
Microsoft ha revelado una vulnerabilidad de ejecución remota de código (RCE) en Microsoft Outlook, identificada como CVE-2026-70329, como parte de su ciclo de actualizaciones de seguridad (Patch Tuesday) de agosto de 2026. La falla se origina por un desbordamiento de enteros (integer overflow / wraparound) en Microsoft Office Outlook.
Un atacante podría ejecutar código arbitrario en el sistema afectado, pero la explotación requiere interacción del usuario: la víctima debe abrir un archivo de Office malicioso, típicamente disfrazado como un adjunto de correo electrónico. No se trata, por tanto, de un exploit de red completamente automático; el vector principal es la ingeniería social mediante phishing, patrón habitual en fallos previos de corrupción de memoria de Outlook/Office. Una vez abierto el archivo, el desbordamiento corrompe la memoria y secuestra la ejecución del programa, pudiendo otorgar control total del sistema según los privilegios de la víctima.
CVE y severidad
- Identificador: CVE-2026-70329
- Tipo: Desbordamiento de enteros (integer overflow / wraparound) → ejecución remota de código
- Puntuación CVSS v3.1: 8.8 (Alta)
- Vector CVSS: AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Requisito de interacción: Sí — la víctima debe abrir un archivo adjunto malicioso.
- Explotación conocida: No hay evidencia de explotación activa ni divulgación pública previa.
- Evaluación de Microsoft: Explotación calificada como «poco probable» (unlikely). No obstante, se recomienda parchear con prontitud, ya que estas evaluaciones pueden cambiar una vez que aparezca código de prueba de concepto (PoC) o cadenas de explotación públicas.
Contexto: CVE-2026-70329 fue una de las 394 vulnerabilidades corregidas en el ciclo de agosto de 2026 de Microsoft, que además solucionó tres zero-days explotados activamente en otras líneas de producto. La falla convive con una vulnerabilidad separada de spoofing en Outlook (CVE-2026-62882, CVSS 4.3) y varios fallos de divulgación de información en Excel, Word y PowerPoint
Productos afectados
| Fabricante | Producto | Versiones afectadas | Plataformas |
|---|---|---|---|
| Microsoft | Microsoft 365 Apps for Enterprise | Todas las versiones compatibles | 32-bit y 64-bit |
| Microsoft | Microsoft Office 2019 | Todas las versiones compatibles | 32-bit y 64-bit |
| Microsoft | Microsoft Office LTSC 2021 | Todas las versiones compatibles | 32-bit y 64-bit |
| Microsoft | Microsoft Office LTSC 2024 | Todas las versiones compatibles | 32-bit y 64-bit |
| Microsoft | Microsoft Outlook 2016 (standalone) | Todas las versiones compatibles | 32-bit y 64-bit |
Impacto
La explotación exitosa podría permitir:
- Ejecución de código arbitrario en el contexto del usuario que abre el archivo.
- Corrupción de memoria y secuestro del flujo de ejecución del programa.
- Toma de control del sistema con los privilegios de la víctima (mayor impacto si el usuario tiene privilegios administrativos).
- Uso como punto de entrada inicial para despliegue de malware, persistencia o movimiento lateral.
Solución
Aplicar la actualización de seguridad correspondiente al ciclo de parches de agosto de 2026 de Microsoft en todos los productos afectados. Para Outlook 2016, la corrección se publica en el artículo KB5002755 (build 16.0.5565.1000 o superior).
Consideración clave de despliegue:
- Las ediciones Click-to-Run se actualizan automáticamente a través del canal de servicing de Microsoft.
- Las instalaciones basadas en MSI (frecuentes en Office 2016 y ediciones LTSC) requieren despliegue manual de la actualización, por lo que no basta con esperar a la actualización automática.
Recomendaciones
- Priorizar la aplicación de las actualizaciones en todos los sistemas con Microsoft Outlook u Office instalados.
- Prestar especial atención a entornos con Office 2016 y ediciones LTSC basadas en MSI, que no reciben actualizaciones automáticas Click-to-Run y suelen quedar rezagados.
- Reforzar la capacitación en concientización sobre phishing, dado que la explotación depende de que un usuario abra un archivo malicioso.
- Aplicar filtrado de adjuntos en la pasarela de correo y bloquear o poner en cuarentena tipos de archivo de riesgo.
- Considerar controles adicionales como la apertura de adjuntos en vista protegida (Protected View) y políticas de bloqueo de macros/contenido activo.
- Monitorear la ejecución de procesos hijos anómalos originados por outlook.exe o las aplicaciones de Office.
