Saltar al contenido
Beveiligingsnieuws

Actualizaciones de seguridad: Microsoft y Apple

security updates kritieke bugs

Microsoft y Apple anunciaron recientemente nuevas actualizaciones de seguridad para corregir vulnerabilidades en distintos productos. En ambos casos, los arreglos apuntan a fallos de autenticación, autorización y ejecución remota, con varias correcciones que alcanzan severidades críticas.

Si gestionas entornos con servicios de Microsoft o usas macOS, conviene revisar el calendario de despliegue y verificar que tus equipos reciban los parches correspondientes. A continuación, resumimos los puntos más relevantes y qué tipo de riesgo intentan mitigar.

Qué corrigió Microsoft: varios productos afectados

El despliegue de Microsoft lideró la lista, con parches para más de una docena de vulnerabilidades distribuidas entre componentes como Active Directory, Azure, Entra, SharePoint, Teams y otros productos. Entre los problemas solucionados, se informan casos de ejecución de código remoto (RCE) con severidad crítica.

De acuerdo con la información publicada, tres vulnerabilidades registran una calificación máxima de 10/10 en su valoración de severidad. Estas fallas se describen, respectivamente, como:

  • Falta de autenticación en Planetary Computer Pro (CVE-2026-63508).
  • Autenticación incorrecta en Azure SQL Database (CVE-2026-56162).
  • Falta de autorización en Teams (CVE-2026-65667).

En los tres casos, el impacto puede incluir elevación de privilegios (EoP) y el aprovechamiento puede realizarse a través de la red. En la práctica, esto significa que un actor remoto podría intentar obtener capacidades adicionales cuando los controles de acceso no se aplican como deberían.

Otras fallas remotas con severidad 9.9/10

Además de los casos con 10/10, Microsoft también abordó cuatro vulnerabilidades con un puntaje de 9.9/10. Todas ellas se caracterizan como explotables de forma remota.

Entre las correcciones mencionadas destacan:

  • RCE en Azure Service Bus (CVE-2026-50515).
  • EoP en Azure SRE Agent (CVE-2026-62830).
  • EoP en Entra Provisioning Service (CVE-2026-59115).
  • EoP en Active Directory (CVE-2026-50481).

Al tener un impacto tan elevado y ser aprovechables sin necesidad de acceso local, estas correcciones suelen requerir que el equipo de seguridad y operaciones revise de inmediato sus flujos de despliegue y confirme la recepción de los parches en los sistemas relevantes.

Impactos adicionales: información, suplantación y más

Microsoft no se limitó a RCE y elevación de privilegios. También se incluyeron otros fallos con criticidad alta y moderada-alta, capaces de provocar resultados como divulgación de información, ejecución de código remoto, elevación de privilegios y suplantación (spoofing).

Este conjunto de efectos subraya un patrón: cuando fallan controles de autenticación o autorización, el riesgo se multiplica. Además de comprometer funciones internas, un atacante puede intentar acceder a datos o hacerse pasar por un usuario o servicio confiable.

Relación con parches anteriores de Microsoft

La actualización de seguridad de Microsoft llega una semana después de que se aplicaran más de dos docenas de correcciones relacionadas con vulnerabilidades en productos como Office, 365 Apps for Enterprise, Edge y Azure Cosmos DB.

Si vienes siguiendo estas oleadas de parches, es señal de que el ciclo de mantenimiento en el ecosistema de Microsoft se está acelerando. Para los equipos de TI, esto implica que las ventanas de actualización y las tareas de verificación deben planificarse con regularidad, en especial cuando hay componentes en nube y sincronización con servicios de identidad.

Qué corrigió Apple: un solo fallo, pero con vía de bypass

En el lado de Apple, el anuncio menciona una única vulnerabilidad corregida el mismo día. El defecto está identificado como CVE-2026-65400 y tiene un CVSS de 7.5.

Según la descripción, el fallo podría permitir que atacantes remotos eviten la autenticación durante Screen Sharing (Compartición de pantalla). Apple indica que un atacante en la red podría autenticarse a Screen Sharing sin credenciales válidas.

Cómo se mitiga: versiones de macOS actualizadas

Los parches para la vulnerabilidad se incorporaron en estas versiones de macOS:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

En términos de operación, el punto clave es asegurarse de que los equipos se encuentren en una versión que incluya el fix. Si tu organización utiliza Screen Sharing como parte de procesos de soporte o colaboración, la actualización cobra aún más importancia.

Apple: otra ronda previa de correcciones

Este ajuste llega aproximadamente una semana después de que Apple solucionara docenas de defectos con el lanzamiento de iOS 26.6 y macOS Tahoe 26.6.

La secuencia sugiere que Apple continúa un ritmo frecuente de parches, por lo que mantener el sistema actualizado no solo es recomendable por seguridad, sino también para evitar que herramientas y flujos de trabajo dependan de versiones con fallos ya corregidos en releases posteriores.

Qué deberías revisar tras las actualizaciones de seguridad

Más allá de identificar CVE y puntajes, el objetivo práctico es reducir superficie de ataque. Para aprovechar estas actualizaciones de seguridad, puedes seguir una lista de verificación enfocada:

  • Inventario y priorización: confirma qué servicios usan tus equipos (por ejemplo, componentes de identidad o comunicación) y prioriza los entornos con exposición directa a red.
  • Plan de despliegue: coordina la aplicación de parches en momentos de menor impacto operativo y define responsables por área (cloud, colaboración, sistemas de escritorio).
  • Verificación posterior: valida que los sistemas se actualicen correctamente y que no queden instancias pendientes.
  • Revisión de accesos: dado que varios fallos se relacionan con autenticación o autorización, revisa políticas de acceso y configuraciones asociadas.
  • Actualización en macOS: en entornos con Screen Sharing, asegúrate de estar en macOS Tahoe 26.6.1, Sequoia 15.7.9 o Sonoma 14.8.9.

Con estas acciones, reduces la probabilidad de que vulnerabilidades ya corregidas sigan presentes en tu infraestructura.

Conclusión

Las nuevas actualizaciones de seguridad anunciadas por Microsoft y Apple ponen el foco en fallos severos con impacto remoto, incluyendo problemas de autenticación y autorización que pueden facilitar elevación de privilegios y otros daños. Microsoft corrigió múltiples vulnerabilidades repartidas por su ecosistema, con casos de RCE y severidades máximas. Apple, por su parte, cerró una brecha concreta en Screen Sharing mediante parches para varias versiones de macOS.

Si quieres minimizar riesgo, lo más importante es aplicar los parches correspondientes y confirmar el despliegue en los sistemas afectados. Mantenerse al día con estas oleadas suele ser la diferencia entre una infraestructura robusta y una superficie de ataque vulnerable.

Fuente: https://www.securityweek.com/microsoft-apple-release-fresh-security-updates/