
Microsoft publicó el 9 de junio de 2026 su actualización mensual, corrigiendo 198 vulnerabilidades en múltiples componentes de su ecosistema, incluyendo 3 zero-days activamente explotados. Entre las fallas destacan elevaciones de privilegio, ejecución remota de código y bypass criptográficos, afectando servicios críticos como BitLocker, HTTP.sys, Remote Desktop y Hyper-V. Se recomienda a los administradores priorizar la aplicación inmediata de los parches para mitigar riesgos elevados en entornos externos y protegidos.
CVE y severidad
| CVE | Tipo | Severidad | Componente afectado | Explotación conocida |
|---|---|---|---|---|
| CVE-2026-50507 | Security Feature Bypass | Importante | Windows BitLocker | Sí |
| CVE-2026-49160 | Denial of Service | Importante | HTTP.sys (HTTP/2) | Sí |
| CVE-2026-45586 | Variado (confirmado zero-day) | Importante | Varios | Sí |
| CVE-2026-44801, CVE-2026-44799, CVE-2026-42992, CVE-2026-42985 | Remote Code Execution | Crítica | Remote Desktop Client | No consta |
| CVE-2026-47652, CVE-2026-45641, CVE-2026-45607 | Remote Code Execution | Crítica | Windows Hyper-V | No consta |
| CVE-2026-47291 | Remote Code Execution | Crítica | HTTP.sys | No consta |
| CVE-2026-47288 | Remote Code Execution | Crítica | Windows Kerberos KDC (AD) | No consta |
| CVE-2026-45648 | Remote Code Execution | Crítica | Active Directory Domain Services | No consta |
| CVE-2026-32193 | Remote Code Execution | Crítica | Azure Kubernetes Service (AKS) | No consta |
| CVE-2026-26142 | Remote Code Execution | Crítica | Nuance PowerScribe (salud) | No consta |
| CVE-2026-45458, CVE-2026-45456, CVE-2026-45474, CVE-2026-45472 | Remote Code Execution | Crítica | Microsoft Office (Outlook, Word) | No consta |
| CVE-2026-48583, CVE-2026-45653, CVE-2026-44810 | Elevation of Privilege | Crítica (Microsoft Cryptographic Services) | Núcleo Windows y servicios criptográficos | No consta |
Productos afectados
| Fabricante | Producto | Componente | Descripción general del impacto |
|---|---|---|---|
| Microsoft | Windows 10/11 y Server 2022+ | BitLocker, Hyper-V, Kernel, DWM Core Library, WinSock, Push Notifications, Secure Boot, HTTP.sys , Kerberos KDC, Active Directory Domain Services, Remote Desktop Client | Ejecución remota de código, elevación de privilegios, bypass criptográfico, denegación de servicio y suplantación. |
| Microsoft | Azure Kubernetes Service (AKS) | Afecta componentes RCE críticos en el servicio gestionado de Kubernetes. | Ejecución remota de código que puede comprometer contenedores y clusters AKS. |
| Microsoft | Microsoft Office (Outlook y Word) | Múltiples vulnerabilidades RCE explotables vía documentos maliciosos entregados por correo o archivos. | Ejecución remota de código con posible escalada a nivel sistema si no se parchea. |
| Microsoft | Nuance PowerScribe (entornos sanitarios) | Ejecución remota de código crítica en software usado en hospitales y clínicas. | Compromiso potencial de sistemas sanitarios sensibles. |
Solución
Aplicar la actualización correspondiente publicada en el Patch Tuesday de junio 2026 disponible para todos los productos afectados.
Recomendaciones
Dada la existencia de tres zero-days activos y múltiples vulnerabilidades críticas de ejecución remota de código, se recomienda priorizar la aplicación inmediata de este conjunto de parches. Windows: especial atención a BitLocker, HTTP.sys, Remote Desktop y hosts Hyper-V. Hasta completar la actualización, reducir la exposición restringiendo accesos RDP e implementando segmentación de red donde sea posible.
Referencias
- Microsoft Patch Tuesday junio 2026 – Fuente original Cyber Security News
- NVD – CVE-2026-50507
- MITRE – CVE-2026-50507
- NVD – CVE-2026-49160
- MITRE – CVE-2026-49160
- NVD – CVE-2026-45586
- MITRE – CVE-2026-45586
- NVD – CVE-2026-44801
- NVD – CVE-2026-47652
- NVD – CVE-2026-47291
- NVD – CVE-2026-45648
- NVD – CVE-2026-32193
- NVD – CVE-2026-26142
- NVD – CVE-2026-48583
- NVD – CVE-2026-44810
- NVD – CVE-2026-47288
- NVD – CVE-2026-45458
- NVD – CVE-2026-45474
- NVD – CVE-2026-45472
- NVD – CVE-2026-45653
- MITRE – CVE-2026-44801
- MITRE – CVE-2026-47652
- MITRE – CVE-2026-47291
- MITRE – CVE-2026-45648
- MITRE – CVE-2026-32193
- MITRE – CVE-2026-26142
- MITRE – CVE-2026-48583
- MITRE – CVE-2026-44810
- MITRE – CVE-2026-47288
- MITRE – CVE-2026-45458
- MITRE – CVE-2026-45474
- MITRE – CVE-2026-45472
- MITRE – CVE-2026-45653
- Cobertura adicional Microsoft Patch Tuesday en Cyber Security News
