Volver al Blog

622 parches en un solo martes: el récord de Microsoft y por qué priorizar por CVSS es un error

Patch Tuesday 07/2026
622 CVE, 3 zero-days

El 14 de julio Microsoft publicó el mayor Patch Tuesday de su historia: 622 vulnerabilidades corregidas de una tacada. Pero el dato que más nos incomoda no es el récord. Es que, de los tres zero-days del paquete, el que se está explotando activamente contra SharePoint puntúa 5,3 sobre 10 en CVSS. Si priorizas parches ordenando por CVSS de mayor a menor —como casi todo el mundo—, ese parche estaría en el puesto quinientos y pico de tu lista. Y es de los dos o tres que no pueden esperar.

Llevamos años gestionando el parcheo y la seguridad de infraestructuras ajenas, y julio de 2026 confirma algo que veníamos avisando: el modelo "un técnico repasa el boletín el miércoles por la mañana" se ha quedado pequeño. No por incompetencia de nadie. Por volumen.

Los números del récord (y por qué ni siquiera cuadran)

Rapid7 y CrowdStrike cuentan 622 CVE de Microsoft en el paquete de julio; BleepingComputer llega a 570 con su propio criterio de qué entra y qué no. Que los medios especializados no coincidan ni en la cifra total ya dice bastante del tamaño del problema. En lo demás tampoco hay pleno: 62 vulnerabilidades críticas según CrowdStrike, 59 según BleepingComputer, que además desglosa 254 escaladas de privilegios y 145 ejecuciones remotas de código. En lo único que coinciden todos es en que es un récord absoluto.

Los tres zero-days, traducidos

  • 1CVE-2026-56155 — AD FS, escalada de privilegios (CVSS 7,8), explotado. Un atacante local con pocos privilegios consigue elevar privilegios en el servidor. AD FS es la pieza que federa la identidad de tu empresa con medio mundo: quien manda ahí, manda en tu SSO. De los tres, el que parchearíamos primero.
  • 2CVE-2026-56164 — SharePoint Server, escalada de privilegios (CVSS 5,3), explotado. El fallo es una "autenticación ausente en una función crítica": un atacante remoto sin autenticar consigue elevar privilegios. Suena mal porque lo es. El 5,3 despista, y ese es justo el problema.
  • 3CVE-2026-50661 — BitLocker, bypass del cifrado (CVSS 6,1), divulgado públicamente. Con acceso físico al equipo se puede saltar la protección. No hay explotación confirmada, pero el detalle ya es público antes de que la mayoría haya parcheado. Piensa en cada portátil de dirección que viaja con datos dentro.

La trampa del CVSS

El CVSS mide características técnicas de un fallo: vector, complejidad, impacto. No mide la única pregunta que a ti te importa: ¿qué probabilidad hay de que me lo exploten esta semana? Un 5,3 que ya se está usando en ataques reales es más urgente que un 9,8 teórico sin exploit conocido. Y aun así, la mayoría de escáneres, cuadros de mando y auditorías siguen ordenando la lista por la notita de colores.

Nuestro orden al triar un boletín así:

  • 1Explotación confirmada. Si el propio boletín dice "exploitation detected", va primero. Da igual el número.
  • 2Exposición. ¿Ese servicio está mirando a Internet en tu casa? Un SharePoint publicado no es lo mismo que uno detrás de VPN.
  • 3Y solo después, la severidad. Con este filtro, 622 CVE se quedan en un puñado de decisiones el mismo martes. El resto entra en el ciclo normal de mantenimiento.

Ojo: esto no convierte los 9,8 en ignorables. Este mes hay dos RCE críticas en SharePoint (CVE-2026-50522 y CVE-2026-58644, ambas con CVSS 9,8) que también van al principio de la lista si tienes SharePoint on-prem. La diferencia es que van delante porque SharePoint está en el punto de mira este mes, no porque el número sea alto.

Lo que viene en agosto ya tiene CVE asignado

Un detalle del análisis de Rapid7 que casi nadie comenta: su investigador Stephen Fewer reportó CVE-2026-55040, un bypass de autenticación en SharePoint (CVSS 9,1) que forma parte de una cadena de exploit que acaba en ejecución remota de código sin autenticación. La segunda mitad de esa cadena está bajo embargo hasta agosto. Traducción: si tienes SharePoint on-prem accesible desde Internet, este mes no solo toca parchear. Toca preguntarse en serio por qué sigue accesible desde Internet.

Por qué 622 y no 150: la IA encuentra fallos más rápido de lo que tú parcheas

Microsoft atribuye parte del pico a sus propios sistemas de descubrimiento de vulnerabilidades asistidos por IA, que están peinando el código de Windows de forma proactiva. Rapid7 habla directamente de un "crecimiento exponencial del descubrimiento y reporte de vulnerabilidades impulsado por IA" que lleva todo 2026 agitando el proceso de parches de Microsoft. Nuestra lectura: esto no es un pico, es la nueva línea base. Si tu proceso de parcheo escalaba justo para los volúmenes de antes, no escala para 600. Y no va a volver atrás: las mismas herramientas que usa Microsoft para encontrar fallos las tienen los atacantes para encontrar los suyos.

Qué haríamos esta semana con un equipo de IT pequeño

  • AD FS: hoy. Es identidad, está explotado, y quien lo compromete hereda tu SSO.
  • SharePoint on-prem: hoy también. Las cuatro CVE citadas arriba. Y de paso, decide si ese servidor debe seguir publicado a Internet, porque agosto viene con la segunda mitad de una cadena de RCE.
  • BitLocker: al ciclo normal, con prioridad para los equipos que viajan. El bypass exige acceso físico; tu datacenter no es el problema, el portátil del director comercial sí.
  • El resto: por exposición, no por orden de CVSS. Primero lo que da a Internet, luego lo interno.
  • Y algo que no es un parche: verifica que el EDR está desplegado y reportando en los servidores AD FS y SharePoint. Que es justo donde los atacantes ya están trabajando.

La parte incómoda: nadie parchea 622 CVE "a tiempo"

Seamos honestos: nadie —nosotros tampoco— aplica 622 parches "a tiempo" en todas partes. Siempre hay una ventana entre el boletín y el último servidor parcheado, y esa ventana es exactamente donde ocurren los incidentes. La respuesta seria a ese hueco no es prometer parcheo instantáneo, que es mentira; es vigilar lo que pasa dentro mientras el hueco existe. Para eso existe el EDR/MDR gestionado: telemetría en endpoints y servidores, y alguien de guardia 24/7 mirándola. En everyWAN lo operamos como servicio precisamente porque un equipo interno de dos o tres personas no puede a la vez parchear, mirar consolas y llevar el día a día. Si te pasa, no es que tu equipo sea malo: es que el volumen ha cambiado de liga y la liga no va a bajar.

En corto

El récord de julio no es una anécdota: es una tendencia con IA detrás. El CVSS ordena fallos, no riesgos: prioriza por explotación real y por exposición. Parchea AD FS y SharePoint ya, replantea qué tienes mirando a Internet, y asume que la ventana sin parchear no se puede negar — se puede vigilar.

Fuentes (verificadas 20-jul-2026): cifras, desglose y zero-days — BleepingComputer; recuento de 622 CVE, CVSS, CVE-2026-55040 y cita sobre IA — Rapid7; confirmación de zero-days y 62 críticas — CrowdStrike. Las cifras totales difieren entre fuentes según el criterio de recuento.

¿Tu plan de parches es "cuando se pueda"?

En everyWAN gestionamos parcheo priorizado, EDR/MDR y vigilancia 24/7 para empresas que no pueden dedicar a alguien a leer 622 CVE al mes. Te contamos cómo lo haríamos en tu caso, sin humo.

Hablar con everyWAN

Etiquetas:

Compartir:

Suscríbete a nuestra newsletter

Para recibir historias del mundo IT, novedades de everyWAN y ofertas exclusivas para suscriptores, date de alta a nuestra lista de correo

everyWAN
everyWAN