Microsoft soluciona 137 vulnerabilidades en el parche del martes de mayo, incluidas 13 clasificadas como críticas

Microsoft abordó otro lote de vulnerabilidades de tres dígitos que afecta a sus diversos productos empresariales, componentes y sistemas subyacentes. Sin embargo, a pesar del elevado número de defectos, el proveedor no informó de ningún día cero explotado activamente en el informe de este mes. Actualización del martes de parches.

A trece de las 137 vulnerabilidades que Microsoft reveló se les asignaron calificaciones CVSS críticas, incluido un par de vulnerabilidades que afectan a Azure: CVE-2026-33109 y CVE-2026-42823 – y CVE-2026-42898 en Microsoft Dynamics 365 con puntuaciones CVSS de 9,9.

La empresa designó 13 vulnerabilidades como más probables de ser explotadas y 113 defectos como menos probables o poco probables de ser explotadas.

El gran volumen de vulnerabilidades refleja una tendencia creciente que los investigadores han estado anticipando a medida que se implementan modelos de inteligencia artificial para encontrar defectos en el código previamente descubiertos.

Si bien no todos estos errores fueron encontrados por la IA, es probable que tuvieran un componente relacionado con la IA, incluso si solo fue la IA quien escribió el envío”, escribió Dustin Childs, jefe de concientización sobre amenazas en la Iniciativa Día Cero de Trend Micro, en un publicación de blog Martes.

Childs estaba especialmente intrigado por CVE-2026-41096que describió como un «error de aspecto desagradable» en el DNS de Microsoft Windows que permite a atacantes no autorizados ejecutar código de forma remota.

«No se necesita autenticación ni interacción del usuario, y dado que el cliente DNS se ejecuta prácticamente en todas las máquinas con Windows, la superficie de ataque es enorme. Un atacante con capacidad para influir en las respuestas de DNS podría lograr la ejecución remota de código no autenticado en toda su empresa», añadió.

Los niños también describen CVE-2026-41089un defecto de Windows Netlogon que permite a atacantes remotos no autenticados ejecutar código, como el «error de mayor impacto que requiere parches inmediatos», y agrega que un «controlador de dominio comprometido es un dominio comprometido».

Jack Bicer, director de investigación de vulnerabilidades de Action1, mencionó CVE-2026-42898, la vulnerabilidad crítica que afecta a Microsoft Dynamics 365.

«Sin necesidad de interacción del usuario y con el potencial de impactar los sistemas más allá del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con sólo acceso básico podría convertir un servidor de aplicaciones empresariales en una plataforma de ejecución remota», dijo en una publicación de blog.

«El compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, información financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotación exitosa podría conducir a un compromiso organizacional más amplio y a una interrupción operativa», agregó Bicer.

La lista completa de vulnerabilidades abordadas este mes está disponible en Centro de respuesta de seguridad de Microsoft.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Apple soluciona un fallo de iOS que permitía al FBI recuperar mensajes de señales eliminados – CYBERDEFENSA.MX

Apple ha lanzado una solución de software para iOS y iPadOS para solucionar una falla en los servicios de notificación que almacenaba notificaciones marcadas para eliminar en el dispositivo.

La vulnerabilidad, rastreada como CVE-2026-28950 (puntuación CVSS: N/A), se ha descrito como un problema de registro que se ha solucionado con una redacción de datos mejorada.

«Las notificaciones marcadas para eliminación podrían retenerse inesperadamente en el dispositivo», dijo Apple en un aviso.

La deficiencia afecta a los siguientes dispositivos:

  • iPhone 11 y posteriores, iPad Pro de 12,9 pulgadas de 3.ª generación y posteriores, iPad Pro de 11 pulgadas de 1.ª generación y posteriores, iPad Air de 3.ª generación y posteriores, iPad de 8.ª generación y posteriores y iPad mini de 5.ª generación y posteriores – Corregido en iOS 26.4.2 y iPadOS 26.4.2
  • iPhone XR, iPhone XS, iPhone XS Max, iPhone 11 (todos los modelos), iPhone SE (2.ª generación), iPhone 12 (todos los modelos), iPhone 13 (todos los modelos), iPhone SE (3.ª generación), iPhone 14 (todos los modelos), iPhone 15 (todos los modelos), iPhone 16 (todos los modelos), iPhone 16e, iPad mini (5.ª generación – A17 Pro), iPad (7.ª generación – A16), iPad Air (3.ª – 5.ª generación), iPad Air 11 pulgadas (M2 – M3), iPad Air de 13 pulgadas (M2 – M3), iPad Pro de 11 pulgadas (1.ª generación – M4), iPad Pro de 12,9 pulgadas (3.ª – 6.ª generación) y iPad Pro de 13 pulgadas (M4) – Fijo en iOS 18.7.8 y iPadOS 18.7.8

La actualización se produce semanas después de un informe de 404 Media de que la Oficina Federal de Investigaciones (FBI) de EE. UU. logró extraer de forma forense copias de los mensajes entrantes de Signal. desde el iPhone de un acusado en relación con un ataque a la Centro de detención de ICE de Prairielandincluso después de que se eliminó la aplicación, aprovechando el hecho de que se guardaron copias del contenido en la base de datos de notificaciones push del dispositivo.

Ciberseguridad

Para empezar, no se sabe por qué el contenido de las notificaciones se registró en el dispositivo, pero la última actualización sugiere que fue un error. Dicho esto, no está claro cuándo se introdujo este problema y si ha habido casos anteriores en los que las autoridades hayan capturado dichos datos utilizando herramientas forenses.

Si bien Signal ya tiene una opción para evitar que el contenido de los mensajes entrantes se muestre en las notificaciones, el desarrollo destacó cómo el acceso físico a un dispositivo puede facilitar la extracción de datos confidenciales de usuarios en riesgo.

«Para la mayoría de las notificaciones de aplicaciones, no existe una forma sencilla de determinar fácilmente qué metadatos se pueden obtener de una notificación, o si la notificación no está cifrada o no», dijo la Electronic Frontier Foundation (EFF) dicho. «También es bueno reconsiderar si alguna aplicación debería enviarte notificaciones para empezar».

Para evitar que el contenido del mensaje se muestre en las notificaciones, los usuarios pueden navegar por a su perfil > Notificaciones > Mostrar y seleccione una de las siguientes opciones: «Solo nombre» o «Sin nombre ni mensaje».

«Tenga en cuenta que no es necesario realizar ninguna acción para que esta solución proteja a los usuarios de Signal en iOS», Signal dicho en una publicación en X. «Una vez que instale el parche, todas las notificaciones conservadas inadvertidamente se eliminarán y no se conservarán las notificaciones futuras de las aplicaciones eliminadas».

«Estamos agradecidos con Apple por la rápida acción aquí y por comprender y actuar sobre los riesgos de este tipo de problema. Se necesita un ecosistema para preservar el derecho humano fundamental a la comunicación privada».