{"id":856,"date":"2026-05-13T16:33:31","date_gmt":"2026-05-13T16:33:31","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/13\/microsoft-parchea-138-vulnerabilidades-incluidas-fallas-de-dns-y-netlogon-rce-cyberdefensa-mx\/"},"modified":"2026-05-13T16:33:31","modified_gmt":"2026-05-13T16:33:31","slug":"microsoft-parchea-138-vulnerabilidades-incluidas-fallas-de-dns-y-netlogon-rce-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/13\/microsoft-parchea-138-vulnerabilidades-incluidas-fallas-de-dns-y-netlogon-rce-cyberdefensa-mx\/","title":{"rendered":"Microsoft parchea 138 vulnerabilidades, incluidas fallas de DNS y Netlogon RCE \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Microsoft lanz\u00f3 el martes parches para <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/releaseNote\/2026-May\">138 vulnerabilidades de seguridad<\/a> que abarca su cartera de productos, aunque ninguno de ellos ha sido catalogado como de conocimiento p\u00fablico o bajo ataque activo.<\/p>\n<p>De los 138 defectos, 30 est\u00e1n clasificados como cr\u00edticos, 104 como importantes, tres como moderados y uno como de gravedad baja. Hasta 61 vulnerabilidades se clasifican como errores de escalada de privilegios, seguidas de 32 de ejecuci\u00f3n remota de c\u00f3digo, 15 de divulgaci\u00f3n de informaci\u00f3n, 14 de suplantaci\u00f3n de identidad, ocho de denegaci\u00f3n de servicio, seis de omisi\u00f3n de funciones de seguridad y dos fallas de manipulaci\u00f3n.<\/p>\n<p>La lista de actualizaciones tambi\u00e9n incluye una vulnerabilidad que fue reparada por AMD (<a href=\"https:\/\/www.amd.com\/en\/resources\/product-security\/bulletin\/amd-sb-7052.html\">CVE-2025-54518<\/a>puntuaci\u00f3n CVSS: 7,3) este mes. Se relaciona con un caso de aislamiento inadecuado de recursos compartidos dentro del cach\u00e9 de operaci\u00f3n de la CPU en productos basados \u200b\u200ben Zen 2 que podr\u00eda permitir a un atacante corromper instrucciones ejecutadas en un nivel de privilegio diferente, lo que podr\u00eda resultar en una escalada de privilegios.<\/p>\n<p>Los parches tambi\u00e9n son adem\u00e1s de <a href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-relnotes-security\">127 fallos de seguridad<\/a> que Google ha abordado en Chromium, que forma la base del navegador Edge de Microsoft.<\/p>\n<p>Una de las vulnerabilidades m\u00e1s graves parcheadas por Redmond es <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-41096\">CVE-2026-41096<\/a> (Puntuaci\u00f3n CVSS: 9,8), una falla de desbordamiento de b\u00fafer basada en mont\u00f3n que afecta al DNS de Windows y que podr\u00eda permitir que un atacante no autorizado ejecute c\u00f3digo a trav\u00e9s de una red.<\/p>\n<p>\u00abUn atacante podr\u00eda explotar esta vulnerabilidad enviando una respuesta DNS especialmente dise\u00f1ada a un sistema Windows vulnerable, provocando que el cliente DNS procese incorrectamente la respuesta y corrompa la memoria\u00bb, dijo Microsoft. \u00abEn ciertas configuraciones, esto podr\u00eda permitir al atacante ejecutar c\u00f3digo de forma remota en el sistema afectado sin autenticaci\u00f3n\u00bb.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Microsoft tambi\u00e9n corrigi\u00f3 varias fallas clasificadas como cr\u00edticas e importantes:<\/p>\n<ul>\n<a name=\"more\"\/><\/p>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-42826\"><strong>CVE-2026-42826<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 10,0): exposici\u00f3n de informaci\u00f3n confidencial a un actor no autorizado en Azure DevOps que permite a un atacante no autorizado revelar informaci\u00f3n a trav\u00e9s de una red. (No requiere ninguna acci\u00f3n del cliente)<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-33109\">CVE-2026-33109<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,9): un control de acceso inadecuado en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar c\u00f3digo a trav\u00e9s de una red. (No requiere ninguna acci\u00f3n del cliente)<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-42898\">CVE-2026-42898<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,9): una vulnerabilidad de inyecci\u00f3n de c\u00f3digo en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar c\u00f3digo a trav\u00e9s de una red.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-42823\">CVE-2026-42823<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,9): un control de acceso inadecuado en Azure Logic Apps que permite a un atacante autorizado elevar privilegios en una red.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-41089\">CVE-2026-41089<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,8): un desbordamiento de b\u00fafer basado en pila en Windows Netlogon que permite a un atacante no autorizado ejecutar c\u00f3digo a trav\u00e9s de una red sin necesidad de iniciar sesi\u00f3n o tener acceso previo enviando una solicitud de red especialmente dise\u00f1ada a un servidor de Windows que act\u00faa como controlador de dominio.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-33823\">CVE-2026-33823<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,6): una autorizaci\u00f3n inadecuada en Microsoft Teams que permite a un atacante autorizado revelar informaci\u00f3n a trav\u00e9s de una red. (No requiere ninguna acci\u00f3n del cliente)<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-35428\">CVE-2026-35428<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,6): una vulnerabilidad de inyecci\u00f3n de comandos en Azure Cloud Shell que permite a un atacante no autorizado realizar suplantaci\u00f3n de identidad en una red. (No requiere ninguna acci\u00f3n del cliente)<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-40379\">CVE-2026-40379<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,3): exposici\u00f3n de informaci\u00f3n confidencial a un actor no autorizado en Azure Entra ID que permite a un atacante no autorizado realizar suplantaci\u00f3n de identidad en una red. (No requiere ninguna acci\u00f3n del cliente)<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-40402\">CVE-2026-40402<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,3): un usuario liberado en Windows Hyper-V que permite a un atacante no autorizado obtener privilegios del SISTEMA y acceder al entorno host de Hyper-V.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-41103\">CVE-2026-41103<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,1): una implementaci\u00f3n incorrecta del algoritmo de autenticaci\u00f3n en el complemento SSO de Microsoft para Jira y Confluence que permite a un atacante no autorizado obtener acceso no autorizado a Jira o Confluence como un usuario v\u00e1lido y realizar acciones con los mismos permisos que la cuenta comprometida.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-33117\">CVE-2026-33117<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,1): una autenticaci\u00f3n incorrecta en Azure SDK que permite a un atacante no autorizado eludir una caracter\u00edstica de seguridad en una red.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-42833\">CVE-2026-42833<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,1): una ejecuci\u00f3n con privilegios innecesarios en Microsoft Dynamics 365 (local) que permite a un atacante autorizado ejecutar c\u00f3digo a trav\u00e9s de una red y obtener la capacidad de interactuar con las aplicaciones y el contenido de otros inquilinos.<\/li>\n<li><strong><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-33844\">CVE-2026-33844<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 9,0): una validaci\u00f3n de entrada incorrecta en Azure Managed Instance para Apache Cassandra que permite a un atacante autorizado ejecutar c\u00f3digo a trav\u00e9s de una red. (No requiere ninguna acci\u00f3n del cliente)<\/li>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-40361\"><strong>CVE-2026-40361<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 8,4): una vulnerabilidad de uso despu\u00e9s de la liberaci\u00f3n en Microsoft Office Word que permite a un atacante no autorizado ejecutar c\u00f3digo localmente sin requerir la interacci\u00f3n del usuario.<\/li>\n<li><a href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2026-40364\"><strong>CVE-2026-40364<\/strong><\/a>  (Puntuaci\u00f3n CVSS: 8,4): una vulnerabilidad de confusi\u00f3n de tipos en Microsoft Office Word que permite a un atacante no autorizado ejecutar c\u00f3digo localmente sin requerir la interacci\u00f3n del usuario.<\/li>\n<\/ul>\n<p>\u00abEsta vulnerabilidad cr\u00edtica de elevaci\u00f3n de privilegios permite a un atacante no autorizado hacerse pasar por un usuario existente presentando credenciales falsificadas, evitando as\u00ed Entra ID\u00bb, dijo Adam Barnett, ingeniero de software l\u00edder en Rapid7, sobre CVE-2026-41103.<\/p>\n<p>Jack Bicer, director de investigaci\u00f3n de vulnerabilidades de Action1, <a href=\"https:\/\/www.action1.com\/patch-tuesday\/patch-tuesday-may-2026\/\">descrito<\/a> CVE-2026-42898 como una falla cr\u00edtica que permite a un atacante autenticado con privilegios bajos ejecutar c\u00f3digo arbitrario a trav\u00e9s de la red manipulando los datos de la sesi\u00f3n del proceso dentro de Dynamics CRM.<\/p>\n<p>\u00abSin necesidad de interacci\u00f3n del usuario y con el potencial de impactar los sistemas m\u00e1s all\u00e1 del alcance de seguridad original del componente vulnerable, esta vulnerabilidad plantea un grave riesgo empresarial: un atacante con s\u00f3lo acceso b\u00e1sico podr\u00eda convertir un servidor de aplicaciones empresariales en una plataforma de ejecuci\u00f3n remota\u00bb, dijo Bicer.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEl compromiso de la infraestructura de Dynamics 365 puede exponer registros de clientes, flujos de trabajo operativos, informaci\u00f3n financiera y sistemas comerciales integrados. Dado que los entornos CRM a menudo se conectan con servicios de identidad, bases de datos y aplicaciones empresariales, una explotaci\u00f3n exitosa podr\u00eda llevar a un compromiso organizacional m\u00e1s amplio y a una interrupci\u00f3n operativa\u00bb.<\/p>\n<p>Tambi\u00e9n se recomienda a las organizaciones que actualicen los certificados de arranque seguro de Windows a sus hom\u00f3logos de 2023 antes del pr\u00f3ximo mes, cuando los certificados emitidos en 2011 caduquen. Microsoft anunci\u00f3 el cambio por primera vez en noviembre de 2025.<\/p>\n<p>\u00abLa actualizaci\u00f3n m\u00e1s cr\u00edtica que no es CVE implica la implementaci\u00f3n obligatoria de certificados de arranque seguro actualizados\u00bb, dijo Rain Baker, especialista senior en respuesta a incidentes de Nightwing. \u00abLos dispositivos que no reciben estas actualizaciones antes de la fecha l\u00edmite del 26 de junio enfrentan &#8216;fallos de seguridad catastr\u00f3ficos a nivel de arranque&#8217; o estados de seguridad degradados. Aseg\u00farese de que toda su flota rote con \u00e9xito a las nuevas anclas de confianza antes de la fecha l\u00edmite del 26 de junio de 2026\u00bb.<\/p>\n<h2 style=\"text-align: left;\">\n<\/h2>\n<p>M\u00e1s de 500 CVE en 2026 hasta ahora<\/p>\n<p>Seg\u00fan Satnam Narang, ingeniero senior de investigaci\u00f3n de Tenable, Microsoft ya ha parcheado m\u00e1s de 500 CVE en cinco meses del a\u00f1o. Este gran volumen de correcciones refleja una tendencia m\u00e1s amplia de la industria en la que el descubrimiento de vulnerabilidades ha alcanzado nuevos m\u00e1ximos, y una gran parte de ellas se han identificado mediante enfoques impulsados \u200b\u200bpor inteligencia artificial (IA).<\/p>\n<p>Microsoft, en un informe publicado el martes, dijo que se espera que el descubrimiento de vulnerabilidades asistido por IA aumente la escala de los lanzamientos de Patch Tuesday en los pr\u00f3ximos meses, y agreg\u00f3 que 16 de las fallas reparadas este mes en la red de Windows y la pila de autenticaci\u00f3n se identificaron a trav\u00e9s de su nuevo sistema de descubrimiento de vulnerabilidades multimodelo impulsado por IA, con nombre en c\u00f3digo. <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/12\/defense-at-ai-speed-microsofts-new-multi-model-agentic-security-system-tops-leading-industry-benchmark\/\">MDASH<\/a> (abreviatura de <strong>metro<\/strong>del mes pasado<strong>d<\/strong>el <strong>a<\/strong>gentico <strong>s<\/strong>envase <strong>h<\/strong>arn\u00e9s).<\/p>\n<p>\u00abEn el lanzamiento de este mes, Microsoft descubri\u00f3 una mayor proporci\u00f3n de los problemas abordados, en comparaci\u00f3n con meses anteriores\u00bb, dijo Tom Gallagher, vicepresidente de ingenier\u00eda del Centro de respuesta de seguridad de Microsoft, <a href=\"https:\/\/www.microsoft.com\/en-us\/msrc\/blog\/2026\/05\/a-note-on-patch-tuesday\">dicho<\/a>. \u00abMuchos de estos surgieron a trav\u00e9s de inversiones e investigaciones en IA a trav\u00e9s de nuestros equipos de ingenier\u00eda e investigaci\u00f3n, incluido el uso del nuevo arn\u00e9s de escaneo multimodelo impulsado por IA de Microsoft\u00bb.<\/p>\n<p>Microsoft tambi\u00e9n enfatiz\u00f3 que la escala y la velocidad del descubrimiento de vulnerabilidades provocadas por la IA pueden aumentar las demandas operativas y requieren un enfoque consistente y disciplinado para la gesti\u00f3n de riesgos a fin de garantizar que los problemas se mitiguen r\u00e1pidamente y se solucionen de manera oportuna.<\/p>\n<p>\u00abMant\u00e9ngase actualizado sobre los sistemas operativos, productos y parches compatibles, y revise la velocidad y consistencia de su cadencia de parches\u00bb, dijo Gallagher. \u00abTriaje por exposici\u00f3n e impacto, no por recuento bruto\u00bb.<\/p>\n<p>Otras recomendaciones descritas por Microsoft incluyen reducir la exposici\u00f3n innecesaria a Internet, mejorar la higiene de la configuraci\u00f3n, eliminar la autenticaci\u00f3n heredada, habilitar la autenticaci\u00f3n multifactor (MFA), aplicar controles de acceso estrictos, segmentar entornos para contener incidentes e invertir en detecci\u00f3n y respuesta.<\/p>\n<p>\u00abEl trabajo de encontrar y solucionar vulnerabilidades contin\u00faa volvi\u00e9ndose m\u00e1s r\u00e1pido, m\u00e1s amplio y m\u00e1s riguroso en toda la industria\u00bb, afirm\u00f3 el gigante tecnol\u00f3gico. \u00abLo que animamos a su vez es una mirada reflexiva para ver si las pr\u00e1cticas que funcionaron bien para el panorama de parches de hace unos a\u00f1os todav\u00eda se adaptan bien al rumbo que lleva el panorama\u00bb.<\/p>\n<p>\u00abLos fundamentos no han cambiado. El ritmo al que deben aplicarse est\u00e1 cambiando, y las organizaciones que se ajusten a \u00e9l ser\u00e1n las mejor posicionadas para lo que viene despu\u00e9s\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft lanz\u00f3 el martes parches para 138 vulnerabilidades de seguridad que abarca su cartera de productos, aunque ninguno de ellos ha sido catalogado como de conocimiento p\u00fablico o bajo ataque activo. De los 138 defectos, 30 est\u00e1n clasificados como cr\u00edticos, 104 como importantes, tres como moderados y uno como de gravedad baja. Hasta 61 vulnerabilidades [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[24,1639,103,2473,50,2501,846,779,342],"class_list":["post-856","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-cyberdefensa-mx","tag-dns","tag-fallas","tag-incluidas","tag-microsoft","tag-netlogon","tag-parchea","tag-rce","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/856","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=856"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/856\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=856"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=856"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=856"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}