← Portada /Tecnologia
Tecnologia

Microsoft bate récord en Patch Tuesday con IA

Microsoft corrigió entre 569 y 622 fallos en su mayor Patch Tuesday, con dos zero-days activos y ayuda de una IA interna para detectarlos antes.

Redacción La Prosa · · 4 min
microsoft-patch-tuesday-record-ia.png

Microsoft publicó el 14 de julio de 2026 el mayor Patch Tuesday de su historia, el día en que la compañía distribuye mensualmente sus actualizaciones de seguridad. La cifra exacta de fallos corregidos no es la misma en todas las fuentes: entre 569 y 622, según a qué medio especializado se consulte.

El paquete incluyó tres vulnerabilidades de día cero. Dos de ellas ya estaban siendo explotadas activamente antes de que existiera el parche; la tercera se hizo pública sin evidencia de ataques reales.

Cinco días antes, el 9 de julio, Microsoft ya había anticipado que el volumen iba a crecer. En una entrada del https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/, Pavan Davuluri, vicepresidente ejecutivo de Windows + Devices, explicó que la compañía usa un sistema interno de inteligencia artificial para encontrar fallos en su propio código antes que los atacantes.

Microsoft presenta el aumento como una señal positiva —"los defensores están mejorando en identificar y abordar los problemas"—, no como un problema causado por la IA. La compañía es explícita en el matiz: no es que la inteligencia artificial esté generando más vulnerabilidades, sino que Microsoft la usa para hallar antes las que ya existían en su código.

Tres días cero, dos ya bajo ataque

De los tres zero-days de julio, dos ya estaban siendo explotados cuando salió el parche. CVE-2026-56155 es una elevación de privilegios en Active Directory Federation Services (AD FS), el servicio que gestiona el inicio de sesión único en muchas redes corporativas. CVE-2026-56164 afecta a SharePoint Server con un fallo del mismo tipo.

El tercero, CVE-2026-50661, es una omisión de la función de seguridad de BitLocker —el cifrado de disco de Windows— que exige acceso físico al equipo para poder explotarse. Se divulgó públicamente, pero no hay explotación confirmada.

Los detalles técnicos de los ataques a AD FS y SharePoint —autoría, alcance o vector de entrada— no han sido confirmados públicamente por Microsoft ni por las fuentes consultadas. Con dos de los tres fallos ya en uso activo antes del parche, actualizar cuanto antes es la recomendación estándar, especialmente para administradores con AD FS o SharePoint expuestos a internet.

Una cifra que depende de a quién se le pregunte

https://www.bleepingcomputer.com/news/microsoft/microsoft-july-2026-patch-tuesday-fixes-massive-570-flaws-3-zero-days/, https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/ y https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164 coinciden en que Microsoft corrigió 569-570 fallos. https://www.securityweek.com/microsoft-patches-record-622-vulnerabilities-including-two-exploited-zero-days/, https://thehackernews.com/2026/07/microsoft-patches-record-622-flaws.html —que cita un conteo independiente de la Zero Day Initiative que llega a 621— y https://www.rapid7.com/blog/post/em-patch-tuesday-july-2026/ hablan, en cambio, de 622, atribuyendo la cifra a la propia Guía de Actualizaciones de Seguridad de Microsoft.

La diferencia probablemente responde a distintos momentos de conteo o criterios de clasificación, lo mismo que explicaría pequeñas variaciones en el desglose por tipo de fallo que reportan las mismas fuentes. La página oficial de Microsoft con el detalle CVE por CVE no pudo consultarse de forma directa para este artículo, por lo que no es posible confirmar cuál de las dos cifras coincide con el recuento oficial de la compañía.

MDASH, la IA que Microsoft usa para cazar sus propios fallos

En su publicación del 9 de julio, Microsoft describió el sistema detrás del aumento: MDASH ("multi-model agentic scanning harness"), una herramienta interna que combina varios modelos de inteligencia artificial —incluidos modelos de terceros especializados en detección de vulnerabilidades— para escanear binarios críticos de Windows. Los hallazgos de los distintos modelos se contrastan entre sí y pasan por una etapa de verificación específica de Windows antes de que un ingeniero humano registre el fallo.

"El ritmo de descubrimiento de vulnerabilidades está cambiando con los avances en IA, haciendo posible encontrar más problemas, más rápido, en más código", escribió Davuluri en el blog de Windows.

Microsoft no ha revelado qué porcentaje de los fallos corregidos en julio fue detectado específicamente por MDASH frente a los métodos tradicionales de auditoría.

microsoft-patch-tuesday-record-ia_infografía.png

Cómo se compara con Patch Tuesday anteriores

El de julio es, con diferencia, el mayor incremento reciente. En junio de 2026 Microsoft había corregido 198 vulnerabilidades —entonces también un récord, tras superar las 167 de octubre de 2025—. Un año antes, en julio de 2025, la cifra había sido de entre 130 y 137, según la fuente.

Eso sitúa el lote de julio de 2026 entre un 174% y un 214% por encima del mes anterior, y entre un 316% y un 378% por encima del mismo mes del año pasado. La mayor parte de la cobertura periodística compara con junio, no con julio de 2025.

Por categoría, la mayoría de los fallos son de elevación de privilegios —entre 249 y 254, según la fuente— y de ejecución remota de código —entre 143 y 145—. Les siguen entre 56 y 59 vulnerabilidades críticas, 35 de denegación de servicio, 17 de omisión de función de seguridad y 16 de suplantación de identidad.

Fuentes

  1. https://blogs.windows.com/windowsexperience/2026/07/09/evolving-windows-vulnerability-management-to-meet-the-speed-of-ai-powered-discovery/
  2. https://www.bleepingcomputer.com/news/microsoft/microsoft-july-2026-patch-tuesday-fixes-massive-570-flaws-3-zero-days/
  3. https://krebsonsecurity.com/2026/07/microsoft-patches-a-record-570-security-flaws/
  4. https://techcrunch.com/2026/07/15/microsoft-patches-record-number-of-security-vulnerabilities-citing-its-use-of-ai/
  5. https://www.tenable.com/blog/microsofts-july-2026-patch-tuesday-addresses-569-cves-cve-2026-56155-cve-2026-56164
  6. https://www.securityweek.com/microsoft-patches-record-622-vulnerabilities-including-two-exploited-zero-days/
  7. https://thehackernews.com/2026/07/microsoft-patches-record-622-flaws.html
  8. https://www.rapid7.com/blog/post/em-patch-tuesday-july-2026/
  9. https://cybersecuritynews.com/microsoft-patch-tuesday-update-july-2026/
  10. https://www.tenable.com/blog/microsofts-june-2026-patch-tuesday-addresses-198-cves-cve-2026-49160-cve-2026-50507
  11. https://cybersecuritynews.com/microsoft-patch-tuesday-june-2026/
  12. https://petri.com/microsoft-july-2025-patch-tuesday-updates/
  13. https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-july-2025/

Citas primarias

"El ritmo de descubrimiento de vulnerabilidades está cambiando con los avances en IA, haciendo posible encontrar más problemas, más rápido, en más código."

— Pavan Davuluri, vicepresidente ejecutivo de Windows + Devices, Microsoft (blog oficial de Windows, 9 de julio de 2026).

Más lecturas