Junio se perfila como un mes relativamente tranquilo para los administradores de sistemas, ya que Microsoft solo ha parcheado dos vulnerabilidades de día cero, una de las cuales ha sido explotada in situ.
La vulnerabilidad de día cero explotada es CVE-2024-33053, calificada como «importante» por Microsoft con una puntuación CVSS de 8,8.
Se trata de un error de ejecución remota de código (RCE) en la extensión HTTP WebDav (Autor y Versionado Distribuido Web), que podría permitir a los atacantes ejecutar código arbitrario con privilegios elevados.
Representa un riesgo importante, dado el gran número de empresas que se cree que utilizan WebDAV para la gestión remota de archivos en sistemas de gestión documental, plataformas de colaboración y herramientas heredadas de intercambio de archivos, según Seth Hoyt, ingeniero sénior de seguridad de Automox.
Microsoft también clasifica las vulnerabilidades divulgadas públicamente que aún no se han explotado como “día cero”. En esta categoría, se incluyó una vulnerabilidad este martes de parches: CVE-2025-33073.
Se trata de una vulnerabilidad de elevación de privilegios (EoP) con calificación «importante» en el cliente Windows Server Message Block (SMB), que también tiene una puntuación CVSS de 8.8.
Los errores de EoP son muy buscados por los actores de amenazas, según Ben McCarthy, ingeniero jefe de ciberseguridad de Immersive.
Dado el papel crucial que desempeña SMB en las redes de Windows, los administradores deberían priorizar la corrección de este error, argumentó McCarthy.
En total, se solucionaron 66 CVE este martes de parches, incluidos 10 errores de RCE, lo que ubica a junio entre las rondas de actualización más ligeras de este año.