Microsoft Patch Tuesday junio 2026: 200 vulnerabilidades corregidas y 6 zero-days activos
Microsoft publicó su ciclo mensual de parches de seguridad corrigiendo más de 200 vulnerabilidades, entre ellas 6 zero-days. Los equipos de TI deben aplicar actualizaciones de forma inmediata, priorizando BitLocker, HTTP.sys y Remote Desktop Client.
El Patch Tuesday más voluminoso del año para Microsoft
El segundo martes de junio 2026 trajo la actualización de seguridad mensual de Microsoft más cargada del año: más de 200 vulnerabilidades corregidas en un solo ciclo. De ese total, 6 zero-days recibieron atención especial por haber sido conocidos o explotados antes de que existiera un parche disponible.
Para los equipos de seguridad en América Latina — donde la velocidad de aplicación de parches suele rezagarse entre dos y cuatro semanas respecto al estándar global — este ciclo representa un riesgo operativo concreto que no admite dilación.
Los zero-days críticos que necesitan atención inmediata
Los tres zero-days de mayor impacto son:
- CVE-2026-50507 — Windows BitLocker Security Feature Bypass: un atacante con acceso físico o local puede eludir la protección de cifrado completo de disco de BitLocker. Afecta entornos donde los laptops corporativos dependen de BitLocker como única línea de defensa ante robo de dispositivos.
- CVE-2026-49160 — HTTP.sys Denial of Service: vulnerabilidad en el stack HTTP/2 del sistema operativo que permite ataques de denegación de servicio contra servidores Windows expuestos en red. Relevante para cualquier organización con servidores IIS o APIs sobre Windows.
- CVE-2026-45586: el tercer zero-day confirmado como conocido por atacantes previo al parche, aunque Microsoft no ha divulgado el vector completo públicamente.
El clúster de RCE en Remote Desktop Client
Más allá de los zero-days, el dato más significativo de este ciclo es la concentración de 11 CVEs en Remote Desktop Client — componente que prácticamente toda organización con trabajo híbrido utiliza a diario. Varios de estos CVEs están calificados como Críticos, lo que los hace elegibles para explotación remota sin interacción del usuario en ciertos escenarios de red.
Con 54 vulnerabilidades de ejecución remota de código (RCE) en total, este ciclo supera en superficie de ataque a cualquier Patch Tuesday del primer semestre 2026.
Recomendaciones de priorización
Para organizaciones con capacidad de parchar de forma escalonada, el orden recomendado por analistas de seguridad es:
- Hyper-V hosts y servidores de virtualización
- Servidores con IIS / HTTP.sys expuestos
- Endpoints corporativos con BitLocker activado
- Servidores y clientes de Remote Desktop
- Resto del ecosistema Windows
El ciclo completo de CVEs con análisis técnico está disponible en BleepingComputer y en el Zero Day Initiative.