En la actualización del martes de parches de este mes, Microsoft parchó 165 vulnerabilidades que afectaban a sus diversos productos y sistemas centrales, incluida una vulnerabilidad explotada activamente en Microsoft Office SharePoint.
«Según mis cálculos, este es el segundo lanzamiento mensual más grande en la historia de Microsoft», escribió Dustin Childs, director de la Iniciativa Día Cero de Trend Micro, en una publicación de blog el martes.
Microsoft no explicó por qué su lote de parches mensuales aumentó tanto este mes, pero Childs señaló que muchos programas de vulnerabilidad experimentaron un aumento significativo en la cantidad de parches detectados por herramientas de inteligencia artificial. «Básicamente hemos triplicado nuestro tráfico entrante, por lo que la distribución es, cuanto menos, un desafío», añadió.
La vulnerabilidad de día cero (CVE-2026-32201) CVSS tiene una calificación de 6,5 y permite a los atacantes ver información confidencial y modificar la información expuesta. Microsoft dijo que una falla de validación de entrada incorrecta en Microsoft Office SharePoint permite a atacantes no autenticados realizar suplantación de identidad en una red.
La Agencia de Seguridad de Infraestructura y Ciberseguridad añadió el día cero a su catálogo de exploits conocidos poco después de que Microsoft lo revelara.
Microsoft también solucionó una vulnerabilidad importante, CVE-2026-33825, que se conocía públicamente en el momento del lanzamiento. El proveedor dijo que es probable que se aproveche la falla en Microsoft Defender y que podría permitir a atacantes no autorizados escalar privilegios localmente.
«Lo que comienza como un punto de apoyo puede convertirse rápidamente en un dominio total del sistema», dijo Jack Bicer, director de investigación de vulnerabilidades de Action1, en una publicación de blog sobre la vulnerabilidad.
«Una vez implementado, permite el control total de los puntos finales, permite la filtración de datos, desactiva las herramientas de seguridad y el movimiento lateral a través de las redes», dijo Bicer.
Añadió que el código de explotación de la falla está disponible públicamente, lo que aumenta la probabilidad de que se produzca una vulnerabilidad.
Microsoft reveló dos vulnerabilidades críticas este mes, CVE-2026-33824, que afecta a la extensión IKE de Windows, y CVE-2026-26149, que afecta a Microsoft Power Apps, pero indicó que ambos defectos quedarían obsoletos.
Según Microsoft, más de las tres cuartas partes de las vulnerabilidades reveladas este mes son menos probables. Mientras tanto, la empresa enumeró 19 vulnerabilidades que probablemente sean explotadas.
Puede encontrar una lista completa de las vulnerabilidades que se han solucionado este mes en el Centro de respuesta de seguridad de Microsoft.

