S622 vulnerabilidades y un 0-day de SharePoint que ya se está explotando
// syswork LOG · categoríaNoticiaslectura6 MIN

622 vulnerabilidades y un 0-day de SharePoint que ya se está explotando

Microsoft corrigió 622 vulnerabilidades en julio de 2026, 59 críticas y tres 0-day. El CVE-2026-50522 de SharePoint tiene CVSS 9.8 y se explota activamente. Qué parchar primero.

Alerta de vulnerabilidad crítica sobre la infraestructura de servidores de una empresa
Alerta de vulnerabilidad crítica sobre la infraestructura de servidores de una empresa

Microsoft publicó su boletín de seguridad de julio de 2026 con una cifra que llama la atención incluso para quien está acostumbrado a estos anuncios: 622 vulnerabilidades corregidas, de las cuales 59 son críticas y tres son 0-day —fallos que ya estaban siendo explotados antes de que existiera el parche.

El INCIBE emitió una alerta temprana el 15 de julio. Y hay una en particular que no admite espera si tu empresa tiene servidores propios.

La urgente: CVE-2026-50522 en SharePoint

De las tres 0-day, la que más preocupa es el CVE-2026-50522, una vulnerabilidad de deserialización de datos no confiables en Microsoft SharePoint Server. Su puntuación CVSS es de 9.8 sobre 10, y la firma watchTowr confirmó que se está explotando activamente.

Lo que la hace peligrosa es la combinación: permite a un atacante sin credenciales ejecutar código a través de la red. No hace falta que nadie caiga en un correo de phishing ni que un empleado haga clic en nada. Basta con que el servidor sea alcanzable.

Otras dos críticas destacadas son el CVE-2026-58644, también de ejecución remota en SharePoint, y el CVE-2026-58608 en Print Spooler —el servicio de cola de impresión de Windows, un clásico entre los objetivos de los grupos de ransomware.

Las recomendaciones oficiales piden aplicar los parches de SharePoint y Print Spooler dentro de las siguientes 48 horas. No es alarmismo: cuando existe un exploit público y la puntuación pasa de 9, los grupos de ransomware automatizan el escaneo de servidores sin parchar. El tiempo entre la publicación y los primeros ataques masivos se mide en días, no en semanas.

¿Esto me afecta?

Depende de dónde vive tu SharePoint, y la distinción importa:

  • SharePoint Server en tus propios servidores (on-premise): sí, estás en riesgo directo. Parcha ya.
  • SharePoint Online o Microsoft 365: no por esta vulnerabilidad. Microsoft parcha su propia infraestructura.

Pero no cierres la pestaña si estás en el segundo caso. El boletín de julio toca también Windows, Office, SQL Server, Azure Defender, Exchange Server y Edge. Es decir: las computadoras de tu equipo y buena parte de la infraestructura de cualquier empresa mediana.

Qué hacer esta semana, en orden

La reacción correcta no es parchar todo a ciegas —eso rompe cosas—, sino priorizar:

  1. Inventaría qué tienes expuesto a internet. Un SharePoint on-premise accesible desde fuera es la prioridad absoluta. Si además no tiene el parche, considéralo comprometido hasta demostrar lo contrario.
  2. Aplica los parches críticos de SharePoint y Print Spooler. En ese orden, y sin esperar a la ventana de mantenimiento mensual.
  3. Actualiza estaciones de trabajo. Windows, Office y Edge, en los equipos de todo el personal.
  4. Revisa registros de acceso de las últimas semanas. Si tu SharePoint estuvo expuesto y sin parchar, busca accesos anómalos antes de dar el tema por cerrado.
  5. Verifica tus respaldos. No que existan: que restauren. Es el único seguro real contra un cifrado.

El problema de fondo no es el parche

622 vulnerabilidades en un mes es un recordatorio incómodo: la seguridad no se resuelve reaccionando a boletines. Ninguna PyME tiene la capacidad de leer cada aviso, evaluar cuál le aplica y parchar a tiempo, mes tras mes, mientras además opera el negocio.

Lo que sí funciona es tener el proceso montado de antemano:

  • Un inventario actualizado de qué software y qué servidores tienes. No puedes parchar lo que no sabes que existe.
  • Una ventana de parcheo definida y aceptada por la dirección, con una vía rápida para las críticas.
  • Superficie de exposición mínima. Todo servicio que no necesita estar en internet, no debe estar en internet. Es la medida que más ataques evita y no cuesta licencia.
  • Respaldos probados. Si el peor escenario ocurre, la diferencia entre un mal día y una empresa cerrada es tener una restauración que funcione. Escribimos una guía completa sobre cómo estructurar respaldos para sobrevivir a un ransomware.

Y una recomendación que damos siempre: si tu empresa todavía maneja contraseñas compartidas en un archivo o repetidas entre servicios, ese es un agujero más grande que cualquier CVE de este boletín. Aquí explicamos cómo implementar un gestor de contraseñas sin volver loco al equipo.

Si no tienes con quién hacerlo

Es la situación más común en empresas de 20 a 200 personas: hay un responsable de sistemas que ya trae encima soporte, redes y usuarios, y el parcheo se va posponiendo hasta que ocurre algo.

En Syswork gestionamos esa parte como servicio: inventario, priorización, ventanas de parcheo y monitoreo, para que las críticas no dependan de que alguien encuentre el hueco en su semana. Puedes ver cómo lo abordamos en ciberseguridad y en infraestructura.

Ciberseguridad gestionada

¿Cuándo fue la última vez que parcharon tus servidores?

Si la respuesta es 'no estoy seguro', vale la pena revisarlo. Hacemos un diagnóstico de exposición y te decimos qué está en riesgo hoy, sin rodeos.

Solicitar diagnóstico

// FAQ

Preguntas frecuentes

// Temas relacionados

#ciberseguridad#microsoft#vulnerabilidades#parches

// Autor

Especialista en Ciberseguridad e Infraestructura

Diego Herrera

Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.

¿Te fue útil? Compártelo

// Sigue leyendo

Artículos relacionados

Ver todos

// Consultoría gratuita

¿Necesitas ayuda con tu proyecto tecnológico?

Agenda una sesión sin costo con nuestros expertos y recibe una recomendación personalizada para tu empresa.

Agendar consultoría