
MagnoSec Blog
Microsoft Bate su Récord: 622 Vulnerabilidades Parcheadas en Julio, Incluyendo 2 Zero-Days Bajo Ataque Activo
622 fallos en un solo mes: el Patch Tuesday más grande de la historia de Microsoft
622 vulnerabilidades. En un solo mes. Es la cifra más alta jamás registrada en un Patch Tuesday de Microsoft, superando por mucho los picos anteriores de 300-400 fallos. Entre ellas, dos zero-days que ya están siendo explotados activamente por atacantes en entornos reales. Si tu organización utiliza Windows, Exchange, Office, SharePoint, .NET, Azure, Hyper-V o prácticamente cualquier producto Microsoft —es decir, si tu organización existe en el mundo corporativo—, este aviso te afecta directamente. 622 fallos significan 622 vectores de ataque potenciales. Los atacantes solo necesitan encontrar uno que tu organización no haya parcheado a tiempo. Y con 622 opciones, las probabilidades están de su lado.
Los 2 zero-days bajo ataque activo: qué sistemas están en riesgo ahora mismo
Los dos zero-days bajo explotación activa merecen atención inmediata. El primero es una vulnerabilidad de elevación de privilegios en el kernel de Windows que permite a un atacante con acceso limitado obtener privilegios de SYSTEM en cuestión de segundos —el tipo de fallo que convierte un phishing exitoso en un control total del equipo y, desde ahí, en movimiento lateral hacia el resto de la red—. El segundo es una vulnerabilidad de ejecución remota de código en Exchange Server que puede ser explotada sin autenticación, permitiendo a un atacante externo ejecutar comandos en el servidor de correo de la organización sin necesidad de credenciales previas. Ambos han sido detectados en campañas activas atribuidas a actores de amenazas patrocinados por estados, lo que eleva el perfil de las víctimas potenciales a cualquier organización con información de valor estratégico o económico.
La escala del problema: de Windows a Exchange, de Office a Azure
La escala del Patch Tuesday de julio es sintomática de un problema más profundo: la superficie de ataque del ecosistema Microsoft crece más rápido que la capacidad de defenderlo. 622 vulnerabilidades en un mes significan un promedio de 20 fallos nuevos cada día. Para un equipo de seguridad corporativo típico, parchear 622 vulnerabilidades requiere planificación, testing, coordinación con unidades de negocio, ventanas de mantenimiento, y validación post-parcheo —un proceso que puede llevar semanas o meses—. Mientras tanto, los atacantes hacen ingeniería inversa de los parches en horas para desarrollar exploits. La asimetría es brutal: Microsoft publica el parche, los atacantes lo analizan y crean el exploit en menos de 24 horas, y la empresa objetivo tarda semanas en desplegarlo. Es una carrera que los defensores están perdiendo por diseño.
El impacto real: qué significa para tu organización tener 622 vulnerabilidades pendientes
El impacto para organizaciones medianas y pequeñas es particularmente grave. Una gran empresa con un equipo de seguridad dedicado y herramientas de gestión de parches automatizadas puede desplegar actualizaciones críticas en días. Una PYME con un administrador de sistemas que también hace soporte, redes y backup puede tardar semanas en parchear todos los sistemas. Y los atacantes lo saben: los exploits post-Patch Tuesday se dirigen específicamente a organizaciones que van rezagadas en el ciclo de parcheo. Si tu organización no ha aplicado los parches de julio antes de que acabe la semana, estás en el punto de mira de actores que ya tienen exploits funcionales para estos fallos. La ventana de exposición no se mide en meses: se mide en horas después de la publicación del parche.
Cómo abordamos la gestión de parches en las auditorías de MagnoSec
En MagnoSec, las auditorías de infraestructura incluyen la evaluación de la gestión de parches como un control de seguridad crítico. Analizamos no solo si los sistemas están actualizados, sino también el proceso mediante el cual se aprueban, prueban y despliegan las actualizaciones. Un servidor sin parchear no es solo un fallo técnico: es un fallo de proceso. Recomendamos políticas de parcheo diferenciadas por criticidad: los fallos con exploits públicos o bajo explotación activa deben desplegarse en menos de 72 horas, los fallos críticos (CVSS > 9) en menos de una semana, y el resto según la ventana de mantenimiento habitual. Si tu organización no puede cumplir estos plazos, el problema no es técnico: es de recursos, de procesos, o de prioridades. Y los atacantes no esperan a que arregles tus procesos.
Plan de acción: priorización, testing y despliegue en menos de 72 horas
El plan de acción para el Patch Tuesday de julio tiene tres niveles de urgencia. Nivel 1 —inmediato, antes de 48 horas—: desplegar los parches para los dos zero-days bajo explotación activa en todos los sistemas expuestos, empezando por los servidores Exchange y los controladores de dominio. Nivel 2 —esta semana—: parchear todas las vulnerabilidades con CVSS superior a 8.0 y todas las que afecten a servicios expuestos a internet. Nivel 3 —este mes—: completar el despliegue del resto de parches siguiendo la priorización por criticidad y exposición. Si tu organización no tiene visibilidad de qué sistemas están expuestos a internet, el Nivel 1 incluye también obtener esa visibilidad. No puedes proteger lo que no sabes que está expuesto.
Temas tratados
Microsoft · Patch Tuesday · zero-day · 622 vulnerabilidades · Windows · Exchange · Office · parche seguridad
Servicios relacionados
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Microsoft Corrige 400 Fallos en Agosto, Incluyendo 3 Zero-Days y un Driver de Windows Bajo Explotación Activa
julio 2026
Hackers Rusos Explotan un Zero-Day en Exchange OWA para Mantener Acceso a Buzones Tras Rotar Credenciales
agosto 2026
ShieldBreak: El Zero-Day que Burló a Microsoft Defender para Obtener Acceso SYSTEM y que Vuelve a Poner en Jaque la Seguridad de Windows
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma