Microsoft Patch Tuesday junio 2026: el parche más grande de la historia corrige 200 fallas y 3 zero-days
La actualización de seguridad del 10 de junio es la más extensa en la historia del programa Patch Tuesday: 200 vulnerabilidades, 33 críticas, y tres zero-days que afectan BitLocker, el stack HTTP/2 y el componente CTFMON de Windows.
Microsoft publicó el 10 de junio de 2026 su actualización mensual de seguridad de junio, que se convierte en el Patch Tuesday más grande en la historia del programa: 200 vulnerabilidades corregidas en Windows, Office, Azure, Exchange y productos relacionados. La actualización incluye tres zero-days divulgados públicamente y 33 vulnerabilidades clasificadas como Críticas.
Los tres zero-days a priorizar
Los tres zero-days públicamente divulgados en esta actualización son los que deben recibir atención inmediata de los equipos de seguridad:
CVE-2026-50507 — Windows BitLocker Security Feature Bypass
Esta vulnerabilidad permite a un atacante con acceso físico al dispositivo eludir el cifrado de disco completo de BitLocker y acceder a datos en una unidad cifrada. Aunque requiere acceso local y contexto de privilegio elevado, es especialmente relevante en escenarios de robo de dispositivos corporativos, acceso no autorizado en oficinas, o ataques físicos dirigidos. La puntuación CVSS no refleja adecuadamente el riesgo en entornos que manejan datos sensibles en equipos portátiles.
CVE-2026-49160 — HTTP.sys Denial of Service en stack HTTP/2
Falla divulgada por investigadores de la firma Calif que permite a un atacante remoto forzar la asignación desproporcionada de memoria en servidores Windows que usan HTTP/2. El vector de ataque abusa de cómo el protocolo HTTP/2 comprime y gestiona cabeceras de tráfico: enviando cantidades pequeñas de datos es posible forzar reservas masivas de memoria en el servidor, resultando en denegación de servicio. Afecta directamente servidores IIS, APIs y servicios web corporativos expuestos a internet.
CVE-2026-45586 — Windows CTFMON Elevation of Privilege
Vulnerabilidad en el componente CTFMON de Windows que permite a un atacante autorizado en el sistema escalar privilegios a nivel SYSTEM mediante resolución de enlaces incorrecta antes del acceso a archivos. Este tipo de vulnerabilidad es especialmente valorada en cadenas de ataque post-intrusión, donde el atacante ya tiene un punto de entrada inicial y busca control total del sistema operativo.
Panorama general del parche
Del total de 200 vulnerabilidades corregidas:
- 33 clasificadas como Críticas, incluyendo 28 de ejecución remota de código
- 4 vulnerabilidades críticas de escalada de privilegios
- 1 vulnerabilidad crítica de divulgación de información
- El resto catalogadas como Importantes o Moderadas
Microsoft también ha recibido atención por tres zero-days con nombres de código YellowKey, GreenPlasma y MiniPlasma, relacionados con vulnerabilidades en el subsistema del planificador de tareas de Windows.
Prioridades para equipos de TI y seguridad
Para organizaciones que administran parques de equipos Windows, la recomendación de priorización es la siguiente:
- Inmediato (24-48h): Aplicar parches a servidores expuestos a internet (HTTP/2 DoS) y sistemas con CTFMON activo.
- Esta semana: Equipos portátiles con BitLocker activo en entornos de alta sensibilidad.
- Ciclo regular: Resto de actualizaciones en equipos de escritorio y servidores internos.
La magnitud de este Patch Tuesday refleja una tendencia observada en los últimos trimestres: el volumen de vulnerabilidades reportadas y corregidas mensualmente sigue creciendo, en parte impulsado por el aumento de investigadores de seguridad que usan herramientas automatizadas para identificar fallas en código de sistemas operativos.
Fuente: BleepingComputer · Malwarebytes · Qualys