-
CISA sumó al catálogo de explotadas un 10.0 de WSO2 y el fallo de autorización de Adobe Commerce (24/09)
Sigue de las cuatro del 22/09. CVE-2026-5430 permite saltear la autenticación JWT firmando el token con un algoritmo no soportado y llegar a endpoints de backend, credenciales y claves de consumidor en API Manager, API Control Plane, Traffic Manager y Universal Gateway; WSO2 lo había parcheado en abril y los honeypots de WatchTowr vieron el primer intento real el 13 de septiembre. CVE-2026-71362, con 9,1, deja que un atacante sin autenticar cambie la sesión de un cliente a otra cuenta y se quede con los datos de la víctima: Adobe lo cerró en el Patch Tuesday de agosto diciendo que no había explotación, y Sansec bloqueó ataques apenas se publicó el aviso. CISA · SecurityWeek · SecurityWeek
-
Microsoft parcheó 966 fallas en el Patch Tuesday de septiembre, el más grande de su historia, con dos 0-days ya explotados (08/09)
El conteo exacto depende de quién cuente —Microsoft dice 974, el Zero Day Initiative 972, Tenable 964—, y ninguno de esos números incluye las 204 fallas arregladas antes en el mes en Azure y servicios cloud. Hay 105 vulnerabilidades críticas, 81 de ellas de ejecución remota de código, y unas 20 se consideran gusaneables porque permiten RCE sin autenticación ni interacción del usuario. Los dos 0-days explotados son CVE-2026-81963, elevación de privilegios en el stack de Windows Update por resolución indebida de enlaces, y CVE-2026-85880, un desbordamiento de heap en ALPC que permite escapar del sandbox de un AppContainer de bajo privilegio y quedar como SYSTEM. BleepingComputer · SecurityWeek
-
"ShieldCrash": horas después del Patch Tuesday apareció un 0-day de Microsoft Defender que corre sobre sistemas totalmente parcheados (09/09)
El investigador anónimo Nightmare Eclipse publicó el PoC en GitHub: es un bypass de ShieldBreak (CVE-2026-69414), la falla de escalada de privilegios que Microsoft había parcheado el jueves, que a su vez era un bypass de RoguePlanet. "Microsoft falló en parchear ShieldBreak correctamente; bajo condiciones específicas todavía es posible disparar exactamente el mismo problema", escribió. El PoC demuestra lectura arbitraria de archivos como SYSTEM en Windows 10, 11 y Server con los parches de septiembre puestos, sin acceso de escritura. Esto viene de una pelea abierta desde abril entre el investigador y Microsoft por las prácticas de bug bounty y divulgación de la empresa, que respondió con advertencias de acciones legales; de la cadena que lleva publicada —LegacyHive, BlueHammer, RedSun, UnDefend y otras— varias siguen sin parche oficial. BleepingComputer · GitHub
-
Microsoft publicó un arreglo provisorio para los cuelgues de juegos en Windows 11 (24/08)
Sigue de lo de ayer, cuando Microsoft apuntó a los drivers de las luces RGB como causa de los pantallazos azules y los juegos que no arrancan tras el Patch Tuesday de agosto: ahora hay una mitigación oficial mientras no llega el parche. El origen sigue siendo el mismo choque de nombres con el driver de kernel inpoutx64.sys que llegó con la actualización del 11 de agosto en Windows 11 24H2 y 25H2, y el software de iluminación de terceros que instala drivers casi homónimos. Es una nota corta pero práctica: si un juego dejó de arrancar en las últimas dos semanas, el culpable probablemente sea un driver que nadie recuerda haber instalado. BleepingComputer · Tom's Hardware
-
CISA confirmó explotación activa de un RCE crítico en Windows IKE y dio tres días a las agencias federales (19/08)
El CVE-2026-33824 es un double free en el componente Internet Key Exchange Service Extensions que afecta a todas las versiones soportadas de Windows 10, Windows 11 y Windows Server. Un atacante sin credenciales manda paquetes especialmente armados a los puertos UDP 500 o 4500 de una máquina con IKE versión 2 habilitado y ejecuta código. Microsoft lo parcheó en el Patch Tuesday de abril de 2026 y todavía no actualizó su aviso para reconocer explotación en el mundo real; CISA sí lo agregó a su catálogo de vulnerabilidades explotadas el martes y ordenó a las agencias FCEB remediarlo en tres días bajo la BOD 26-04, además de pedirle a todo el resto que priorice el parche. Si no podés actualizar ya, la mitigación que sugiere Microsoft es bloquear el tráfico entrante a 500 y 4500 donde no se use IKE, o restringirlo a direcciones de pares conocidas. Suma al hilo de lo de ayer sobre Task Host: van 385 vulnerabilidades de productos Microsoft marcadas como explotadas desde noviembre de 2021, 112 de ellas usadas en ransomware. BleepingComputer · NVD
-
Microsoft confirma que trabaja en el parche para ShieldBreak, el 0-day de Defender, ya con CVE asignado (17/08)
La escalada de privilegios que el investigador "Nightmare Eclipse" publicó la semana pasada —justo después del Patch Tuesday de agosto, que ya traía 400 fallas incluyendo una explotada activamente y dos 0-days divulgados— ahora se rastrea como CVE-2026-69414 y Microsoft confirmó que está preparando la corrección. Que el agujero esté en Defender es lo incómodo del caso: el producto que corre con privilegios altos en prácticamente todas las máquinas Windows del planeta es también la superficie de ataque más atractiva que hay. Todavía no hay fecha de parche ni mitigación oficial publicada. BleepingComputer
-
"ShieldBreak": exploit de 0-day de escalada en Windows liberado justo en el Patch Tuesday
El grupo Nightmare Eclipse publicó el 13 de agosto un exploit que permite a cualquier usuario abrir una shell con privilegios de System. Puede que ya esté cubierto por los parches del mismo día, pero conviene verificar el estado de aplicación. Va en paralelo con el 0-day de Windows (CVE-2026-68820, AFD.sys) que Lazarus venía explotando contra empresas de defensa y aeroespacial en Francia, Alemania, Brasil e India. SecurityWeek · The Hacker News (Lazarus)
-
Patch Tuesday de agosto: ~400 fallas, 3 zero-days, uno explotado activamente
Microsoft parchó cerca de 400 CVEs (SecurityWeek cuenta 421), incluyendo CVE-2026-68820, un use-after-free en el driver afd.sys (WinSock) que permite escalar a SYSTEM. Check Point atribuye la explotación a Lazarus (Corea del Norte), que lo usó para desplegar una nueva versión del rootkit FudModule contra empresas del sector defensa (Operation Dream Job). También se divulgaron públicamente CVE-2026-62832 (User Profile Service) y CVE-2026-72971 (Container Isolation FS Filter). Prioridad: parchear ya. Fuentes: BleepingComputer, SecurityWeek, The Hacker News.
BleepingComputer SecurityWeek The Hacker News Microsoft Lazarus
-
Contexto: Patch Tuesday récord de Microsoft
Como recordatorio de la ventana de parcheo aún vigente, el Patch Tuesday de julio 2026 (14/jul) fue el mayor de la historia de Microsoft, con 570 vulnerabilidades corregidas y tres zero-days, dos de ellos ya explotados activamente (CVE-2026-56155 en AD FS y CVE-2026-56164 en SharePoint Server). Quien no haya parcheado debería priorizarlo. BleepingComputer · ZDI
-
Patch Tuesday récord de Microsoft: ~622 CVEs y 0-days en explotación activa
El parche de julio fue el mayor de la historia del programa, con cientos de CVEs corregidos e incluyendo dos 0-days ya explotados: CVE-2026-56164 (SharePoint Server on-prem, escalada de privilegios sin autenticación ni interacción del usuario) y CVE-2026-56155 (AD FS, elevación de privilegios). CISA sumó ambos a su catálogo KEV con plazos de remediación inmediatos. Prioridad de parcheo para cualquiera con SharePoint autoalojado. BleepingComputer · The Hacker News · Tenable
BleepingComputer The Hacker News Tenable Microsoft CISA SharePoint
-
Patch Tuesday récord de Microsoft: 622 CVEs y 3 zero-days
El Patch Tuesday de julio corrigió 622 CVEs —el mayor volumen mensual en la historia de Microsoft, unas tres veces más que el mes previo— incluidos dos 0-days explotados activamente, uno divulgado públicamente y 62 vulnerabilidades críticas. Se recomienda parchear de inmediato. BleepingComputer · Malwarebytes · CrowdStrike
-
Patch Tuesday récord: 570 fallas y un PoC filtrado horas después
Microsoft parcheó un número récord de 570 vulnerabilidades el 14 de julio (59 críticas, 48 de ellas RCE), incluyendo tres zero-days. Horas después del release, un investigador publicó un PoC de un zero-day de Windows adicional, comprimiendo la ventana de exposición para quien no parchee de inmediato. La escala del ciclo reabrió el debate sobre si el tracking de CVEs sigue siendo operativamente viable. BleepingComputer · The Hacker News — PoC · ZDI · Help Net Security
BleepingComputer The Hacker News — PoC ZDI Help Net Security Microsoft Windows
-
Patch Tuesday récord de Microsoft: 622 fallos y zero-days en uso
Microsoft corrigió 622 vulnerabilidades en julio (casi el triple que junio), incluyendo dos zero-days ya explotados —CVE-2026-56164 (SharePoint) y CVE-2026-56155 (AD FS), ambos de escalada de privilegios sin credenciales ni interacción— y un tercero divulgado públicamente, CVE-2026-50661 (bypass de BitLocker). Además, el 18 de julio CISA agregó al KEV CVE-2026-58644, deserialización crítica en SharePoint Server, con parcheo obligatorio para agencias federales el 19 de julio. BleepingComputer · CISA KEV
-
Patch Tuesday récord: ~570 CVEs y dos zero-days explotados
Microsoft publicó el mayor Patch Tuesday de su historia (~570 CVEs según su conteo; algunos medios reportan hasta 621), con dos zero-days activamente explotados y uno divulgado públicamente. Los críticos: CVE-2026-56155 (AD FS, escalada de privilegios administrativos) y CVE-2026-56164 (SharePoint Server, elevación remota por falta de autenticación); además CVE-2026-50661 (bypass de BitLocker con acceso físico). Microsoft atribuyó el volumen en parte a un sistema propio de descubrimiento de vulnerabilidades con IA. - -
-
Patch Tuesday de julio: 570 fallas y 3 zero-days
Microsoft corrigió 570 vulnerabilidades, con dos zero-days explotados activamente y uno divulgado públicamente. Entre las críticas: CVE-2026-57092 (elevación de privilegios en Windows VMSwitch, CVSS 9.9, cruza el límite de una VM) y CVE-2026-56155 (AD FS, explotada activamente, otorga privilegios administrativos). BleepingComputer · Zero Day Initiative
-
Patch Tuesday de Microsoft: récord histórico de 570 fallas y 3 zero-days
El paquete de julio corrigió un récord de 570 vulnerabilidades (roughly el triple que junio), con tres zero-days: CVE-2026-56155 (AD FS, escalada a admin), CVE-2026-56164 (SharePoint Server, escalada remota por falta de autenticación) y CVE-2026-50661 (BitLocker, bypass con acceso físico, divulgado públicamente). Dos de ellos ya estaban siendo explotados. Microsoft atribuyó el volumen en parte a un sistema propio de descubrimiento de fallas con IA. BleepingComputer · CrowdStrike
-
Patch Tuesday de julio: el mayor de la historia de Microsoft (~570-621 CVEs, 3 zero-days)
El Patch Tuesday del 14 de julio corrigió un récord de 570 fallos según Microsoft (621 CVEs según el Zero Day Initiative), incluyendo dos zero-days explotados en ataques y uno divulgado públicamente. El más grave es CVE-2026-57092, un use-after-free en Windows VMSwitch (CVSS 9.9) que permite escapar del límite de una VM y comprometer el host. También destacan CVE-2026-56164 (SharePoint, elevación de privilegios sin autenticación) y CVE-2026-56155 (AD FS). Prioridad de parcheo urgente para entornos Windows/virtualización. BleepingComputer · Zero Day Initiative · Security Affairs
BleepingComputer Zero Day Initiative Security Affairs Microsoft Windows SharePoint
-
Chrome parchea el 0-day CVE-2026-11645 explotado activamente
Google confirmó un acceso a memoria fuera de límites en el motor V8 (JavaScript/WebAssembly) de Chrome, con exploit en circulación. Se recomienda actualizar de inmediato. En paralelo, el Patch Tuesday de junio de Microsoft corrigió un récord de 206 fallos, incluidos tres 0-days y RCE críticos como CVE-2026-45657 (CVSS 9.8, ejecución a nivel SYSTEM). The Hacker News – Chrome · The Hacker News – Microsoft
The Hacker News – Chrome The Hacker News – Microsoft Google Microsoft Chrome
-
Patch Tuesday de julio a la vista tras un junio récord
El Patch Tuesday de julio (segundo martes) llega después del mayor lote registrado en junio: 206 vulnerabilidades, 39 críticas y tres 0-days, incluyendo fallos RCE de CVSS 9.8 en Windows HTTP.sys (CVE-2026-47291) y en el cliente DHCP (CVE-2026-44815), más el 0-day "RoguePlanet" (CVE-2026-50656) en el motor de Microsoft Defender. Conviene priorizar el parcheo cuando salgan las actualizaciones de este mes. The Hacker News · Morphisec
-
Microsoft cerró un Patch Tuesday récord de 206 fallos
El último Patch Tuesday incluyó correcciones para 206 vulnerabilidades (39 críticas y tres 0-days públicos), entre ellas CVE-2026-47291 (HTTP.sys, CVSS 9.8) y CVE-2026-44815 (cliente DHCP de Windows, CVSS 9.8), ambas de ejecución remota de código sin autenticación. Prioridad de parcheo alta para administradores de Windows. The Hacker News · Zero Day Initiative
-
Patch Tuesday de junio: récord de 206 CVEs
Microsoft parcheó 206 vulnerabilidades, incluidas 37 críticas y 3 zero-days públicos. Entre las más graves: CVE-2026-45657 (RCE en el kernel de Windows vía TCP/IP, CVSS 9.8, sin autenticación ni interacción) y CVE-2026-47291 (RCE en HTTP.sys, CVSS 9.8). También se corrigieron tres bypass de BitLocker (CVE-2026-45585 "YellowKey", CVE-2026-50507 "Bitskrieg", CVE-2026-45658). Microsoft atribuye el "nuevo normal" de +200 CVEs al hallazgo de bugs asistido por IA. CrowdStrike · ZDI · CSO Online
-
Patch Tuesday récord de Microsoft: 206 fallos y zero-days
La actualización de junio corrigió un récord de 206 vulnerabilidades, incluyendo zero-days divulgados públicamente (uno ligado al exploit "HTTP/2 Bomb", CVE-2026-49160) y bugs críticos de RCE como CVE-2026-45657 (Windows Kernel, use-after-free, CVSS 9.8) y CVE-2026-44815 (DHCP Client, CVSS 9.8). Importa por el volumen inusual y porque varios fallos son explotables en red sin interacción del usuario. The Hacker News · BleepingComputer
-
Patch Tuesday récord de Microsoft con RCE críticas
El Patch Tuesday de junio de Microsoft corrigió más de 200 vulnerabilidades, entre ellas CVE-2026-45657 (RCE en el kernel de Windows, CVSS 9.8, ejecución como SYSTEM sin interacción del usuario) y CVE-2026-47291 (RCE en HTTP.sys, CVSS 9.8, remota y no autenticada). Importa por el volumen inédito y por la criticidad de fallos explotables sin interacción. Zero Day Initiative · OpenText
-
Patch Tuesday récord de Microsoft y 0-day de Chrome explotado
El Patch Tuesday de junio (9/06) batió récord con ~206 CVEs y seis 0-days, incluidos RCE críticos sin interacción del usuario (CVE-2026-45657, CVE-2026-47291, ambos CVSS 9.8). En paralelo, Google parcheó de emergencia un 0-day en el motor V8 de Chrome (CVE-2026-11645, CVSS 8.8) que ya se explotaba en la práctica. BleepingComputer · The Hacker News
-
Patch Tuesday récord de Microsoft: 206 vulnerabilidades y varios 0-days
La actualización de junio corrigió 206 fallos (39 críticos) e incluyó zero-days divulgados públicamente. El más comentado es CVE-2026-49160 ("HTTP/2 Bomb"), un DoS en el listener kernel HTTP.sys de Windows; también se parchearon CVE-2026-45586 ("GreenPlasma"), una elevación de privilegios a SYSTEM, y CVE-2026-50507 ("YellowKey"), un bypass de BitLocker. (The Hacker News, BleepingComputer, SOCRadar)
-
Patch Tuesday de junio: Microsoft corrige 206 vulnerabilidades, 3 zero-days
El parche de junio incluye 37 fallos críticos y tres zero-days divulgados públicamente. Entre los más graves, CVE-2026-47291 (RCE en HTTP.sys, CVSS 9.8) y CVE-2026-45657 (RCE en el kernel de Windows, CVSS 9.8), ambos explotables de forma remota sin autenticación. Parcheo prioritario para entornos Windows expuestos. CrowdStrike · Zero Day Initiative
-
Patch Tuesday gigante de Microsoft
Junio trajo ~206 vulnerabilidades parcheadas, 37 críticas y 3 zero-days públicos. Las dos más serias son RCE con CVSS 9.8: CVE-2026-45657 (use-after-free / heap overflow en el kernel de Windows, ejecución remota sin interacción del usuario a nivel SYSTEM) y CVE-2026-47291 (integer/heap overflow en HTTP.sys, también RCE sin autenticar). Priorizar el parcheo. CrowdStrike · Zero Day Initiative