Resumen realizado por Smart Answers AI
En resumen:
- PCWorld informa que Microsoft se enfrenta a varias violaciones de seguridad críticas, incluida una vulnerabilidad de suplantación de Exchange Server activamente explotada y un exploit de omisión de BitLocker llamado YellowKey.
- Las vulnerabilidades afectan a los productos principales de Microsoft, como las aplicaciones Defender, Edge y Authenticator, donde los atacantes obtienen acceso no autorizado al sistema y eluden las protecciones de seguridad.
- Si bien Microsoft solucionó algunos problemas y revirtió el almacenamiento de contraseñas en texto claro de Edge, el error de Exchange Server sigue sin parchearse, lo que requiere una solución organizacional inmediata.
Si bien no hubo verdaderas vulnerabilidades de día cero que solucionar en la actualización del martes de parches de mayo, las consecuencias desde entonces han sido graves.
Los primeros ataques a Microsoft Exchange Server tuvieron lugar ya en la semana del martes de parches, explotando una vulnerabilidad que aún no ha sido parcheada y continúa siendo explotada por piratas informáticos.
Mientras tanto, Microsoft lanzó actualizaciones de seguridad para su motor de protección contra malware para corregir errores críticos, dio marcha atrás en su decisión de diseño de almacenar contraseñas como texto sin formato en Edge y más. Además, un investigador de seguridad lanzó otra prueba de concepto de exploit, esta vez dirigida a una vulnerabilidad en la seguridad de BitLocker.
El próximo martes de parches programado es el 9 de junio de 2026.
Error del servidor Microsoft Exchange
La vulnerabilidad de suplantación de identidad CVE-2026-42897 en Exchange Server (2016, 2019 y edición de suscripción), clasificada como crítica por Microsoft, está siendo explotada para ataques en estado salvaje.
Microsoft aún no tiene actualizaciones listas para solucionar este fallo de seguridad. El servicio Exchange Emergency Mitigation (EM) puede proporcionar ayuda de emergencia automática, siempre que esté activo. En una publicación de blog, el equipo Exchange de Microsoft explica cómo los administradores empresariales pueden minimizar la superficie de ataque y también qué efectos secundarios puede tener.
YellowKey burla a BitLocker
Un investigador de seguridad conocido como Nightmare-Eclipse, anteriormente responsable de sus exploits de prueba de concepto RedSun y MiniPlasma, ha continuado su disputa con Microsoft al publicar otro exploit de prueba de concepto para una vulnerabilidad de BitLocker.
Llamado YellowKey, este permite a un atacante con acceso físico a una PC cifrada con BitLocker eludir la protección de BitLocker mediante una unidad flash USB. Esto funciona si BitLocker se usa en el dispositivo en modo solo TPM sin un código PIN. Microsoft asignó un nivel de alto riesgo a esta vulnerabilidad al incluirla como CVE-2026-45585 (BitLocker Security Feature Bypass) y lanzó actualizaciones para Windows 11 y Server 2025.
Microsoft Edge y autenticador
Anteriormente informamos que el navegador Edge de Microsoft carga las contraseñas almacenadas en la memoria en texto sin formato para que estén disponibles de inmediato cuando sea necesario. Desde la actualización de Edge del 15 de mayo (versión 148.0.3967.70), el navegador ha manejado las contraseñas con más cuidado. A partir del 21 de mayo, Edge para Android también estará en esta versión.
También se ha descubierto que las aplicaciones Authenticator de Microsoft para Android e iOS exponen información confidencial, lo que permite a los atacantes acceder a cualquier cosa (archivos, servicios, información) utilizando los permisos del usuario actualmente conectado. Microsoft clasifica la vulnerabilidad CVE-2026-41615 como crítica y ha lanzado versiones reparadas de las aplicaciones.
Microsoft Defender es vulnerable
La defensa contra malware de Microsoft para PC con Windows tiene tres vulnerabilidades que deben corregirse. Los atacantes pueden aprovechar estas fallas para colar código malicioso a través de Defender sin ser detectado. Parece que están haciendo precisamente eso, ya que Microsoft informa que la vulnerabilidad CVE-2026-41091 tiene un código de explotación conocido públicamente. La explotación de esta vulnerabilidad de seguridad otorga privilegios del sistema al atacante.
También se está explotando la vulnerabilidad DoS CVE-2026-45498 en Microsoft Defender. Sin embargo, la vulnerabilidad RCE CVE-2026-45584 aún no está explotada, aunque podría usarse para la ejecución de código.
Las vulnerabilidades están presentes en Malware Protection Engine de Microsoft hasta la versión 1.1.26030.3008 inclusive. Microsoft ya ha implementado versiones parcheadas como parte de las actualizaciones diarias automáticas de Defender. En la versión 1.1.26040.8 y posteriores, se solucionaron las tres vulnerabilidades.
Para estar seguro, compruebe si ha recibido esta versión parcheada abriendo Configuración de Windows > Privacidad y seguridad → Seguridad de Windows → Protección contra virus y amenazas → Configuración (icono ⚙ en la parte inferior izquierda) → Acerca de. «Versión del motor» es lo que desea ver.
Consejo: Independientemente de si mantiene su Windows actualizado, necesita una protección antivirus adecuada si desea que su PC se mantenga segura y privada. Vea nuestras selecciones del mejor software antivirus para Windows, así como los mejores servicios VPN para adelantarse a los problemas de seguridad.
Este artículo apareció originalmente en nuestra publicación hermana PC-WELT y fue traducido y localizado del alemán.

