Apps y consumo
Microsoft corrige vulnerabilidades críticas de día cero en Windows y Office
Microsoft ha lanzado parches de seguridad para vulnerabilidades críticas de día cero en Windows y Office que actualmente están siendo explotadas activamente por hackers para instalar malware.
Microsoft ha lanzado correcciones de seguridad para vulnerabilidades críticas de día cero que afectan a su sistema operativo Windows y a su suite de software Office. La empresa reveló que estas vulnerabilidades son abusadas activamente por hackers para instalar malware y obtener acceso no autorizado a los sistemas afectados. La actualización de seguridad aborda múltiples vulnerabilidades, incluyendo al menos dos fallas que pueden ser explotadas engañando a un usuario para que haga clic en un enlace malicioso en una computadora con Windows. Según el reportero de seguridad independiente Brian Krebs, Microsoft también corrigió otros tres errores de día cero en su software que estaban siendo explotados activamente por hackers.
Una de las vulnerabilidades principales, rastreada como CVE-2026-21510, es un error en el shell de Windows que permite a los hackers eludir SmartScreen, la función de seguridad integrada de Microsoft para filtrar enlaces maliciosos. El experto en seguridad Dustin Childs declaró que esta vulnerabilidad puede ser abusada para instalar malware de forma remota en la computadora de una víctima. Aunque el exploit requiere que un usuario haga clic en un enlace o en un archivo de acceso directo, Childs señaló la inusual gravedad de la falla. Según Childs: “Aun así, un error de un solo clic para obtener ejecución de código es una rareza”.
Otra vulnerabilidad, rastreada como CVE-2026-21513, fue descubierta en MSHTML, el motor de navegador heredado de Microsoft. Microsoft señaló que este error permite de manera similar que los hackers eludan las funciones de seguridad de Windows para instalar malware en los sistemas objetivo.
Un portavoz de Google confirmó que el error del shell de Windows está bajo “explotación activa y generalizada”. El portavoz advirtió que la vulnerabilidad permite la ejecución silenciosa de malware con privilegios elevados, “lo que representa un alto riesgo de compromiso posterior del sistema, despliegue de ransomware o recopilación de inteligencia”. Las vulnerabilidades fueron descubiertas con la asistencia de investigadores de seguridad del Google Threat Intelligence Group. Microsoft señaló que se han publicado detalles sobre cómo explotar los errores, lo que aumenta potencialmente la posibilidad de ataques.
Por qué importa
Estas vulnerabilidades representan un riesgo de seguridad significativo porque permiten la explotación con un solo clic, lo que permite a los atacantes eludir las protecciones estándar e instalar malware o ransomware en los sistemas comprometidos.