AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Microsoft corrige siete vulnerabilidades de día cero, en el martes de parches de mayo

Microsoft ha publicado actualizaciones de seguridad para corregir siete vulnerabilidades de día cero, cinco de las cuales se encuentran en explotación activa.

El martes de parches de este mes, el gigante tecnológico publicó correcciones para más de 70 vulnerabilidades, incluyendo cinco vulnerabilidades de día cero explotadas activamente:

CVE-2025-32701: Una vulnerabilidad de elevación de privilegios (EoP) en el controlador del sistema de archivos de registro común de Windows

CVE-2025-32709: Un error de EoP en el controlador de funciones auxiliares de Windows para WinSock

CVE-2025-30397: Una vulnerabilidad de ejecución remota de código (RCE) en el motor de scripting de Microsoft

CVE-2025-32706: Otra falla de EoP en el controlador del sistema de archivos de registro común de Windows

CVE-2025-30400: Un error de EoP en la biblioteca principal DWM de Microsoft

Microsoft no ha proporcionado información sobre cómo se están explotando estas vulnerabilidades de día cero.

Microsoft también clasifica las vulnerabilidades divulgadas públicamente que aún no se han explotado como «días cero». Este mes hubo dos de estas.

CVE-2025-32702 es un error de control remoto (RCE) en Visual Studio que representa un riesgo significativo para los sistemas de los desarrolladores, ya que podría utilizarse para comprometer las cadenas de suministro de software, según Mat Lee, ingeniero sénior de seguridad de Automox.

“Esta vulnerabilidad tiene el potencial de ser especialmente peligrosa en entornos de ingeniería, donde los desarrolladores suelen tener permisos más amplios que los usuarios estándar”, explicó. “En combinación con otras vulnerabilidades conocidas, como CVE-2025-2351, esta CVE podría formar parte de un exploit encadenado, que otorga a los atacantes acceso rápido y privilegiado con mínima interacción”.

Publicidad728×90 — In-Article

La segunda vulnerabilidad de día cero reportada públicamente es CVE-2025-26685, una vulnerabilidad de suplantación de identidad en Microsoft Defender.

“La autenticación incorrecta en Microsoft Defender for Identity permite a un atacante no autorizado realizar suplantación de identidad a través de una red adyacente”, declaró Microsoft sobre la falla.

En noticias relacionadas, SAP lanzó esta semana una actualización de seguridad para corregir una vulnerabilidad de día cero (CVE-2025-42999) que se está explotando en ataques a clientes de NetWeaver. Este error es uno de los dos de día cero de SAP NetWeaver que se están explotando activamente; el otro es CVE-2025-31324.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard