Microsoft ha reconocido esta semana que su sistema operativo Windows y su paquete de ofimática Office tenían graves vulnerabilidades de ciberseguridad. Según explica la empresa, los ciberdelincuentes podían aprovechar los exploits para hackear los ordenadores. Por suerte, los errores ya se han solucionado gracias al lanzamiento de nuevos parches.
Aunque la versión Windows 11 26H1 esté destinada a los nuevos ordenadores con un procesador Qualcomm Snapdragon Serie X2, no quiere decir que el resto de dispositivos dejen de ser compatibles con las actualizaciones del sistema. Otros PCs podrán instalar Windows 11 26H2 y, además, todas las versiones de ciberseguridad siguen estando disponibles.
Recientemente, Microsoft sacó la actualización de seguridad KB5077181 (26200.7840) que, entre otras cosas, corrige multitud de exploits graves y críticos que permitían ataques de un solo clic. Este tipo de ciberataques son aquellos que permiten instalar malware o dan acceso al equipo a un hacker con mínima interacción del usuario. Es decir, la víctima apenas se entera de que un pirata informático se ha infiltrado. Al menos dos vulnerabilidades podían activarse al hacer clic en un enlace malicioso en Windows; otra lo hacía al abrir un archivo malicioso de Office.
Los ciberdelincuentes explicaban cómo explotar los fallos
La compañía confirma que eran vulnerabilidades de «día cero» (Zero Day). Según la definición de la Oficina de Seguridad del Internauta (OSI), estos exploits son los que se descubren cuando aún no tienen un parche para solucionarlos. Es decir, hasta que la empresa dio con una solución, posiblemente hubo ciberdelincuentes que explotaron los errores.
Microsoft descubrió que los detalles sobre cómo explotar los fallos se publicaron en internet, pese a que no especificó dónde se publicaron. Por lo tanto, un atacante podría haber seguido el paso a paso para utilizar las vulnerabilidades de Windows o de Office en beneficio propio.
Infiltraban malware de forma remota
El error identificado como CVE-2026-21510 afectaba al Shell de Windows en todas las versiones del sistema operativo. Si un usuario hacía clic en un enlace malicioso que aprovechase el exploit, la función SmartScreen que normalmente analiza los links y archivos en busca de virus informáticos, quedaba inoperativa. Al omitir funciones de ciberseguridad, era más sencillo habilitar malware en un PC de forma remota.
«Hay interacción del usuario, ya que el cliente necesita hacer clic en un enlace o en un archivo de acceso directo -escribe el experto en seguridad Dustin Childs en su blog-. Aun así, un error con un solo clic para ejecutar código es poco común».
Según ha detallado un portavoz de Google a medios de comunicación estadounidenses, el error del Shell de Windows estaba bajo una «explotación activa y generalizada». Esto, comentaba, representa un alto riesgo, facilitando la implementación de ransomware o recopilación de inteligencia.
Otro error, identificado como CVE-2026-21513, estaba ubicado en MSHTML, el motor de navegador que impulsa el antiguo Internet Explorer de Microsoft. Aunque hace tiempo que quedó obsoleto, aún está en versiones recientes de Windows. Con esta vulnerabilidad, los piratas informáticos también podían eludir las funciones de seguridad de Windows para instalar malware en los ordenadores.
Vulnerabilidad en Microsoft Word
Un exploit grave que afectaba a Microsoft Word, de Office, era el CVE-2026-21514. La firma tecnológica confirma que tienen constancia de que se ha divulgado públicamente y que ha sido explotado. Sin embargo, señalan que el atacante debe enviar al usuario un archivo de Office malicioso «y convencerlo de que lo abra». Si no lo has hecho, estás a salvo.
Gracias a la actualización de seguridad publicada el 10 de febrero de 2026, Microsoft asegura que han corregido «la vulnerabilidad que elude las mitigaciones OLE en Microsoft 365 y Microsoft Office que protegen a los usuarios de los controles COM/OLE vulnerables».
Más vulnerabilidades explotadas en Windows
Además de estos tres errores detectados, la marca asegura que otros que no se han difundido públicamente también han sido explotados:
- CVE-2026-21519 (grave): Vulnerabilidad de elevación de privilegios en el administrador de ventanas de escritorio.
- CVE-2026-21533 (grave): Vulnerabilidad de elevación de privilegios en los Servicios de Escritorio remoto de Windows.
- CVE-2026-21525 (moderado): Vulnerabilidad de denegación de servicio del Administrador de conexión de acceso remoto de Windows.
En suma, la compañía ha detectado fallos de seguridad que, por suerte, no parece que hayan sido explotados en ningún caso antes del descubrimiento y posterior corrección:
- CVE-2026-21511 (grave): Vulnerabilidad de suplantación de identidad en Microsoft Outlook.
- CVE-2023-2804 (grave): Podría provocar un fallo de segmentación o un desbordamiento de búfer, lo que provocaría un bloqueo de la aplicación.
- CVE-2026-24302 (crítico): Vulnerabilidad de elevación de privilegios en Azure Arc.
- CVE-2026-24300 (crítico): Vulnerabilidad de elevación de privilegios en Azure Front Door. CVE-2026-21532 (crítico): Vulnerabilidad de divulgación de información de funciones de Azure.
- CVE-2026-21522 (moderado): Vulnerabilidad de elevación de privilegios en contenedores confidenciales de Microsoft ACI.
- CVE-2026-23655 (moderado): Vulnerabilidad de divulgación de información de contenedores confidenciales de Microsoft ACI.
- CVE-2026-21218 (grave): Vulnerabilidad de suplantación de .NET y Visual Studio.
- CVE-2026-21512 (moderado): Vulnerabilidad de scripts entre sitios en Azure DevOps Server.
- CVE-2026-21529 (moderado): Vulnerabilidad de suplantación de identidad de Azure HDInsight.
- CVE-2026-21528 (moderado): Vulnerabilidad de divulgación de información en Azure IoT Explorer.
- CVE-2026-21228 (grave): Vulnerabilidad de ejecución remota de código local de Azure.
- CVE-2026-21531 (crítico): Vulnerabilidad de ejecución remota de código del SDK de Azure para Python.
- CVE-2026-21251 (grave): Vulnerabilidad de elevación de privilegios en conmutación por error de cliente de clúster (CCF).
- CVE-2026-20846 (grave): Vulnerabilidad de denegación de servicio de GDI+.
- CVE-2026-21523 (grave): Vulnerabilidad de ejecución remota de código en GitHub Copilot y Visual Studio Code.
- CVE-2026-21518 (moderado): Vulnerabilidad de omisión de funciones de seguridad de GitHub Copilot y Visual Studio Code.
- CVE-2026-21257 (grave): Vulnerabilidad de elevación de privilegios en GitHub Copilot y Visual Studio.
- CVE-2026-21256 (crítico): Vulnerabilidad de ejecución remota de código en GitHub Copilot y Visual Studio.
- CVE-2026-21516 (crítico): Vulnerabilidad de ejecución remota de código en GitHub Copilot para Jetbrains.
- CVE-2026-21253 (grave): Vulnerabilidad de elevación de privilegios en el sistema de archivos Mailslot.
- CVE-2026-21537 (crítico): Vulnerabilidad de ejecución remota de código en la extensión Linux de Microsoft Defender para Endpoint.
- CVE-2026-21259 (grave): Vulnerabilidad de elevación de privilegios en Microsoft Excel.
