Microsoft ha publicado actualizaciones de seguridad para corregir siete vulnerabilidades de día cero, cinco de las cuales se encuentran en explotación activa.
El martes de parches de este mes, el gigante tecnológico publicó correcciones para más de 70 vulnerabilidades, incluyendo cinco vulnerabilidades de día cero explotadas activamente:
CVE-2025-32701: Una vulnerabilidad de elevación de privilegios (EoP) en el controlador del sistema de archivos de registro común de Windows
CVE-2025-32709: Un error de EoP en el controlador de funciones auxiliares de Windows para WinSock
CVE-2025-30397: Una vulnerabilidad de ejecución remota de código (RCE) en el motor de scripting de Microsoft
CVE-2025-32706: Otra falla de EoP en el controlador del sistema de archivos de registro común de Windows
CVE-2025-30400: Un error de EoP en la biblioteca principal DWM de Microsoft
Microsoft no ha proporcionado información sobre cómo se están explotando estas vulnerabilidades de día cero.
Microsoft también clasifica las vulnerabilidades divulgadas públicamente que aún no se han explotado como «días cero». Este mes hubo dos de estas.
CVE-2025-32702 es un error de control remoto (RCE) en Visual Studio que representa un riesgo significativo para los sistemas de los desarrolladores, ya que podría utilizarse para comprometer las cadenas de suministro de software, según Mat Lee, ingeniero sénior de seguridad de Automox.
“Esta vulnerabilidad tiene el potencial de ser especialmente peligrosa en entornos de ingeniería, donde los desarrolladores suelen tener permisos más amplios que los usuarios estándar”, explicó. “En combinación con otras vulnerabilidades conocidas, como CVE-2025-2351, esta CVE podría formar parte de un exploit encadenado, que otorga a los atacantes acceso rápido y privilegiado con mínima interacción”.
La segunda vulnerabilidad de día cero reportada públicamente es CVE-2025-26685, una vulnerabilidad de suplantación de identidad en Microsoft Defender.
“La autenticación incorrecta en Microsoft Defender for Identity permite a un atacante no autorizado realizar suplantación de identidad a través de una red adyacente”, declaró Microsoft sobre la falla.
En noticias relacionadas, SAP lanzó esta semana una actualización de seguridad para corregir una vulnerabilidad de día cero (CVE-2025-42999) que se está explotando en ataques a clientes de NetWeaver. Este error es uno de los dos de día cero de SAP NetWeaver que se están explotando activamente; el otro es CVE-2025-31324.