El 14 de juliol Microsoft va publicar el Patch Tuesday més gran de la seva història: 622 vulnerabilitats corregides d'una tacada. Però la dada que més ens incomoda no és el rècord. És que, dels tres zero-days del paquet, el que s'està explotant activament contra SharePoint puntua 5,3 sobre 10 en CVSS. Si prioritzes pedaços ordenant per CVSS de més a menys —com gairebé tothom—, aquell pedaç seria al lloc cinc-cents i escaig de la teva llista. I és dels dos o tres que no poden esperar.
Portem anys gestionant el pedaçat i la seguretat d'infraestructures d'altri, i el juliol de 2026 confirma una cosa que anàvem avisant: el model "un tècnic repassa el butlletí dimecres al matí" se'ns ha quedat petit. No per incompetència de ningú. Per volum.
Els números del rècord (i per què ni tan sols quadren)
Rapid7 i CrowdStrike compten 622 CVE de Microsoft al paquet de juliol; BleepingComputer arriba a 570 amb el seu propi criteri de què hi entra i què no. Que els mitjans especialitzats no coincideixin ni en la xifra total ja diu força del volum del problema. En la resta tampoc no hi ha ple: 62 vulnerabilitats crítiques segons CrowdStrike, 59 segons BleepingComputer, que a més desglossa 254 escalades de privilegis i 145 execucions remotes de codi. En l'única cosa que coincideixen tots és que és un rècord absolut.
Els tres zero-days, traduïts
- 1
CVE-2026-56155— AD FS, escalada de privilegis (CVSS 7,8), explotat. Un atacant local amb pocs privilegis aconsegueix elevar privilegis al servidor. AD FS és la peça que federa la identitat de la teva empresa amb mig món: qui mana allà, mana al teu SSO. Dels tres, el que pedaçaríem primer. - 2
CVE-2026-56164— SharePoint Server, escalada de privilegis (CVSS 5,3), explotat. La fallada és una "autenticació absent en una funció crítica": un atacant remot sense autenticar aconsegueix elevar privilegis. Sona malament perquè ho és. El 5,3 despista, i aquest és justament el problema. - 3
CVE-2026-50661— BitLocker, bypass del xifratge (CVSS 6,1), divulgat públicament. Amb accés físic a l'equip es pot saltar la protecció. No hi ha explotació confirmada, però el detall ja és públic abans que la majoria hagi pedaçat. Pensa en cada portàtil de direcció que viatja amb dades a dins.
La trampa del CVSS
El CVSS mesura característiques tècniques d'una fallada: vector, complexitat, impacte. No mesura l'única pregunta que a tu t'importa: quina probabilitat hi ha que me l'explotin aquesta setmana? Un 5,3 que ja s'està fent servir en atacs reals és més urgent que un 9,8 teòric sense exploit conegut. I tot i això, la majoria d'escàners, quadres de comandament i auditories continuen ordenant la llista per la noteta de colors.
El nostre ordre a l'hora de triar un butlletí així:
- 1Explotació confirmada. Si el mateix butlletí diu "exploitation detected", va primer. Tant se val el número.
- 2Exposició. Aquell servei està mirant a Internet a casa teva? Un SharePoint publicat no és el mateix que un darrere de VPN.
- 3I només després, la severitat. Amb aquest filtre, 622 CVE es queden en un grapat de decisions el mateix dimarts. La resta entra al cicle normal de manteniment.
Compte: això no converteix els 9,8 en ignorables. Aquest mes hi ha dues RCE crítiques a SharePoint (CVE-2026-50522 i CVE-2026-58644, totes dues amb CVSS 9,8) que també van al principi de la llista si tens SharePoint on-prem. La diferència és que van davant perquè SharePoint és al punt de mira aquest mes, no perquè el número sigui alt.
El que ve a l'agost ja té CVE assignat
Un detall de l'anàlisi de Rapid7 que gairebé ningú no comenta: el seu investigador Stephen Fewer va reportar CVE-2026-55040, un bypass d'autenticació a SharePoint (CVSS 9,1) que forma part d'una cadena d'exploit que acaba en execució remota de codi sense autenticació. La segona meitat d'aquesta cadena està sota embargament fins a l'agost. Traducció: si tens SharePoint on-prem accessible des d'Internet, aquest mes no només toca pedaçar. Toca preguntar-se seriosament per què continua accessible des d'Internet.
Per què 622 i no 150: la IA troba fallades més ràpid del que tu pedaces
Microsoft atribueix part del pic als seus propis sistemes de descobriment de vulnerabilitats assistits per IA, que estan pentinant el codi de Windows de manera proactiva. Rapid7 parla directament d'un "creixement exponencial del descobriment i notificació de vulnerabilitats impulsat per IA" que porta tot el 2026 sacsejant el procés de pedaços de Microsoft. La nostra lectura: això no és un pic, és la nova línia base. Si el teu procés de pedaçat escalava just per als volums d'abans, no escala per a 600. I no tornarà enrere: les mateixes eines que fa servir Microsoft per trobar fallades les tenen els atacants per trobar les seves.
Què faríem aquesta setmana amb un equip d'IT petit
- ✓AD FS: avui. És identitat, està explotat, i qui el compromet hereta el teu SSO.
- ✓SharePoint on-prem: avui també. Les quatre CVE citades més amunt. I de passada, decideix si aquell servidor ha de continuar publicat a Internet, perquè l'agost ve amb la segona meitat d'una cadena de RCE.
- ✓BitLocker: al cicle normal, amb prioritat per als equips que viatgen. El bypass exigeix accés físic; el teu datacenter no és el problema, el portàtil del director comercial sí.
- ✓La resta: per exposició, no per ordre de CVSS. Primer el que dona a Internet, després l'intern.
- ✓I una cosa que no és un pedaç: verifica que l'EDR està desplegat i reportant als servidors AD FS i SharePoint. Que és just on els atacants ja estan treballant.
La part incòmoda: ningú no pedaça 622 CVE "a temps"
Siguem honestos: ningú —nosaltres tampoc— aplica 622 pedaços "a temps" a tot arreu. Sempre hi ha una finestra entre el butlletí i l'últim servidor pedaçat, i aquesta finestra és exactament on passen els incidents. La resposta seriosa a aquest forat no és prometre pedaçat instantani, que és mentida; és vigilar el que passa a dins mentre el forat existeix. Per a això existeix l'EDR/MDR gestionat: telemetria a endpoints i servidors, i algú de guàrdia 24/7 mirant-la. A everyWAN ho operem com a servei precisament perquè un equip intern de dues o tres persones no pot alhora pedaçar, mirar consoles i portar el dia a dia. Si et passa, no és que el teu equip sigui dolent: és que el volum ha canviat de lliga i la lliga no baixarà.
En curt
El rècord de juliol no és una anècdota: és una tendència amb IA al darrere. El CVSS ordena fallades, no riscos: prioritza per explotació real i per exposició. Pedaça AD FS i SharePoint ja, replanteja què tens mirant a Internet, i assumeix que la finestra sense pedaçar no es pot negar — es pot vigilar.
Fonts (verificades 20-jul-2026): xifres, desglossament i zero-days — BleepingComputer; recompte de 622 CVE, CVSS, CVE-2026-55040 i cita sobre IA — Rapid7; confirmació de zero-days i 62 crítiques — CrowdStrike. Les xifres totals difereixen entre fonts segons el criteri de recompte.
El teu pla de pedaços és "quan es pugui"?
A everyWAN gestionem pedaçat prioritzat, EDR/MDR i vigilància 24/7 per a empreses que no poden dedicar algú a llegir 622 CVE al mes. T'expliquem com ho faríem en el teu cas, sense fum.
Parlar amb everyWAN