Microsoft bate récord en Patch Tuesday con IA
Microsoft corrigió entre 569 y 622 fallos en su mayor Patch Tuesday, con dos zero-days activos y ayuda de una IA interna para detectarlos antes.
Microsoft publicó el 14 de julio de 2026 el mayor Patch Tuesday de su historia, el día en que la compañía distribuye mensualmente sus actualizaciones de seguridad. La cifra exacta de fallos corregidos no es la misma en todas las fuentes: entre 569 y 622, según a qué medio especializado se consulte.
El paquete incluyó tres vulnerabilidades de día cero. Dos de ellas ya estaban siendo explotadas activamente antes de que existiera el parche; la tercera se hizo pública sin evidencia de ataques reales.
Cinco días antes, el 9 de julio, Microsoft ya había anticipado que el volumen iba a crecer. En una entrada del blog oficial de Windows, Pavan Davuluri, vicepresidente ejecutivo de Windows + Devices, explicó que la compañía usa un sistema interno de inteligencia artificial para encontrar fallos en su propio código antes que los atacantes.
Microsoft presenta el aumento como una señal positiva —"los defensores están mejorando en identificar y abordar los problemas"—, no como un problema causado por la IA. La compañía es explícita en el matiz: no es que la inteligencia artificial esté generando más vulnerabilidades, sino que Microsoft la usa para hallar antes las que ya existían en su código.
Tres días cero, dos ya bajo ataque
De los tres zero-days de julio, dos ya estaban siendo explotados cuando salió el parche. CVE-2026-56155 es una elevación de privilegios en Active Directory Federation Services (AD FS), el servicio que gestiona el inicio de sesión único en muchas redes corporativas. CVE-2026-56164 afecta a SharePoint Server con un fallo del mismo tipo.
El tercero, CVE-2026-50661, es una omisión de la función de seguridad de BitLocker —el cifrado de disco de Windows— que exige acceso físico al equipo para poder explotarse. Se divulgó públicamente, pero no hay explotación confirmada.
Los detalles técnicos de los ataques a AD FS y SharePoint —autoría, alcance o vector de entrada— no han sido confirmados públicamente por Microsoft ni por las fuentes consultadas. Con dos de los tres fallos ya en uso activo antes del parche, actualizar cuanto antes es la recomendación estándar, especialmente para administradores con AD FS o SharePoint expuestos a internet.
Una cifra que depende de a quién se le pregunte
BleepingComputer, Krebs on Security y Tenable coinciden en que Microsoft corrigió 569-570 fallos. SecurityWeek, The Hacker News —que cita un conteo independiente de la Zero Day Initiative que llega a 621— y Rapid7 hablan, en cambio, de 622, atribuyendo la cifra a la propia Guía de Actualizaciones de Seguridad de Microsoft.
La diferencia probablemente responde a distintos momentos de conteo o criterios de clasificación, lo mismo que explicaría pequeñas variaciones en el desglose por tipo de fallo que reportan las mismas fuentes. La página oficial de Microsoft con el detalle CVE por CVE no pudo consultarse de forma directa para este artículo, por lo que no es posible confirmar cuál de las dos cifras coincide con el recuento oficial de la compañía.
MDASH, la IA que Microsoft usa para cazar sus propios fallos
En su publicación del 9 de julio, Microsoft describió el sistema detrás del aumento: MDASH ("multi-model agentic scanning harness"), una herramienta interna que combina varios modelos de inteligencia artificial —incluidos modelos de terceros especializados en detección de vulnerabilidades— para escanear binarios críticos de Windows. Los hallazgos de los distintos modelos se contrastan entre sí y pasan por una etapa de verificación específica de Windows antes de que un ingeniero humano registre el fallo.
"El ritmo de descubrimiento de vulnerabilidades está cambiando con los avances en IA, haciendo posible encontrar más problemas, más rápido, en más código", escribió Davuluri en el blog de Windows.
Microsoft no ha revelado qué porcentaje de los fallos corregidos en julio fue detectado específicamente por MDASH frente a los métodos tradicionales de auditoría.

Cómo se compara con Patch Tuesday anteriores
El de julio es, con diferencia, el mayor incremento reciente. En junio de 2026 Microsoft había corregido 198 vulnerabilidades —entonces también un récord, tras superar las 167 de octubre de 2025—. Un año antes, en julio de 2025, la cifra había sido de entre 130 y 137, según la fuente.
Eso sitúa el lote de julio de 2026 entre un 174% y un 214% por encima del mes anterior, y entre un 316% y un 378% por encima del mismo mes del año pasado. La mayor parte de la cobertura periodística compara con junio, no con julio de 2025.
Por categoría, la mayoría de los fallos son de elevación de privilegios —entre 249 y 254, según la fuente— y de ejecución remota de código —entre 143 y 145—. Les siguen entre 56 y 59 vulnerabilidades críticas, 35 de denegación de servicio, 17 de omisión de función de seguridad y 16 de suplantación de identidad.
Fuentes
- Windows Experience Blog (Microsoft, Pavan Davuluri) — Evolving Windows vulnerability management to meet the speed of AI-powered discovery
- BleepingComputer — Microsoft July 2026 Patch Tuesday fixes massive 570 flaws, 3 zero-days
- Krebs on Security — Microsoft Patches a Record 570 Security Flaws
- TechCrunch — Microsoft patches record number of security vulnerabilities, citing its use of AI
- Tenable — Microsoft's July 2026 Patch Tuesday Addresses 569 CVEs
- SecurityWeek — Microsoft Patches Record 622 Vulnerabilities, Including Two Exploited Zero-Days
- The Hacker News — Microsoft Patches Record 622 Flaws, Including Two Zero-Days Under Active Attack
- Rapid7 — Patch Tuesday - July 2026
- Cyber Security News — Record-Breaking Microsoft Patch Tuesday Update: 570 Vulnerabilities Fixed, Including 3 Zero-Days
- Tenable — Microsoft's June 2026 Patch Tuesday Addresses 198 CVEs
- Cyber Security News — Microsoft Patch Tuesday June 2026 – 198 Vulnerabilities Fixed, Including 3 Zero-days
- Petri — Microsoft Releases July 2025 Patch Tuesday Updates
- CrowdStrike — July 2025 Patch Tuesday: Updates and Analysis
Más lecturas
related
-
Artículo
CuriosidadesUn grupo de matemáticos tardó 15 años en diseñar un dado sin empates
Cinco dados de 60 caras, numerados del 1 al 300, garantizan matemáticamente que nunca haya un empate al decidir quién empieza a jugar, sin i…
-
Artículo
CuriosidadesDiques que imitan a los castores dispararon la supervivencia del salmón
En California, diques construidos a mano como los de los castores elevaron la supervivencia del salmón coho joven de 8% a 60% en plena sequí…
-
Artículo
CienciaUna tormenta solar de 2025 descuadró el GPS en EEUU hasta 10 metros
Un estudio de 2026 documenta cómo una tormenta geomagnética de noviembre de 2025 alteró la ionósfera y produjo errores de posicionamiento GP…
-
Artículo
TecnologiaChatGPT, Claude y Grok cayeron el mismo día, y las causas no coinciden del todo
Los tres asistentes de IA más usados fallaron dentro de la misma media hora. Cada empresa dio una explicación distinta, y ninguna confirmó u…
Citas primarias