La seguridad informática continúa siendo una prioridad para empresas, administradores de sistemas y usuarios finales. Como parte de su ciclo mensual de actualizaciones, Microsoft Security Response Center (MSRC) ha publicado el boletín de seguridad correspondiente a junio de 2026, una actualización de gran relevancia que corrige 206 vulnerabilidades (CVE) en productos y servicios del ecosistema Microsoft.
Esta nueva entrega incluye correcciones para sistemas operativos Windows, Microsoft Office, SharePoint, Exchange Server, Azure, Visual Studio Code, Copilot, Defender y otros componentes ampliamente utilizados tanto en entornos corporativos como domésticos.
Un mes especialmente importante para la seguridad
La actualización de junio destaca por la gran cantidad de vulnerabilidades corregidas y por la amplitud de productos afectados. Aunque Microsoft clasifica muchas de ellas como de explotación poco probable, varias presentan puntuaciones CVSS elevadas (entre 8.0 y 10.0), lo que indica un impacto potencial significativo en caso de ser aprovechadas por atacantes.
Entre los riesgos corregidos se encuentran:
- Elevación de privilegios.
- Ejecución remota de código.
- Divulgación de información sensible.
- Denegación de servicio.
- Suplantación de identidad.
- Omisión de mecanismos de seguridad.
Vulnerabilidades más relevantes del boletín
1. Windows HTTP.sys (CVE-2026-47291)
Una de las vulnerabilidades más preocupantes de este mes afecta al componente HTTP.sys de Windows.
Características principales:
- Puntuación CVSS: 8.8
- Accesible remotamente.
- No requiere autenticación.
- Microsoft considera que la explotación es más probable que en otros casos.
Este componente es utilizado por numerosos servicios web de Windows, por lo que los administradores de servidores deben priorizar la instalación de los parches correspondientes.
2. Azure HorizonDB (CVE-2026-48567)
Con una puntuación máxima de 10.0, esta vulnerabilidad destaca por su severidad.
Impacto potencial:
- Alteración de información.
- Interrupción de servicios.
- Posibles compromisos de infraestructura cloud.
Aunque Microsoft no reporta explotación activa, cualquier vulnerabilidad con una puntuación de este nivel merece atención inmediata.
3. Vulnerabilidades críticas en Secure Boot
Microsoft corrigió múltiples fallos en Windows Secure Boot, incluyendo:
- CVE-2026-45654
- CVE-2026-48568
- CVE-2026-48570
- CVE-2026-48573
- CVE-2026-48575
- CVE-2026-48576
- CVE-2026-48578
Todas ellas presentan puntuaciones cercanas a 9.0.
Estas vulnerabilidades son especialmente sensibles porque afectan mecanismos diseñados para proteger el proceso de arranque del sistema operativo frente a malware persistente y ataques de bajo nivel.
4. Windows BitLocker
El sistema de cifrado de disco de Windows también recibió importantes correcciones:
- CVE-2026-45658
- CVE-2026-45655
- CVE-2026-50507
Algunas de estas vulnerabilidades podrían permitir acceso no autorizado a información protegida o afectar la integridad de los datos almacenados.
5. Microsoft Office y Office Excel
Como ocurre frecuentemente, Office concentra una gran cantidad de correcciones.
Se identificaron vulnerabilidades en:
- Microsoft Office
- Microsoft Excel
- Microsoft Word
- Microsoft Project
Muchas de ellas podrían activarse cuando un usuario abre archivos especialmente manipulados enviados mediante correo electrónico o descargados desde Internet.
Para organizaciones que intercambian documentos de forma habitual, la instalación de estas actualizaciones resulta prioritaria.
6. SharePoint Server
Los entornos empresariales que utilizan Microsoft SharePoint deben prestar especial atención a este boletín.
Microsoft corrigió numerosas vulnerabilidades que afectan tanto la confidencialidad como la integridad de la información almacenada en portales corporativos.
Algunas presentan condiciones de explotación más favorables que otras, especialmente en entornos donde existen múltiples usuarios con permisos internos.
7. Microsoft Exchange Server
También se corrigieron varios problemas de seguridad en Microsoft Exchange Server.
Las vulnerabilidades identificadas podrían permitir:
- Divulgación de información.
- Elevación de privilegios.
- Compromiso parcial de servicios de correo.
Las organizaciones que aún operan servidores Exchange locales deberían revisar urgentemente las actualizaciones disponibles.
8. Visual Studio Code y GitHub Copilot
Los desarrolladores tampoco quedan fuera de este ciclo de actualizaciones.
Microsoft publicó correcciones para:
- Visual Studio Code
- GitHub Copilot
Estas vulnerabilidades podrían afectar entornos de desarrollo y flujos de trabajo donde se ejecutan extensiones, proyectos externos o contenido proveniente de terceros.
9. Windows Kernel y componentes centrales del sistema
Varias vulnerabilidades afectan directamente al núcleo de Windows y componentes internos como:
- Windows Kernel.
- Windows NT OS Kernel.
- Win32K.
- DWM Core Library.
- Winlogon.
- Kerberos.
- DHCP.
- RDP.
- Hyper-V.
Algunas de ellas permiten elevación de privilegios locales, una categoría especialmente utilizada por atacantes después de obtener acceso inicial a un sistema.
También hay novedades para Azure, Copilot y Microsoft 365
El boletín incluye correcciones para servicios modernos de la nube y plataformas de inteligencia artificial, entre ellos:
- Microsoft Azure Kubernetes Service
- Microsoft Azure Attestation
- Microsoft Copilot
- Microsoft 365 Copilot
- Microsoft Teams
Esto demuestra que la superficie de ataque actual ya no se limita a sistemas operativos tradicionales, sino que incluye servicios cloud, herramientas colaborativas y plataformas basadas en inteligencia artificial.
Recomendaciones para usuarios y administradores
Ante un volumen tan elevado de correcciones, Microsoft recomienda:
- Instalar las actualizaciones de seguridad lo antes posible.
- Verificar que los equipos Windows tengan activadas las actualizaciones automáticas.
- Revisar los sistemas críticos, especialmente servidores y servicios expuestos a Internet.
- Aplicar las actualizaciones acumulativas más recientes para Windows 10 y Windows 11.
- Instalar las últimas actualizaciones de la pila de mantenimiento (Servicing Stack Updates).
- Comprobar posibles incidencias conocidas antes de desplegar los parches en producción.
- Mantener actualizado Office, Exchange, SharePoint y cualquier otro producto Microsoft utilizado en la organización.

