«El apocalipsis de los errores finalmente ha descendido sobre nosotros», escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

«La madre de todos los lanzamientos. Llamar a esto un récord es quedarse corto», añadió. «El recuento de CVE en lo que va del año supera los totales de todos los demás años».

El sorprendente aumento de las vulnerabilidades refleja un efecto compuesto que se está arraigando en el software a medida que la inteligencia artificial desempeña un papel cada vez más importante en el descubrimiento y desarrollo de parches para los defectos que acechan en aplicaciones plagadas de errores.

La actualización del martes de parches de junio de Microsoft rompió el récord histórico anterior con 206 vulnerabilidades.

La semana pasada, la compañía advirtió a sus clientes y defensores que se descubriría una avalancha de defectos al aplicar su arnés de escaneo agente multimodelo (MDASH) para descubrir y abordar vulnerabilidades a mayor velocidad y escala.

El aumento exponencial mensual de las vulnerabilidades de Microsoft ya coloca al proveedor en camino de batir un récord de todo el año, terminando 2026 con la mayor colección anual de defectos, superando el récord anterior de 1245 CVE en 2020, dijo Satnam Narang, ingeniero senior de investigación de Tenable, en un correo electrónico.

«Es probable que no sólo superemos los 2.000 CVE en un año calendario, sino potencialmente más de 3.000 CVE este año o más», añadió.

«El volumen es sorprendente, pero refleja cuán buenas se han vuelto estas herramientas para encontrar errores, no cuántos de esos errores realmente representan un riesgo para las organizaciones», dijo Narang.

Microsoft reveló dos vulnerabilidades de día cero explotadas activamente: CVE-2026-56155 y CVE-2026-56164defectos de escalada de privilegios en Active Directory Federation Services y Microsoft SharePoint Server, respectivamente.

El lote mensual de parches incluyó 416 defectos en Windows, 82 en Office y 46 en Microsoft Edge. Más de 1 de cada 10 vulnerabilidades que el proveedor reveló (63 en total) fueron calificadas como críticas.

«Los productos cubiertos este mes también son sorprendentes», dijo Childs. «Casi todo lo que has oído hablar se está parcheando».

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

SAP también abordó un nueva variedad de vulnerabilidades Martes, incluidos defectos críticos. CVE-2026-44747 en el servidor de aplicaciones SAP NetWeaver y CVE-2026-27690 en SAP Approuter.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

La actualización de Android de junio de 2026 de Google corrige 124 fallas, una de ellas explotada activamente – CYBERDEFENSA.MX

Google el lunes liberado parches para 124 vulnerabilidades de seguridad que afectaron a su sistema operativo Android durante el mes de junio de 2026, incluida una falla de alta gravedad en el componente Framework que ha sido objeto de explotación activa.

Registrado como CVE-2025-48595 (puntuación CVSS: 8,4), el fallo de seguridad se ha descrito como un caso de escalada de privilegios sin necesidad de interacción del usuario. La vulnerabilidad afecta a los dispositivos que ejecutan las versiones de Android 14, 15, 16 y 16 QPR2 (versión trimestral de plataforma 2).

«En múltiples ubicaciones, existe una manera posible de lograr la ejecución de código debido a un desbordamiento de enteros», según un descripción de la vulnerabilidad en CVE.org. «Esto podría llevar a una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales. No se necesita la interacción del usuario para la explotación».

Ciberseguridad

Google ha reconocido que hay indicios de que CVE-2025-48595 puede estar bajo «explotación limitada y dirigida». Como suele ser el caso, el gigante tecnológico no reveló ningún detalle sobre quién podría haber estado detrás de la actividad, los objetivos afectados y la escala de dichos esfuerzos.

Dicho esto, los proveedores comerciales de software espía han utilizado fallas similares como armas para atacar a personas de alto perfil como parte de ataques extremadamente dirigidos.

En otros lugares, se han solucionado una serie de vulnerabilidades en el componente del sistema, la más grave de las cuales podría provocar una escalada local de privilegios sin necesidad de privilegios de ejecución adicionales.

Google ha lanzado dos conjuntos de parches: los niveles de parche de seguridad 2026-06-01 y 2026-06-05, y este último incluye todas las correcciones del primer conjunto, junto con parches para el kernel y los componentes del chipset de terceros de Imagination Technologies, MediaTek, Qualcomm y Unisoc.