Microsoft publicó este martes 575 parches que afectan a 29 familias de productos. Microsoft considera que 63 de los problemas solucionados son de gravedad «crítica». Los expertos esperan que los atacantes exploten 44 CVE en los próximos 30 días. Los atacantes ya explotan dos, aunque ni el CVE-2026-56155 ni el CVE-2026-56164 son de gravedad «crítica». Ciento tres tienen una puntuación CVSS Base de 8,0 o más. Solo uno se había hecho público a fecha de lanzamiento y se sabe que dos están siendo explotados activamente.
El recuento de avisos de este mes también es elevado. Además de la habitual actualización de la pila de mantenimiento, hay 479 avisos, todos relacionados con Edge. Prácticamente todos se han corregido antes del martes de parches, pero, como siempre, te animamos a que te asegures de haber aplicado todos los parches disponibles para el navegador en cuanto estén disponibles. Este mes, Microsoft no ha publicado parches relacionados con Adobe y, aparte de los 435 avisos de Edge emitidos por Chromium, todos los CVE (y la pila de mantenimiento) proceden de Microsoft.
Varias de las vulnerabilidades de este mes permiten una detección directa mediante las protecciones de Sophos, e incluimos información al respecto en la tabla habitual que aparece más adelante.
Dejando de lado este mes de julio, llevamos ya más o menos cuatro meses en la era de la búsqueda de fallos con detectores de IA, y empiezan a surgir patrones entre todo este ruido. En primer lugar, o bien los descubridores están formando de repente coaliciones que harían palidecer a la OTAN, o bien los descubrimientos simultáneos están a la orden del día. En años anteriores era raro ver un solo fallo atribuido a más de media docena de descubridores, solo este mes se han registrado al menos cuatro CVE con diez o más créditos. Uno de ellos, un fallo de ejecución remota de código (RCE) en PowerShell por lo demás notable, con el número CVE-2026-40400, tiene quince. En la misma línea, el total de fallos de ciertos descubridores (ya sean personas o comités) es asombroso. Que una misma entidad acumule una docena o más de CVE en un mismo mes ya es totalmente normal; el principal remitente de CVE de este mes, 0ccbbf129444eb66344ccafb92b00df4, atesora 47 créditos en julio (44 en Office, más de la mitad del total de Office de este mes) a su nombre.
En segundo lugar, aunque el volumen es abrumador, hasta ahora estos errores están apareciendo en el laboratorio, no en el mundo real. Nadie ha observado todavía en el mundo real ninguno de los errores de 0ccbbf129444eb66344ccafb92b00df4, y solo siete de ellos tienen gravedad «crítica». El mapa de calor de la figura 1 muestra que, de hecho, el porcentaje de fallos que se han hecho públicos o que se han encontrado en el entorno real ha bajado en los últimos meses. Incluso el porcentaje de CVE que Microsoft considera más propensos a ser explotados en los próximos 30 días es relativamente bajo.

Figura 1: mapa de calor que analiza las cifras del martes de parches del último año indica que, aunque el recuento total de CVE es elevado, es muy probable que los errores que están saliendo a la luz en los últimos meses no supongan una amenaza inmediata para la seguridad de Internet.
¿Esto da credibilidad a la idea de que la búsqueda de errores mediante IA representa una gran limpieza del código que algún día se detendrá, tras haber eliminado todos los errores que merecía la pena encontrar? No vamos a especular, pero será interesante ver qué pasa a continuación.
Por último, el enorme volumen de CVE cada mes hace que muchos expertos en seguridad estén adaptando sus rutinas del martes de parches. Este blog no es una excepción. Para aquellos lectores acostumbrados a usar nuestros apéndices como guía cada mes, vamos a cambiar a un nuevo sistema que debería gustar mucho a los que os encantan los datos pero los preferís en forma de hoja de cálculo. Sigue leyendo.
En cifras
- Total de CVE: 575
- Divulgados públicamente: 1
- Exploit detectado: 2
- Gravedad
- Crítica: 63
- Importante: 510
- Moderada: 2
- Impacto:
- Denegación de servicio: 35
- Elevación de privilegios: 254
- Divulgación de información: 102
- Ejecución remota de código: 143
- Suplantación de identidad: 16
- Elusión de funciones de seguridad: 17
- Manipulación: 8
- Puntuación base CVSS de 9,0 o superior: 21
- Puntuación base CVSS de 8,0 o superior: 103

Figura 2: puede que te cueste verlo en estas circunstancias, pero el número de vulnerabilidades de «Elusión de funciones de seguridad» y «Suplantación de identidad» en realidad bajó en julio; quizá sea una señal de que ciertos tipos de errores son más fáciles de encontrar con IA que otros.
Productos
- .NET: 16
- 365: 79
- Age of Empires II: 1
- ASP.NET: 2
- Azure: 8
- Bing Search para iOS: 1
- Copilot: 2
- Defender / Mac: 3
- Dynamics NAV: 1
- Entra: 1
- Excel: 31
- Exchange: 5
- Fabric Data Warehouse: 1
- GitHub / JetBrains: 1
- Servidor dedicado de Minecraft Bedrock: 1
- MMPE: 2
- Office: 78
- PC Manager: 2
- PowerBI: 1
- PowerPoint: 3
- SharePoint: 38
- SQL: 7
- Surface: 1
- VS: 22
- Windows: 407
- Windows Admin Center: 6
- Ayuda remota de Windows: 1
- Subsistema de Windows para Linux: 2
- Word: 12
Como solemos hacer en esta lista, contamos cada CVE una vez por cada familia de productos a la que afecta.

Figura 3: para que el gráfico resulte útil, por el momento lo estamos planteando de forma un poco diferente. Hemos relegado los 407 CVE de Windows —31 críticos, 375 importantes y uno moderado— a este pie de foto; confiamos en que no te hayas creído de verdad que Windows se librara de problemas en un mes como este. Además, diez familias de productos solo recibieron un parche cada una este mes. Consulta la hoja de cálculo de Excel que encontrarás en el enlace de abajo para ver información sobre las diez, o sigue leyendo para echar un vistazo a las dos más preocupantes de ese grupo.

Figura 4: tras siete meses, los problemas de elevación de privilegios son el doble de frecuentes que los fallos de ejecución remota de código. Por otro lado, la elusión de funciones de seguridad recibe este mes su primer parche de gravedad crítica, para el problema de SharePoint CVE-2026-55040.
Actualizaciones destacadas de julio
Además de los problemas mencionados anteriormente, hay algunos aspectos que merecen atención general.
CVE-2026-50518 – Vulnerabilidad de ejecución remota de código en el servidor DHCP de Windows
CVE-2026-50522 – Vulnerabilidad de ejecución remota de código en Microsoft SharePoint
CVE-2026-55008 – Vulnerabilidad de suplantación de identidad en Microsoft Exchange Server
CVE-2026-55944 – Vulnerabilidad de ejecución remota de código en Microsoft Dynamics NAV y Microsoft Dynamics 365 Business Central (en las instalaciones)
CVE-2026-56188 – Vulnerabilidad de ejecución remota de código en el controlador de red de Windows Server
CVE-2026-58644 – Vulnerabilidad de ejecución remota de código en Microsoft SharePoint
Muchas de las CVE que parecen más urgentes sobre el papel —con una puntuación CVSS Base superior a 9,0 y gravedad «crítica»— tienen una probabilidad relativamente menor de que los atacantes las exploten en los próximos 30 días o ya han implementado mitigaciones. Los seis CVE que aparecen arriba no entran en ninguna de esas categorías, y Microsoft sí considera que es más probable que los aprovechen en los próximos 30 días. Si no sabes por dónde empezar con las actualizaciones de julio, aquí tienes tu señal.
CVE-2026-50301, CVE-2026-50314, CVE-2026-50467, CVE-2026-55018, CVE-2026-55022, CVE-2026-55033, CVE-2026-55045, CVE-2026-55049, CVE-2026-55056, CVE-2026-55057, CVE-2026-55127, CVE-2026-55129, CVE-2026-55132, CVE-2026-55140, CVE-2026-56193, CVE-2026-56195 (16 CVE de Office)
El panel de vista previa es el vector de todas estas 16 vulnerabilidades de Office. Todas menos tres (CVE-2026-55057, CVE-2026-56193, CVE-2026-56195) tienen gravedad «crítica», aunque Microsoft considera que es poco probable que las 16 sean explotadas en los próximos 30 días.
31 CVE de Edge con gravedad «importante» (solo avisos)
Siguiendo con la tendencia de los cazadores de fallos hiperproductivos que mencionábamos antes, felicitamos a Kugelblitz, de Microsoft, que este mes ha encontrado 38 fallos de Edge con gravedad «importante» (37 de ellos en solitario). Curiosamente, 31 de esos fallos requieren una interacción muy específica por parte del usuario: dos toques seguidos, como los que harías para usar el autocompletado en una página web. Sabemos muy bien que la búsqueda de fallos a esta escala probablemente esté automatizada, y otros descubridores este mes también han identificado algunos fallos dispersos con el mismo vector, pero la imagen mental de algún pobre diablo en Redmond tocando y tocando la pantalla una y otra vez en busca de fallos en Edge nos hace doler los dedos de tanto mover el ratón.
CVE-2026-55010 – Vulnerabilidad de ejecución remota de código en el servidor dedicado de Minecraft Bedrock
CVE-2026-50663 -- Juego: Age of Empires II: Definitive Edition. Vulnerabilidad de ejecución remota de código
Así es: parches para Age of Empires II y Minecraft. Ni siquiera tu infancia se librará de esta avalancha de parches.
Protecciones de Sophos
| CVE | Sophos Intercept X/Endpoint IPS | Sophos XGS Firewall |
| CVE-2026-49170 | Exp/2649170-A | Exp/2649170-A |
| CVE-2026-49795 | Exp/2649795-A | Exp/2649795-A |
| CVE-2026-49798 | Exp/2649798-A | Exp/2649798-A |
| CVE-2026-49800 | Exp/2649800-A | Exp/2649800-A |
| CVE-2026-50329 | Exp/2650329-A | Exp/2650329-A |
| CVE-2026-50332 | Exp/2650332-A | Exp/2650332-A |
| CVE-2026-50343 | Exp/2650343-A | Exp/2650343-A |
| CVE-2026-50351 | Exp/2650351-A | Exp/2650351-A |
| CVE-2026-50375 | Exp/2650375-A | Exp/2650375-A |
| CVE-2026-50387 | Exp/2650387-A | Exp/2650387-A |
| CVE-2026-50390 | Exp/2650390-A | Exp/2650390-A |
| CVE-2026-50420 | Exp/2650420-A | Exp/2650420-A |
| CVE-2026-50423 | Exp/2650423-A | Exp/2650423-A |
| CVE-2026-50433 | Exp/2650433-A | Exp/2650433-A |
| CVE-2026-50436 | Exp/2650436-A | Exp/2650436-A |
| CVE-2026-50454 | Exp/2650454-A | Exp/2650454-A |
| CVE-2026-50475 | Exp/2650475-A | Exp/2650475-A |
| CVE-2026-50476 | Exp/2650476-A | Exp/2650476-A |
| CVE-2026-50518 | sid:2312733 | sid:2312734 |
| CVE-2026-50522 | sid:2312729 | sid:2312729 |
| CVE-2026-50667 | Exp/2650667-A | Exp/2650667-A |
| CVE-2026-50688 | Exp/2650688-A | Exp/2650688-A |
| CVE-2026-54114 | Exp/2654114-A | Exp/2654114-A |
| CVE-2026-54986 | Exp/2654986-A | Exp/2654986-A |
| CVE-2026-54992 | sid:2312741 | sid:2312741 |
| CVE-2026-56164 | sid:2312731, sid:2312732 | sid:2312731, sid:2312732 |
| CVE-2026-57091 | Exp/2657091-A | Exp/2657091-A |
| CVE-2026-58536 | Exp/2658536-A | Exp/2658536-A |
Como cada mes, si no quieres esperar a que tu sistema descargue las actualizaciones de Microsoft por sí solo, puedes descargarlas manualmente desde la página web del Catálogo de Windows Update. Ejecuta la herramienta winver.exe para averiguar qué versión de Windows tienes instalada y, a continuación, descarga el paquete de actualización acumulativa correspondiente a la arquitectura y al número de versión de tu sistema.
Apéndice: PatchTuesday_July2026
Como nadie quiere revisar más de 1000 CVE en un blog, presentamos todos los datos que necesitas en un formato mucho más práctico: Excel. Allí encontrarás todos los datos, en un formato que permite a los lectores organizarlos y ordenarlos a su gusto. El libro contiene varias hojas:
PT_Summary: métricas mensuales clave en una sola pantalla.
PT_PriSevImp: ideal para ordenar por impacto, gravedad asignada por Microsoft/CVSS, impacto y posibles vulnerabilidades.
PT_ByProduct: un desglose más detallado centrado en familias de productos, útil al tratar con CVE que afectan a varias familias.
PT_Windows: un gráfico que muestra qué versiones de Windows se ven afectadas por cada CVE parcheada; con el cambio a Excel, nos complace ampliar el antiguo Apéndice E para incluir las versiones de cliente compatibles actualmente.
PT_Protections: una lista de todas las protecciones emitidas por Sophos aplicables a los parches de este mes. Reproduce el gráfico de la entrada del blog para facilitar la consulta.
PT_Advisories: aquí encontrarás avisos de terceros, información sobre la pila de servicios ofrecida periódicamente y todas las vulnerabilidades CVE relacionadas con Edge.
PT_CWE: un desglose de las vulnerabilidades más frecuentes descubiertas en los productos parcheados este mes.
