El fallo de seguridad en Windows 11 que expone tus archivos bancarios y Microsoft ya está parcheando urgentemente

4
¿Hay ataques en curso? Qué dicen Microsoft, CISA y los primeros informes de explotación

Sí, hay ataques en curso. Microsoft confirmó explotación real de CVE-2026-32202 y la CISA la incorporó a su catálogo de vulnerabilidades explotadas (KEV) el 28 de abril de 2026, con el 12 de mayo como fecha límite para que las agencias federales estadounidenses la tuvieran corregida. La ficha de Microsoft reconoció la explotación tras la divulgación. El fallo es una fuga de hashes NTLM en el Shell de Windows y nace de un parche incompleto: la corrección de febrero para CVE-2026-21510 —que, según los informes, ya se había aprovechado contra objetivos de defensa europeos— dejó abierta una vía alternativa. La investigadora Maor Dahan (Akamai) documentó ese resquicio reabierto.

El vector es zero-click: basta un acceso directo (LNK) malicioso dentro de un archivo ZIP. Al abrir la carpeta que lo contiene, el Explorador de Windows resuelve la ruta y lanza una conexión SMB saliente hacia un servidor controlado por el atacante, que recibe el hash Net-NTLMv2 del usuario sin que este haga nada. Con ese hash se puede atacar por fuerza bruta o relanzarlo (relay) contra servicios sin firmar para escalar en Active Directory. El fallo afecta a Windows 10, Windows 11 y Windows Server 2019, 2022 y 2025. Los primeros informes describen campañas de phishing con LNK empaquetados en ZIP que esquivan Mark-of-the-Web y sitúan al sector financiero entre los objetivos prioritarios; la respuesta inmediata pasa por instalar la actualización de abril de 2026 y bloquear el SMB saliente (TCP 445).


Publicidad