· Jonathan Izquierdo · Noticias seguridad  ·

21 min de lectura

Microsoft parchea 6 zero-days explotados en febrero 2026

Microsoft corrige 6 vulnerabilidades zero-day explotadas activamente en el Patch Tuesday de febrero 2026. CVSS hasta 8.8, CISA exige parcheo antes del 3 de marzo.

Microsoft corrige 6 vulnerabilidades zero-day explotadas activamente en el Patch Tuesday de febrero 2026. CVSS hasta 8.8, CISA exige parcheo antes del 3 de marzo.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Calcular en 2 minutos →

o consulta gratuita

El 10 de febrero de 2026, Microsoft publicó su Patch Tuesday de febrero, que corrigió seis vulnerabilidades zero-day marcadas como explotadas activamente, junto con varias decenas de fallos adicionales. La Agencia de Ciberseguridad e Infraestructura de EE.UU. (CISA) añadió las seis vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), con el 3 de marzo de 2026 como fecha límite de corrección para las agencias federales civiles de EE. UU.; para el resto de organizaciones es una recomendación, no una obligación.

Tres de los zero-days ya habían sido divulgados públicamente antes de que existiera parche. CrowdStrike confirmó que una de las vulnerabilidades de escalada de privilegios lleva siendo explotada contra entidades en EE.UU. y Canadá desde al menos el 24 de diciembre de 2025. Google Threat Intelligence Group colaboró en el descubrimiento de tres de las seis fallas.

Para un perito informático forense, este Patch Tuesday es especialmente relevante: las vulnerabilidades parcheadas son el tipo de fallos que aparecen explotados en investigaciones periciales. Este artículo analiza cada CVE, sus vectores de ataque, los artefactos forenses que dejan y las medidas de protección urgentes para empresas españolas.

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Parche: Microsoft corrige varias decenas de vulnerabilidades, 6 de ellas zero-days explotados activamente (los recuentos totales varían según la fuente y la fecha de corte)
  • Más graves: CVE-2026-21510 y CVE-2026-21513 (CVSS 8.8) — bypass de SmartScreen y MSHTML
  • Escalada a SYSTEM: CVE-2026-21519 (DWM) y CVE-2026-21533 (RDP) permiten a un atacante que ya tiene acceso elevar privilegios localmente — no dan entrada al equipo, la rematan
  • CISA KEV: las 6 añadidas al catálogo; parcheo obligatorio para las agencias federales de EE. UU. antes del 3 de marzo de 2026 (recomendado para el resto)
  • Explotación confirmada: CrowdStrike detectó ataques con CVE-2026-21533 desde diciembre 2025
  • Acción urgente: aplicar actualizaciones de Windows Update inmediatamente en todos los sistemas

Consulta pericial gratuita →

Las 6 vulnerabilidades zero-day parcheadas

Una vulnerabilidad zero-day es aquella para la que todavía no existe un parche o actualización oficial; puede estar explotándose o no. Microsoft marcó estas seis CVE concretas como explotadas activamente. Las 6 fallas cubren tres categorías de ataque: bypass de protecciones de seguridad (3), escalada de privilegios (2) y denegación de servicio (1).

CVEComponenteTipoCVSSSeveridadDivulgación pública
CVE-2026-21510Windows ShellBypass seguridad8.8ImportanteSi
CVE-2026-21513MSHTML FrameworkBypass seguridad8.8ImportanteSi
CVE-2026-21514Microsoft WordBypass seguridad7.8ImportanteSi
CVE-2026-21519Desktop Window ManagerEscalada privilegios7.8ImportanteNo
CVE-2026-21533Remote Desktop ServicesEscalada privilegios7.8ImportanteNo
CVE-2026-21525Remote Access Connection MgrDenegación servicio6.2ModeradoNo

Fuente: Microsoft Security Response Center, Tenable, BleepingComputer. Datos compilados el 11 de febrero de 2026.

El recuento total del mes: por qué varía según la fuente

Más allá de los seis zero-days, el Patch Tuesday de febrero corrigió varias decenas de vulnerabilidades adicionales. El número total que se publica no es único: depende de la fecha de corte y de qué se incluye (CVE de Edge, CVE de otros CNA, revisiones posteriores). La propia nota de MSRC enumeraba 59 CVE de Microsoft a mediados de febrero, y esa página —mutable— llegó a enumerar 61 más adelante. Por eso este artículo se centra en las seis CVE marcadas como explotadas —el dato firme y verificable— y no fija un total reconciliado que las fuentes no comparten.

Análisis detallado de cada zero-day

CVE-2026-21510: bypass de Windows SmartScreen y Shell (CVSS 8.8)

Componente afectado: Windows Shell (la matriz exacta de versiones y KB se comprueba por CVE en MSRC; no es idéntica para las seis vulnerabilidades)

Mecanismo de ataque: el atacante envía un enlace malicioso o archivo de acceso directo (.lnk) a la víctima. Al abrirlo, la vulnerabilidad elude los avisos de seguridad de Windows SmartScreen y las advertencias de Windows Shell, permitiendo la ejecución de contenido controlado por el atacante sin que el usuario vea ningún diálogo de confirmación ni advertencia.

Impacto: según MSRC, la vulnerabilidad permite eludir los avisos de Windows SmartScreen y Windows Shell y ejecutar contenido controlado por el atacante sin advertencia ni consentimiento del usuario. (MSRC no confirma que además elimine la marca Zone.Identifier / Mark of the Web, así que ese extremo no se afirma aquí.)

Descubierto por: Microsoft Threat Intelligence Center (MSTIC), MSRC, Office Product Group Security Team, Google Threat Intelligence Group y un investigador anónimo.

Relevancia forense: esta vulnerabilidad es especialmente peligrosa porque elimina la última línea de defensa del usuario — la advertencia visual. Conviene ser prudente con los indicadores: MSRC no documenta un artefacto concreto de esta CVE, de modo que cualquier hallazgo (por ejemplo, ejecución de contenido sin aviso previo de SmartScreen) es una fuente de investigación a correlacionar, no un indicador que por sí solo acredite la explotación.

CVE-2026-21513: bypass de MSHTML Framework (CVSS 8.8)

Componente afectado: MSHTML (motor de renderizado de Internet Explorer, integrado en Windows)

Mecanismo de ataque: un fallo de tipo “Protection Mechanism Failure” permite a un atacante no autenticado eludir las protecciones de seguridad a través de la red, mediante archivos HTML maliciosos o archivos de acceso directo (.lnk) que manipulan el manejo del navegador y Windows Shell.

Impacto: el atacante consigue que el sistema omita los avisos de seguridad que normalmente se muestran antes de abrir archivos potencialmente peligrosos. Esto facilita la entrega de payloads de segunda fase sin que la víctima sospeche.

Descubierto por: Google Threat Intelligence Group, MSTIC, MSRC y Office Product Group Security Team.

MSHTML sigue siendo un vector de ataque activo

Aunque Internet Explorer está oficialmente retirado, el motor MSHTML permanece integrado en Windows y es utilizado por múltiples aplicaciones. Esta es la enésima vulnerabilidad grave en MSHTML, lo que demuestra que este componente legacy sigue siendo un objetivo prioritario para los atacantes. Si tu empresa aún tiene aplicaciones que dependen de controles MSHTML/ActiveX, el riesgo es significativamente mayor.

CVE-2026-21514: bypass de protecciones OLE en Microsoft Word (CVSS 7.8)

Componente afectado: Microsoft Word (Microsoft 365 y Office)

Mecanismo de ataque: un archivo de Office especialmente diseñado elude las mitigaciones OLE (Object Linking and Embedding) que protegen a los usuarios de controles COM/OLE vulnerables. La víctima debe abrir el archivo malicioso, pero el panel de vista previa de Office no es vector de ataque (el documento debe abrirse completamente).

Impacto: permite la ejecución de controles OLE maliciosos que normalmente estarían bloqueados por las protecciones de seguridad de Office.

Descubierto por: MSTIC, MSRC, Office Product Group Security Team, Google Threat Intelligence Group y un investigador anónimo.

Nota forense: en investigaciones forenses de compromiso via documentos Office, es fundamental preservar el archivo original .docx/.doc, los logs de Microsoft Office (MRU lists, archivos recientes en registro) y los temporales bajo %LOCALAPPDATA%\Microsoft\Office\ (la variable %APPDATA% apunta a AppData\Roaming, no a Local).

CVE-2026-21519: escalada de privilegios en Desktop Window Manager (CVSS 7.8)

Componente afectado: Desktop Window Manager (DWM), el componente de Windows responsable de la composición visual de ventanas en pantalla.

Mecanismo de ataque: un atacante local autenticado explota una vulnerabilidad de tipo confusión de tipos (type confusion) en DWM para elevar sus privilegios a nivel SYSTEM, el máximo nivel de privilegios en Windows. No requiere interacción del usuario.

Impacto: control total del sistema operativo. Un atacante que consiga acceso inicial con privilegios limitados (por ejemplo, via phishing) puede usar este exploit para obtener control absoluto del equipo.

Descubierto por: MSTIC y MSRC.

Contexto: Microsoft parcheó un zero-day diferente en DWM el mes anterior (enero 2026). Que aparezcan dos fallos de DWM en meses consecutivos llama la atención sobre este componente, aunque no demuestra por sí solo que se trate de los mismos actores ni de una campaña dirigida.

CVE-2026-21533: escalada de privilegios en Remote Desktop Services (CVSS 7.8)

Componente afectado: Windows Remote Desktop Services

Mecanismo de ataque: una gestión inadecuada de privilegios (“Improper Privilege Management”) permite a un atacante autorizado escalar privilegios localmente. El exploit modifica una clave de configuración de servicio, reemplazándola con una clave controlada por el atacante, lo que permite añadir usuarios al grupo Administradores.

Impacto: el atacante pasa de ser un usuario con privilegios limitados a Administrador del sistema, con capacidad de instalar software, modificar configuraciones de seguridad y acceder a todos los datos del equipo.

Descubierto por: CrowdStrike Advanced Research Team.

Explotación confirmada: CrowdStrike Intelligence ha confirmado mediante caza retrospectiva de amenazas que actores maliciosos han utilizado este exploit contra entidades en Estados Unidos y Canadá desde al menos el 24 de diciembre de 2025. CrowdStrike advierte que la divulgación pública “casi con certeza incentivará a actores que posean binarios de exploit para CVE-2026-21533, así como a intermediarios de exploits” a comercializar o weaponizar la vulnerabilidad.

CVE-2026-21533: explotación activa desde diciembre 2025

Esta vulnerabilidad se explotaba ya semanas antes de la publicación del parche. CrowdStrike observó actividad contra entidades de EE. UU. y Canadá desde al menos el 24 de diciembre de 2025; no publica qué probabilidad tiene una organización concreta de haber sido objetivo, así que las entidades con Remote Desktop Services (RDP) expuesto deben parchear y revisar su propia telemetría. Una auditoría forense de los registros de eventos de Windows (Security Event Log, especialmente eventos 4720, 4732 y 4728 de creación de usuarios y adición a grupos) es la forma de verificar si ha habido compromiso.

CVE-2026-21525: denegación de servicio en Remote Access Connection Manager (CVSS 6.2)

Componente afectado: Windows Remote Access Connection Manager (RasMan), el servicio responsable de mantener las conexiones VPN.

Mecanismo de ataque: una desreferencia de puntero nulo (null pointer dereference) permite a un atacante no autenticado provocar la caída del servicio localmente, interrumpiendo las conexiones VPN activas.

Impacto: interrupción de conexiones VPN corporativas. Aunque el CVSS es el más bajo de los 6 zero-days, el impacto operativo puede ser significativo en organizaciones que dependen de VPN para teletrabajo o conexiones entre sedes.

Descubierto por: ACROS Security y 0patch — Microsoft atribuye a ese equipo el hallazgo. Su CEO, Mitja Kolsek, lo explicó así a BleepingComputer: «encontramos un exploit para este problema en diciembre de 2025 en un repositorio público de malware mientras buscábamos un exploit para CVE-2025-59230. Resultó ser un zero-day en ese momento, así que lo parcheamos y lo reportamos a Microsoft. No tenemos ninguna información de que haya sido explotado, pero la calidad del exploit combinado para ambos problemas sugería trabajo profesional».

Ese matiz conviene retenerlo: quien descubrió el fallo dice no constarle explotación activa, aunque Microsoft lo haya clasificado como zero-day. Antes de trasladar a un cliente que una vulnerabilidad se está explotando, merece la pena comprobar quién lo afirma.

Cadena de ataque típica: cómo se combinan estas vulnerabilidades

Los 6 zero-days no deben analizarse de forma aislada. El siguiente es un escenario hipotético —no una intrusión observada— de cómo un atacante sofisticado podría combinar varias de estas vulnerabilidades en secuencia:

Fase 1 - Acceso inicial (bypass de protecciones):

  1. El atacante envía un email con un archivo .lnk o enlace malicioso
  2. CVE-2026-21510 (SmartScreen bypass) o CVE-2026-21513 (MSHTML bypass) eliminan las advertencias de seguridad
  3. Alternativamente, un documento Word malicioso explota CVE-2026-21514 (OLE bypass)

Fase 2 - Escalada de privilegios: 4. Una vez ejecutado el payload inicial con privilegios de usuario, se explota CVE-2026-21519 (DWM) o CVE-2026-21533 (RDP) para obtener privilegios SYSTEM o Administrador

Fase 3 - Persistencia y movimiento lateral: 5. Con privilegios elevados, el atacante instala backdoors, crea cuentas de administrador y se mueve lateralmente por la red 6. CVE-2026-21525 (RasMan DoS) puede usarse para interrumpir las VPN y dificultar la respuesta del equipo de seguridad

Reconstruir paso a paso una secuencia así —de un email aparentemente inocuo al control total de la infraestructura— es el tipo de trabajo propio de una investigación forense. Conviene insistir en que el escenario anterior es una combinación hipotética de capacidades: ninguna fuente pública describe una intrusión que encadene estas seis CVE.

Indicadores forenses: qué buscar en tus sistemas

Si sospechas que tu organización puede haber sido comprometida, estas son fuentes de evidencia que conviene revisar en una fase inicial. Son datos inespecíficos —requieren correlación temporal y contextual— y por sí solos no identifican una CVE concreta ni prueban la explotación:

Artefactos de bypass SmartScreen/MSHTML (CVE-2026-21510, 21513, 21514)

ArtefactoUbicaciónQué buscar
Zone.Identifier ADSArchivos descargadosAusencia de Zone.Identifier en archivos ejecutados desde internet
PrefetchC:\Windows\Prefetch\Ejecución de binarios desconocidos tras abrir enlaces o documentos
AmcacheC:\Windows\appcompat\Programs\Amcache.hvePrimeras ejecuciones de binarios sospechosos
Logs Office%LOCALAPPDATA%\Microsoft\Office\Archivos recientes con macros o controles OLE
Event LogApplication + SecurityErrores de MSHTML, ejecución de procesos hijos anómalos
MRU ListsRegistro de Windows (NTUSER.DAT)Documentos Office abiertos recientemente

Artefactos de escalada de privilegios (CVE-2026-21519, 21533)

ArtefactoUbicaciónQué buscar
Event ID 4720Security.evtxCreación de nuevas cuentas de usuario
Event ID 4732Security.evtxAdición de usuarios al grupo Administradores
Event ID 4728Security.evtxAdición a grupos privilegiados
Claves de servicioHKLM\SYSTEM\CurrentControlSet\Services\Modificaciones en configuración de servicios RDP
Volcados de proceso (DWM)%LOCALAPPDATA%\CrashDumps si se habilita WER LocalDumpsVolcados de dwm.exe; C:\Windows\Minidump\ es solo para errores de kernel
Sysmon Event ID 1Microsoft-Windows-SysmonProcesos hijos de dwm.exe o svchost.exe (TermService)

Artefactos de DoS VPN (CVE-2026-21525)

ArtefactoUbicaciónQué buscar
Fallos del servicio RasManApplication.evtx (origen Service Control Manager)Caídas o reinicios inesperados del servicio RasMan (RemoteAccess)
Volcados de proceso%LOCALAPPDATA%\CrashDumps si se habilita WER LocalDumpsVolcados del proceso de RasMan; C:\Windows\Minidump\ es solo para errores de kernel
Logs VPNApplication.evtxDesconexiones VPN inesperadas y repetidas

Cronología de eventos

FechaEvento
24 dic 2025CrowdStrike detecta explotación activa de CVE-2026-21533 contra entidades en EE.UU. y Canadá
Dic 2025ACROS Security / 0patch descubre exploit de CVE-2026-21525 en repositorio público de malware
Antes del 10 febCVE-2026-21510, 21513 y 21514 se divulgan públicamente sin parche disponible
10 feb 2026Microsoft publica el Patch Tuesday de febrero, incluidos los seis zero-days
10 feb 2026CISA añade los 6 zero-days al catálogo KEV (fecha límite 3 mar para agencias federales de EE. UU.)
3 mar 2026Fecha límite CISA para que agencias federales apliquen parches

Medidas de protección urgentes

  1. Aplicar parches inmediatamente

    Ejecuta Windows Update en todos los sistemas. No esperes al ciclo habitual de parcheo: estas vulnerabilidades ya están siendo explotadas. Prioriza servidores con Remote Desktop Services habilitado (CVE-2026-21533) y estaciones de trabajo con acceso a correo electrónico (CVE-2026-21510, 21513, 21514).

  2. Verificar que no ha habido compromiso previo

    CVE-2026-21533 lleva explotándose desde diciembre 2025. Revisa los logs de eventos de seguridad (Event IDs 4720, 4732, 4728) buscando creación de cuentas o adición a grupos de administradores no autorizada. Si usas SIEM, busca alertas relacionadas con modificaciones de servicios RDP.

  3. Restringir el acceso RDP

    Si no necesitas Remote Desktop Services, desactívalo. Si lo necesitas, restringe el acceso mediante Network Level Authentication (NLA), limita las IPs autorizadas y monitoriza activamente las conexiones. Nunca expongas RDP directamente a internet.

  4. Reforzar la concienciación sobre phishing

    Tres de los 6 zero-days requieren que el usuario abra un enlace, acceso directo o documento malicioso. Recuerda a tu equipo: no abrir archivos .lnk de fuentes desconocidas, verificar enlaces antes de hacer clic, y reportar emails sospechosos al departamento de IT.

  5. Auditar aplicaciones legacy MSHTML

    Identifica y documenta las aplicaciones internas que aún dependen de controles ActiveX o MSHTML. Considera migrarlas a tecnologías modernas. Mientras tanto, aplica políticas de grupo que restrinjan la ejecución de controles ActiveX no aprobados.

Implicaciones legales en España

Estas vulnerabilidades tienen consecuencias directas en el marco legal español:

RGPD y notificación de brechas

Si la explotación de cualquiera de estos zero-days compromete datos personales, el responsable debe:

  • Notificar a la AEPD sin dilación indebida y, cuando sea posible, en 72 horas (artículo 33 RGPD) desde que tiene constancia de la brecha, salvo que sea improbable que esta entrañe un riesgo para los derechos y libertades
  • Comunicar a los afectados sin dilación (artículo 34 RGPD) si es probable un alto riesgo para sus derechos, con las excepciones previstas en ese artículo
  • Documentar el incidente incluyendo naturaleza de la brecha, datos afectados, consecuencias y medidas adoptadas

Código Penal

  • Artículo 197 bis: distingue el acceso no autorizado a un sistema de la interceptación de transmisiones no públicas de datos; para esta última prevé prisión de 3 meses a 2 años o multa de 3 a 12 meses
  • Artículo 264: los daños informáticos se castigan con prisión de 6 meses a 3 años, y su modalidad agravada —entre otros supuestos, cuando afectan a infraestructuras críticas— con prisión de 2 a 5 años y multa. La horquilla de 3 a 8 años corresponde al artículo 264 bis (interrupción grave de un sistema con circunstancias agravantes), no a la pena general del 264

Esquema Nacional de Seguridad (ENS)

Las administraciones públicas españolas y sus proveedores están sujetos al ENS, que exige disponer de un procedimiento para analizar, priorizar y determinar cuándo aplicar las actualizaciones de seguridad. La urgencia debe justificarse mediante ese análisis de riesgo y el contexto de explotación; figurar en el catálogo KEV de CISA puede ser una señal relevante, pero no crea por sí solo un plazo del ENS ni acredita automáticamente un incumplimiento.

Directiva NIS2

Para los incidentes significativos sujetos a NIS2, el art. 23 escalona la notificación: una alerta temprana en 24 horas desde que se tiene constancia, una notificación con evaluación inicial en 72 horas y un informe final, por regla general, en un mes. La significatividad se determina por la disrupción operativa grave, la pérdida financiera o el daño considerable a terceros; figurar en el catálogo KEV de CISA no basta por sí solo.

A 8 de julio de 2026, la Comisión Europea indicaba que España aún no había notificado la transposición completa de NIS2 y decidió remitirla al TJUE. Conviene distinguir las exigencias de la Directiva del régimen español ya vigente: no toda disposición de NIS2 es directamente exigible a cualquier empresa privada mientras no culmine la transposición.

El informe pericial como protección legal

Si tu organización sufre un compromiso mediante alguna de estas vulnerabilidades, un informe pericial forense profesional documenta: el vector de entrada exacto, el alcance del compromiso, los datos potencialmente afectados y las medidas de contención aplicadas. Este informe es fundamental tanto para la notificación a la AEPD como para la denuncia penal y la defensa ante posibles reclamaciones.

Contexto: por qué febrero 2026 es preocupante

El catálogo KEV de CISA registra seis CVE de Microsoft añadidas el 11 de marzo de 2025 y otras seis el 10 de febrero de 2026: el mismo número de zero-days en un solo Patch Tuesday. Varios factores hacen que este ciclo sea especialmente preocupante:

  1. Tres vulnerabilidades divulgadas antes del parche: CVE-2026-21510, 21513 y 21514 eran conocidas públicamente antes de que Microsoft tuviera corrección. Esto amplió la ventana de exposición para todos los usuarios de Windows.

  2. Participación de actores avanzados en el descubrimiento: que Google Threat Intelligence Group y CrowdStrike Advanced Research Team encontraran varias de estas fallas indica el nivel técnico de las vulnerabilidades. Un crédito de descubrimiento no identifica, sin embargo, a quienes las explotaban: las fuentes primarias no atribuyen la actividad a un Estado ni a un grupo APT concreto.

  3. DWM aparece dos meses seguidos: Microsoft parcheó un zero-day diferente en Desktop Window Manager en enero 2026 y otro en febrero. La recurrencia sitúa el foco en este componente de bajo nivel, aunque no demuestra por sí sola que sean los mismos actores ni cuánto invierten.

  4. Las capacidades cubren toda la secuencia de un ataque: bypass de protecciones + escalada de privilegios + DoS de VPN. Combinadas con otras técnicas podrían formar parte de una cadena que va del acceso inicial a la persistencia; no consta, no obstante, una intrusión pública que use estas seis CVE juntas.

¿Sospechas que tu empresa ha sido comprometida?

Si utilizas Remote Desktop Services, tienes sistemas Windows sin parchear o has detectado actividad sospechosa, una auditoría forense puede determinar si ha habido compromiso. Análisis de logs, verificación de cuentas de usuario, revisión de configuraciones de servicios. Primera consulta gratuita.

Preguntas frecuentes

¿Qué versiones de Windows están afectadas por estos zero-days?

Los productos afectados no son idénticos para las seis CVE, así que no puede decirse que todas alcancen a todas las versiones de Windows. Por ejemplo, CVE-2026-21514 afecta a productos Microsoft Office, y las matrices de las demás (Windows 10, Windows 11 y Windows Server en sus distintas versiones, y ediciones Home/Pro/Enterprise) varían CVE a CVE. Comprueba cada CVE en MSRC y aplica la actualización correspondiente a tu versión, arquitectura y producto.

¿Cómo sé si mi sistema ya ha sido parcheado?

En Windows, ve a Configuración > Windows Update > Historial de actualizaciones y busca la actualización acumulativa de febrero 2026 (KB correspondiente a tu versión). Si no aparece, ejecuta Windows Update manualmente. En entornos empresariales, el equipo de IT puede verificar el estado de parcheo mediante WSUS, SCCM/Intune o herramientas de gestión de vulnerabilidades como Tenable, Qualys o Rapid7.

¿Qué hago si no puedo aplicar el parche inmediatamente?

Si necesitas tiempo para probar el parche antes del despliegue masivo, aplica medidas de defensa en profundidad que reduzcan la superficie de ataque: deshabilita Remote Desktop Services donde no sea estrictamente necesario, bloquea archivos .lnk en los filtros de correo electrónico, restringe la ejecución de macros y controles ActiveX en Office mediante políticas de grupo, y monitoriza los eventos de seguridad de Windows (4720, 4732, 4728, 7045). Ten en cuenta que MSRC no publica workarounds para estas CVE: estas medidas no sustituyen al parche, solo ganan tiempo.

¿Pueden estos zero-days afectar a mi empresa en España?

Sí. La ubicación geográfica no cambia el riesgo técnico. CrowdStrike confirmó que CVE-2026-21533 se ha explotado contra entidades reales, y el exploit de CVE-2026-21525 se encontró en un repositorio público de malware. Cualquier organización española con productos Microsoft afectados y sin parchear está expuesta; conviene comprobar en MSRC qué CVE alcanza a cada sistema.

¿Necesito un perito informático forense si creo que me han atacado?

Si detectas indicios de compromiso — cuentas de usuario nuevas no autorizadas, modificaciones en servicios, conexiones a IPs desconocidas o comportamiento anómalo del sistema — un análisis forense digital profesional es la forma de determinar el alcance real del incidente, preservar la evidencia con cadena de custodia válida y generar un informe pericial utilizable en procedimientos judiciales y notificaciones a la AEPD.

¿Es este Patch Tuesday peor de lo habitual?

Es un mes cargado: el catálogo KEV de CISA registra seis zero-days de Microsoft en marzo de 2025 y otros seis en febrero de 2026, el mismo número en un solo Patch Tuesday. Lo que lo hace especialmente grave es la variedad de capacidades: bypass de protecciones de usuario + escalada a SYSTEM + DoS de VPN, que combinadas podrían cubrir toda la secuencia de un ataque. Además, tres de las vulnerabilidades se divulgaron públicamente antes de existir parche, lo que amplió la ventana de exposición.

Fuentes y referencias

  1. BleepingComputer (2026). “Microsoft February 2026 Patch Tuesday fixes 6 zero-days, 58 flaws”. https://www.bleepingcomputer.com/news/microsoft/microsoft-february-2026-patch-tuesday-fixes-6-zero-days-58-flaws/

  2. Tenable (2026). “Microsoft’s February 2026 Patch Tuesday Addresses 54 CVEs (CVE-2026-21510, CVE-2026-21513)”. https://www.tenable.com/blog/microsofts-february-2026-patch-tuesday-addresses-54-cves-cve-2026-21510-cve-2026-21513

  3. CrowdStrike (2026). “Patch Tuesday February 2026: Updates and Analysis”. https://www.crowdstrike.com/en-us/blog/patch-tuesday-analysis-february-2026/

  4. Krebs on Security (2026). “Patch Tuesday, February 2026 Edition”. https://krebsonsecurity.com/2026/02/patch-tuesday-february-2026-edition/

  5. Help Net Security (2026). “Microsoft Patch Tuesday: 6 exploited zero-days fixed in February 2026”. https://www.helpnetsecurity.com/2026/02/11/february-2026-patch-tuesday/

  6. SecurityWeek (2026). “6 Actively Exploited Zero-Days Patched by Microsoft With February 2026 Updates”. https://www.securityweek.com/6-actively-exploited-zero-days-patched-by-microsoft-with-february-2026-updates/

  7. The Hacker News (2026). “Microsoft Patches 59 Vulnerabilities Including Six Actively Exploited Zero-Days”. https://thehackernews.com/2026/02/microsoft-patches-59-vulnerabilities.html

  8. Computer Weekly (2026). “February Patch Tuesday: Microsoft drops six zero-days”. https://www.computerweekly.com/news/366638958/February-Patch-Tuesday-Microsoft-drops-six-zero-days

  9. Security Affairs (2026). “Microsoft Patch Tuesday security updates for February 2026 fix six actively exploited zero-days”. https://securityaffairs.com/187848/uncategorized/microsoft-patch-tuesday-security-updates-for-february-2026-fix-six-actively-exploited-zero-days.html

  10. CyberScoop (2026). “Microsoft Patch Tuesday matches last year’s zero-day high with six actively exploited vulnerabilities”. https://cyberscoop.com/microsoft-patch-tuesday-february-2026/

  11. Telconet CSIRT (2026). “Actualización Microsoft Patch Tuesday febrero 2026: 54 vulnerabilidades corregidas, incluidas 6 zero-days”. https://csirt.telconet.net/comunicacion/boletines-servicios/actualizacion-microsoft-patch-tuesday-febrero-2026-54-vulnerabilidades-corregidas-incluidas-6-zero-days/

  12. NIST NVD (2026). “CVE-2026-21510”. https://nvd.nist.gov/vuln/detail/CVE-2026-21510

  13. Microsoft Security Response Center (2026). “February 2026 Security Updates” y fichas por CVE (21510, 21513, 21514, 21519, 21525, 21533). https://msrc.microsoft.com/update-guide/releaseNote/2026-Feb

  14. CISA (2026). “Known Exploited Vulnerabilities Catalog”. https://www.cisa.gov/known-exploited-vulnerabilities-catalog

Preguntas relacionadas

¿Qué relación hay entre los zero-days de Microsoft y los ciberincidentes en España?

INCIBE-CERT gestionó 122.223 incidentes de ciberseguridad en 2025, un 26 % más que en 2024. Es la cifra operativa de incidentes atendidos por ese equipo, no un censo de todos los incidentes ocurridos en España. Muchos ataques aprovechan vulnerabilidades en software de uso masivo, y los zero-days son especialmente peligrosos porque no existe parche en el momento del ataque. Balance INCIBE 2025: 122.223 ciberincidentes en España.

¿Cómo se investiga forense un ataque mediante zero-day?

El análisis forense se apoya en varias normas: la ISO/IEC 27037 cubre la identificación, recogida, adquisición y preservación de la evidencia (memoria RAM, disco, logs); la ISO/IEC 27042, su análisis e interpretación (prefetch, amcache, event logs, reconstrucción de la cadena); y la ISO/IEC 27043, los principios y procesos de investigación de incidentes. La elaboración del informe pericial y su validez judicial requieren además la normativa y la práctica pericial aplicables. La cadena de custodia es crítica para que la evidencia sea válida en juicio.

¿Qué es un ataque de escalada de privilegios y por qué es grave?

La escalada de privilegios permite a un atacante pasar de tener acceso limitado a controlar completamente el sistema. En este Patch Tuesday, CVE-2026-21519 y CVE-2026-21533 permiten escalar a SYSTEM, el nivel más alto en Windows. Esto significa acceso total a datos, capacidad de instalar backdoors y movimiento lateral por la red. Escalada de privilegios en el glosario forense.

¿Qué debe hacer una empresa española ante una brecha por vulnerabilidad zero-day?

Valorar si la brecha debe notificarse a la AEPD —sin dilación indebida y, cuando proceda, en 72 horas, salvo que sea improbable que entrañe un riesgo (art. 33 RGPD)—, presentar denuncia ante las FCSE (Policía Nacional o Guardia Civil), preservar toda la evidencia digital sin modificar los sistemas afectados y contratar un perito informático forense para documentar el incidente con validez judicial. Contactar con un perito forense.

¿Qué diferencia hay entre un zero-day y una vulnerabilidad común?

Un zero-day es una vulnerabilidad para la que aún no existe parche oficial; puede estar explotándose o no, aunque a menudo lo está. Una vulnerabilidad común, ya publicada con parche disponible, puede corregirse antes de ser explotada. Los zero-days son más peligrosos porque no hay defensa directa hasta que se publica la corrección. Glosario de ciberseguridad forense.

¿Puede un perito informático ayudar a reclamar daños por un ciberataque?

Si. Un informe pericial forense documenta técnicamente el ataque, el daño causado y la responsabilidad. Este informe es una prueba fundamental en procedimientos civiles (reclamación de daños), penales (denuncia por acceso no autorizado, artículo 197 CP) y administrativos (notificación AEPD). La primera consulta es gratuita. Solicitar consulta pericial.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Noticias seguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp