Menu

Microsoft publica parches de junio corrigiendo 206 vulnerabilidades, incluidas zero day y RCE críticas

Microsoft publica parches de junio corrigiendo 206 vulnerabilidades, incluidas zero day y RCE críticas

Microsoft lanzó actualizaciones que corrigen 206 fallos en Windows y componentes asociados, con varias vulnerabilidades críticas y tres zero‑day divulgadas públicamente. Incluye correcciones en Kernel, HTTP.sys y BitLocker, además de mitigaciones para ataques HTTP/2.

Alcance: Todo el personal
Fecha de publicación: 10.06.2026
Importancia: Crítica

Noticia extendida:
Microsoft publica parches de junio corrigiendo 206 vulnerabilidades, incluidas zero‑day y RCE críti…
El boletín de seguridad de Microsoft de junio corrige 206 vulnerabilidades, 39 de ellas críticas, que abarcan elevación de privilegios, ejecución remota de código, suplantación y bypass de características de seguridad. Entre los fallos con mayor impacto destaca CVE‑2026‑45657 en Windows Kernel (CVSS 9.8), y vulnerabilidades críticas en HTTP.sys y el cliente DHCP que permiten RCE sin interacción del usuario.

El paquete también aborda varios bypasses de BitLocker y una denegación de servicio ligada a la técnica HTTP/2 Bomb, para la que Microsoft añade la clave de registro MaxHeadersCount como mitigación. Tres fallos fueron divulgados públicamente al momento del lanzamiento, por lo que se recomienda priorizar su despliegue en endpoints y servidores.

Las correcciones afectan a Windows 10/11 y Windows Server, además de componentes como Edge/Chromium. Las organizaciones deben validar el éxito del parcheo, revisar configuraciones de red relacionadas con HTTP/2/3 y aplicar políticas de endurecimiento (ASR, control de aplicaciones) para reducir la superficie de ataque hasta completar el ciclo de actualización.

 

Microsoft confirma el zero‑day 'RoguePlanet' en Defender; el parche está en camino

Microsoft reconoció una vulnerabilidad de elevación de privilegios en Microsoft Defender (CVE-2026-50656), apodada RoguePlanet, debida a una condición de carrera. La explotación puede otorgar una consola con privilegios SYSTEM y la empresa prepara una actualización de seguridad.

 Alcance: Todo el personal
Fecha de publicación: 17.06.2026
Importancia: Alta

Noticia extendida:
Microsoft confirma el zero‑day 'RoguePlanet' en Defender; el parche está en camino
Microsoft ha asignado el identificador CVE-2026-50656 a un fallo de elevación de privilegios en el motor antimalware de Microsoft Defender. Según el investigador que publicó la PoC, la debilidad deriva de una condición de carrera que puede ser explotada para obtener una shell en privilegios SYSTEM, con una tasa de éxito dependiente del sistema. El autor señaló que el exploit puede funcionar incluso cuando la protección en tiempo real está activa.

La compañía indicó que trabaja en un update de calidad que aborde el problema. Al tratarse de una EoP, el atacante necesita ejecución de código previa en el host, pero su impacto es relevante por la ubiquidad de Defender. Hasta la publicación del parche, se recomienda mantener el motor de Defender actualizado automáticamente, reforzar controles de mínimo privilegio y vigilar eventos que evidencien abusos de procesos de seguridad.

 

F5 corrige fallos críticos en NGINX: dos CVE permiten RCE bajo ciertas configuraciones

F5 publicó parches fuera de ciclo para seis vulnerabilidades que impactan NGINX, dos de ellas críticas (CVE-2026-42055 y CVE-2026-42530). En escenarios concretos podrían causar reinicios o permitir ejecución remota de código en el proceso worker.

 Alcance: Personal especializado
Fecha de publicación: 19.06.2026
Importancia: Crítica

Noticia extendida:
F5 corrige fallos críticos en NGINX: dos CVE permiten RCE bajo ciertas configuraciones
El aviso de F5 describe dos vulnerabilidades críticas: CVE-2026-42055, un desbordamiento de búfer en heap al procesar encabezados upstream excesivamente grandes en determinados módulos (proxy v2/grpc), y CVE-2026-42530, un use‑after‑free en el manejo de HTTP/3 (QPACK). Ambas pueden forzar reinicios del proceso worker y, si ASLR está deshabilitado o el atacante logra eludirlo, conducir a ejecución de código.

Aunque las configuraciones por defecto no se ven afectadas, ciertas combinaciones de módulos y ajustes amplían la superficie de ataque. F5 distribuye parches específicos para NGINX Open Source/Plus, NGINX Ingress Controller y otros componentes del ecosistema, y recomienda aplicar las actualizaciones de inmediato, o mitigar deshabilitando los módulos implicados mientras se planifica el despliegue.

 

libssh2: vulnerabilidad crítica de cliente con PoC pública

Se hizo pública una prueba de concepto para una vulnerabilidad crítica en libssh2 (lado cliente) que puede derivar en ejecución de código mediante paquetes SSH manipulados.

 Alcance: Personal especializado
Fecha de publicación: 29.06.2026
Importancia: Crítica

Noticia extendida:
libssh2: vulnerabilidad crítica de cliente con PoC pública
Una vulnerabilidad crítica en libssh2, librería ampliamente usada para conexiones SSH desde el lado cliente, cuenta ya con un código de prueba de concepto público. La falla permite provocar condiciones que conducen a ejecución de código al procesar paquetes SSH especialmente manipulados, lo que eleva el riesgo en aplicaciones que incorporan la biblioteca.

Ante la disponibilidad del PoC, es esencial actualizar a las versiones corregidas tan pronto como sea posible y verificar qué componentes internos o de terceros enlazan con libssh2. Como defensa en profundidad, se recomienda revisar reglas de filtrado y deshabilitar funciones no imprescindibles en clientes afectados hasta completar el ciclo de parcheo.

 

Actualización urgente en Drupal core: inyección de objetos y otras fallas corregidas

Drupal corrigió cinco vulnerabilidades en el núcleo, incluida una crítica (CVE-2026-55803) de inyección de objetos vía JSON:API bajo condiciones específicas. Otras fallas permiten SSRF, subida de archivos indebidos y cadenas de gadgets para deserialización insegura.

 Alcance: Personal especializado
Fecha de publicación: 18.06.2026
Importancia: Crítica

Noticia extendida:
Actualización urgente en Drupal core: inyección de objetos y otras fallas corregidas
La vulnerabilidad crítica CVE-2026-55803 permite, con permisos de escritura adecuados y en circunstancias poco comunes, inyectar código que deriva en inyección de objetos PHP a través de JSON:API. Junto a ella, se publican fallos de severidad alta relacionados con una cadena de gadgets aprovechable si existe deserialización insegura, la posibilidad de forzar SSRF mediante detección de URL, y validaciones insuficientes que podrían permitir subir archivos no imagen.

Drupal ha puesto a disposición versiones corregidas en las ramas 10.5, 10.6, 11.2 y 11.3. Las ramas 11.1.x, 11.0.x y 10.4.x o anteriores ya no reciben soporte. Además de actualizar, se recomienda revisar permisos de API, reforzar validaciones de archivos y configurar correctamente la lista de hosts de confianza para evitar envenenamientos de caché y redirecciones abiertas.

 

Splunk corrige CVE‑2026‑20253: RCE pre‑autenticación vía servicio PostgreSQL

Una falla crítica en Splunk Enterprise permite crear/truncar archivos y alcanzar RCE mediante endpoints del sidecar de PostgreSQL sin autenticación. Splunk publicó 10.0.7 y 10.2.4; Splunk Cloud no se afecta.

 Alcance: Personal especializado
Fecha de publicación: 13.06.2026
Importancia: Crítica

Noticia extendida:
Splunk corrige CVE‑2026‑20253: RCE pre‑autenticación vía servicio PostgreSQL
CVE‑2026‑20253 (CVSS 9.8) afecta a Splunk Enterprise y se origina en la ausencia de autenticación en el servicio sidecar de PostgreSQL, exponiendo endpoints de copia/restauración que permiten operaciones de archivo arbitrarias. Investigaciones muestran que un atacante puede encadenar /backup y /restore, autenticarse con .pgpass y ejecutar SQL controlado para conseguir escrituras de archivos y, finalmente, RCE sobrescribiendo scripts Python ejecutados por Splunk.

Splunk ha publicado actualizaciones correctivas para las ramas 10.0.x y 10.2.x, y aclara que Splunk Cloud no utiliza estos sidecars. No hay evidencia pública de explotación; sin embargo, los detalles técnicos divulgados facilitan intentos oportunistas contra instancias expuestas.

Las organizaciones deben parchear de forma prioritaria, cerrar la exposición de los endpoints afectados, endurecer el servicio PostgreSQL asociado y revisar controles de ejecución (firmas/validación de scripts) para impedir escaladas por manipulación de ficheros.

 

FFmpeg soluciona 'PixelSmash' (CVE-2026-8461), riesgo en el decodificador MagicYUV

La vulnerabilidad PixelSmash (CVE-2026-8461), un out‑of‑bounds en heap del decodificador MagicYUV, puede provocar DoS y, bajo condiciones específicas (ASLR desactivado o encadenamiento), ejecución remota de código. FFmpeg la corrige en la versión 8.1.2.

 Alcance: Personal especializado
Fecha de publicación: 22.06.2026
Importancia: Alta

Noticia extendida:
FFmpeg soluciona 'PixelSmash' (CVE-2026-8461), riesgo en el decodificador MagicYUV
Investigadores de JFrog detallan que PixelSmash deriva de una inconsistencia en el cálculo de alturas de planos de crominancia durante el manejo de slices en MagicYUV, lo que provoca un overflow de una fila en heap. El fallo puede activarse al procesar archivos AVI/MKV/MOV maliciosos durante la ingesta de medios, la generación de miniaturas o la extracción de metadatos, afectando a aplicaciones que integran FFmpeg (p. ej., Jellyfin, Kodi, OBS, Nextcloud/PhotoPrism).

Aunque la explotación de RCE requiere desactivar ASLR o encadenar con otra vulnerabilidad de divulgación de información, el defecto puede causar de manera fiable denegaciones de servicio. FFmpeg 8.1.2 incorpora la corrección; algunos proyectos ya han actualizado sus paquetes o endurecido listas de códecs. Se recomienda aplicar parches y revisar tuberías de procesamiento de medios para minimizar la superficie de ataque.

 

Veeam soluciona RCE en Backup & Replication que afecta a usuarios de dominio autenticados

CVE‑2026‑44963 permite a un usuario de dominio autenticado ejecutar código en el servidor de copia de seguridad. Veeam publicó la versión 12.3.2.4854; versión 13.x no afectada.

 Alcance: Personal especializado
Fecha de publicación: 09.06.2026
Importancia: Alta

Noticia extendida:
Veeam soluciona RCE en Backup & Replication que afecta a usuarios de dominio autenticados
Veeam corrigió CVE‑2026‑44963 (CVSS 9.4), una vulnerabilidad que habilita ejecución remota de código en el servidor de Backup & Replication por parte de usuarios de dominio autenticados. El fallo afecta a la línea 12.x hasta la build 12.3.2.4465; la corrección está disponible en la build 12.3.2.4854 y la arquitectura 13.x no presenta el problema.

Dado el rol crítico del servidor de copias en la continuidad del negocio, un RCE en este componente puede traducirse en borrado/alteración de backups y facilitar movimientos laterales. La explotación de vulnerabilidades previas en Veeam ha sido observada históricamente en incidentes de ransomware.

Se recomienda actualizar inmediatamente, auditar permisos de las cuentas con acceso al servidor, reforzar autenticación y segmentación, y habilitar alertas de integridad de respaldos para detectar cambios inesperados tras aplicar los parches.

 

Citrix publica parches para seis fallos en NetScaler

Citrix liberó actualizaciones que corrigen seis vulnerabilidades en NetScaler ADC/Gateway que podrían provocar lectura de archivos y denegación de servicio.

 Alcance: Personal especializado
Fecha de publicación: 01.07.2026
Importancia: Alta

Noticia extendida:
Citrix publica parches para seis fallos en NetScaler
Citrix publicó parches para seis vulnerabilidades que afectan a NetScaler ADC y NetScaler Gateway. Los fallos incluyen escenarios que permiten acceso no autorizado a archivos y condiciones de denegación de servicio, con impacto potencial sobre la disponibilidad y la confidencialidad.

La mitigación prioritaria es la actualización a las versiones corregidas recomendadas por el proveedor. Hasta completar el despliegue, se aconseja restringir interfaces expuestas, aplicar listas de control de acceso en los planos de gestión y reforzar la supervisión para detectar intentos de explotación.

 

Aviso de seguridad: múltiples fallos en AWS WAF

INCIBE-CERT advierte sobre varias vulnerabilidades en AWS WAF que pueden afectar a la disponibilidad y al control de reglas si no se actualiza.

 Alcance: Personal especializado
Fecha de publicación: 30.06.2026
Importancia: Alta

Noticia extendida:
Aviso de seguridad: múltiples fallos en AWS WAF
El INCIBE-CERT publicó un aviso sobre varias vulnerabilidades que afectan al servicio AWS WAF. Estas debilidades podrían impactar la disponibilidad o permitir manipular el comportamiento de ciertas reglas si los sistemas no se encuentran al día. El riesgo se extiende a despliegues que utilizan WAF junto con servicios como CloudFront o balanceadores de carga de aplicación.

Se recomienda aplicar los parches y ajustes propuestos por AWS, revisar la configuración vigente y activar registros detallados para detectar anomalías. También es buena práctica restringir el acceso a las interfaces de administración del WAF y validar los cambios en entornos de prueba antes de trasladarlos a producción.

Categorías

Posts relacionados
Novedades de Azure en Mayo 2026
Publicado por Alberto Mendoza  |  02 junio 2026

En Intelequia, como partners de Microsoft Azure, te traemos cada mes un resumen con las principales novedades de la plataforma. Mayo ha sido un mes especialmente intenso, con ...

Leer más
Microsoft 365 Copilot Business: IA para PYMES
Publicado por Intelequia  |  11 diciembre 2025

Cómo M365 Copilot Business puede impulsar la productividad y optimizar costes en tu empresa conoce las opciones de licenciamiento para PYMES.

Leer más
Cambios en la estructura de precios de Microsoft este 2025
Publicado por Intelequia  |  24 abril 2025

Conoce el aumento del 5% en los costos mensuales de las suscripciones anuales de Microsoft a partir del 1 de abril de 2025 y cómo optimizar tu plan

Leer más