Microsoft lanzó su actualización de seguridad de mayo con parches para 120 vulnerabilidades. Los fallos afectan a Windows, Office y servicios en la nube de la compañía. Del total, 30 fueron clasificados como críticos, mientras que el resto quedó en nivel de alto riesgo.
Hasta ahora, Microsoft no detectó explotación activa de estas vulnerabilidades. Aun así, el número llama la atención porque es especialmente alto para una actualización de martes. La cercanía del evento de hacking Pwn2Own, que comienza el 14 de mayo en Berlín, podría haber impulsado a la compañía a corregir la mayor cantidad posible de fallos antes de la competencia.
Windows concentra 66 vulnerabilidades corregidas
Una parte importante de los problemas afecta a varias versiones de Windows, incluyendo Windows 10, Windows 11 y Windows Server. En total, 66 vulnerabilidades están relacionadas con el sistema operativo. Aunque el soporte general de Windows 10 finalizó en octubre de 2025, quienes están dentro del programa de Actualizaciones de Seguridad Extendidas siguen recibiendo parches.
Cinco de las vulnerabilidades corregidas en Windows son críticas y permiten ejecución remota de código. Una de las más sensibles es CVE-2026-41096, ubicada en el cliente DNS. Este fallo afecta a prácticamente todos los equipos con Windows.
El riesgo está en que podría explotarse mediante una respuesta maliciosa a una consulta DNS. Un atacante con control de un servidor DNS podría ejecutar código arbitrario en un PC vulnerable. También se corrigió CVE-2026-41089 en Windows Netlogon, que permitiría ejecutar código en un controlador de dominio sin iniciar sesión, usando solicitudes de red especialmente diseñadas.
Office, Teams, Copilot y Edge también reciben parches
La familia Office recibió correcciones para 27 vulnerabilidades, casi el doble que en abril. Entre ellas, 15 permiten ejecución remota de código y ocho fueron clasificadas como críticas. En varios casos, el panel de vista previa funciona como vector de ataque, lo que significa que el usuario ni siquiera tendría que abrir completamente un archivo infectado.
Microsoft también corrigió una brecha de datos crítica en el portal de eventos de Teams, identificada como CVE-2026-33823. Además, solucionó dos brechas críticas en Microsoft 365 Copilot, registradas como CVE-2026-26129 y CVE-2026-26164.
Edge también recibió atención. La actualización de seguridad más reciente del navegador llegó el 7 de mayo y se basa en Chromium 148.0.7778.97. Corrige 127 vulnerabilidades de Chromium que no forman parte del total de Patch Tuesday. A eso se suman tres fallos específicos de Edge y dos vulnerabilidades en Edge para Android.
La próxima actualización mensual de Microsoft está prevista para el 9 de junio de 2026. Mientras tanto, conviene instalar estos parches cuanto antes, especialmente en equipos empresariales o sistemas expuestos a redes externas.








