El ‘Patch Tuesday’ de junio de 2026 de Microsoft rompió récords al abordar casi 200 vulnerabilidades, la mayor cantidad en un solo mes, incluyendo tres días cero divulgados (pero no explotados activamente). Los parches corrigieron dos exploits de la polémica campaña del investigador Nightmare Eclipse (GreenPlasma y...

Create a landscape editorial hero image for this Studio Global article: What were the key details of Microsoft's record-breaking June 2026 Patch Tuesday, including the total number of flaws patched, the three pub. Article summary: Here are the key details from Microsoft's record-breaking June 2026 Patch Tuesday.. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on first Patch Tuesday of 2026 | Computer Weekly" Reference image 2: visual subject "Microsoft has pushed fixes for 112 common vulnerabilities and exposures (CVEs) on the first Patch Tuesday of 2026, among them a number of" source context "Microsoft patches 112 CVEs on
El martes 9 de junio de 2026 pasará a la historia de la ciberseguridad. Microsoft lanzó su actualización de seguridad mensual más grande de todos los tiempos, corrigiendo una cifra cercana a los 200 fallos de seguridad. Esta cifra sin precedentes superó con creces el récord anterior de 167 vulnerabilidades (CVE) establecido en octubre de 2025 . Pero más allá del volumen, este ‘Patch Tuesday’ fue notable por incluir parches para tres vulnerabilidades de día cero reveladas públicamente, dos de las cuales surgieron de una protesta muy pública contra los protocolos de divulgación de la compañía.
Los conteos exactos variaron ligeramente entre los distintos proveedores de seguridad debido a parches fuera de ciclo, pero el consenso fue contundente. Medios especializados como BleepingComputer y Rapid7 reportaron 200 fallos, mientras que Qualys contabilizó 206 (al incluir correcciones previas para Mariner, Azure y Copilot) y Tenable registró 198 CVEs . De estos, 33 fueron calificados como “Críticos” y el resto como “Importantes”, con un desglose que incluyó 65 de Elevación de Privilegios, 55 de Ejecución Remota de Código, 30 de Divulgación de Información, 27 de Suplantación de Identidad, 19 de Omisión de Funciones de Seguridad y 7 de Denegación de Servicio
.
Un punto clave es que, para el alivio de muchos, ninguna de las tres vulnerabilidades de día cero había sido explotada activamente por ciberdelincuentes antes del lanzamiento de los parches . Todas ellas, sin embargo, ya eran de conocimiento público, lo que elevaba el riesgo de ataques inminentes.
Esta es una falla de “seguimiento de enlaces” (link following) en el servicio de Windows Collaborative Translation Framework (CTFMON). Permite a un atacante autenticado que ya tiene acceso al sistema escalar sus privilegios localmente hasta el máximo nivel, SYSTEM. Aunque Microsoft listó al reportero como anónimo, la comunidad de investigadores de seguridad lo identificó rápidamente como el exploit “GreenPlasma”, liberado públicamente por un investigador identificado como Nightmare Eclipse (también conocido en foros como “Chaotic Eclipse”). Esta divulgación fue parte de una campaña para protestar por el funcionamiento de los programas de recompensas por errores (bug bounty) y divulgación de vulnerabilidades de Microsoft .
Apodada la “Bomba HTTP/2”, esta vulnerabilidad de consumo descontrolado de recursos (CWE-400) en la pila del protocolo HTTP/2 recibió una puntuación CVSS de 7.5. Un atacante remoto no autenticado puede enviar una cantidad mínima de datos que obliga al servidor a asignar una cantidad de memoria desproporcionadamente grande. Manipulando la configuración de control de flujo de HTTP/2, el atacante puede mantener esa memoria ocupada indefinidamente . Descubierta por Quang Luong y Codex de Calif.io, esta técnica de ataque es capaz de dejar fuera de línea servidores web afectados (como los que usan Microsoft IIS) en cuestión de segundos
. Como medida de mitigación, Microsoft introdujo una nueva clave de registro llamada MaxHeadersCount (documentada en el artículo KB5102602) para limitar las cabeceras de las peticiones HTTP/2 y HTTP/3
.
Esta es una falla en el mecanismo de protección que permite a un atacante no autenticado con acceso físico al equipo saltarse el cifrado BitLocker. El ataque explota el Entorno de Recuperación de Windows en unidades que solo usan el chip TPM para el descifrado. Esta fue la segunda vulnerabilidad de la campaña de Nightmare Eclipse corregida durante el mes, conocida públicamente como “YellowKey” .
El investigador Nightmare Eclipse lanzó públicamente una ola de días cero de Windows — con nombres como BlueHammer, MiniPlasma, RedSun, UnDefend, GreenPlasma y YellowKey — como protesta por la gestión de Microsoft de su programa de recompensas. Mientras que los parches de junio abordaron GreenPlasma y YellowKey, otros tres exploits de la misma campaña (BlueHammer, RedSun y UnDefend) fueron reportados como activamente explotados a principios de junio, lo que llevó a la agencia estadounidense CISA a añadirlos a su catálogo de Vulnerabilidades Conocidas y Explotadas .
Las actualizaciones acumulativas obligatorias de junio para Windows 11 llegaron con algo más que parches de seguridad. Se lanzaron dos actualizaciones principales: KB5094126 para las versiones 25H2 y 24H2, y KB5093998 para la versión 23H2 . Además, se lanzó una actualización de seguridad extendida, KB5094127, para Windows 10
.
Tras instalar la actualización, los usuarios de Windows 11 pueden disfrutar de nuevas funciones importantes :
El ‘Patch Tuesday’ de junio fue un día de actualizaciones masivas en toda la industria tecnológica. El mismo día, Adobe lanzó 11 avisos de seguridad para tapar la friolera de 123 vulnerabilidades en productos como Acrobat Reader, ColdFusion, InDesign y Experience Manager. De ellas, 47 fueron calificadas como Críticas, con el potencial de permitir ejecución de código arbitrario, escalada de privilegios o denegación de servicio .
En conjunto, Microsoft y Adobe publicaron correcciones para un total de 329 vulnerabilidades en un solo día, el 9 de junio de 2026, lo que lo convirtió en una jornada excepcionalmente intensa para los administradores de sistemas de todo el mundo . A esto se sumó que, a principios de mes, Google ya había parcheado una cifra récord de 360 fallos en Microsoft Edge/Chromium, vulnerabilidades que quedan fuera del conteo estándar del ‘Patch Tuesday’ de Microsoft
.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El ‘Patch Tuesday’ de junio de 2026 de Microsoft rompió récords al abordar casi 200 vulnerabilidades, la mayor cantidad en un solo mes, incluyendo tres días cero divulgados (pero no explotados activamente).
El ‘Patch Tuesday’ de junio de 2026 de Microsoft rompió récords al abordar casi 200 vulnerabilidades, la mayor cantidad en un solo mes, incluyendo tres días cero divulgados (pero no explotados activamente). Los parches corrigieron dos exploits de la polémica campaña del investigador Nightmare Eclipse (GreenPlasma y YellowKey), y un crítico fallo de denegación de servicio en HTTP/2 apodado la “Bomba HTTP/2” (CVE 2026 49160).
Junto con las 123 correcciones de Adobe, el día resolvió 329 vulnerabilidades. La actualización obligatoria de Windows 11 también trajo novedades como el Modo Xbox, Audio Compartido y monitoreo de NPU en el Administra...