{"id":1716936,"date":"2025-05-14T11:01:15","date_gmt":"2025-05-14T11:01:15","guid":{"rendered":"https:\/\/teknomers.com\/es\/microsoft-corrige-78-fallas-5-dias-cero-explotados-cvss-10-error-impacta-el-servidor-azure-devops\/"},"modified":"2025-05-14T11:01:20","modified_gmt":"2025-05-14T11:01:20","slug":"microsoft-corrige-78-fallas-5-dias-cero-explotados-cvss-10-error-impacta-el-servidor-azure-devops","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/microsoft-corrige-78-fallas-5-dias-cero-explotados-cvss-10-error-impacta-el-servidor-azure-devops\/","title":{"rendered":"Microsoft corrige 78 fallas, 5 d\u00edas cero explotados; CVSS 10 Error impacta el servidor Azure DevOps"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Microsoft-corrige-78-fallas-5-dias-cero-explotados-CVSS-10.jpg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Microsoft el martes envi\u00f3 correcciones para abordar un total de <a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/releaseNote\/2025-May\" target=\"_blank\">78 fallas de seguridad<\/a> En su l\u00ednea de software, incluido un conjunto de cinco d\u00edas cero que han sido de explotaci\u00f3n activa en la naturaleza.<\/p>\n<p>De los 78 fallas resueltas por el gigante tecnol\u00f3gico, 11 est\u00e1n calificados como cr\u00edticos, 66 tienen una calificaci\u00f3n importante y uno tiene una gravedad baja. Veintiocho de estas vulnerabilidades conducen a la ejecuci\u00f3n de c\u00f3digo remoto, 21 de ellos son errores de escalada de privilegios y otros 16 se clasifican como fallas de divulgaci\u00f3n de informaci\u00f3n.<\/p>\n<p>Las actualizaciones son adicionales a <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/deployedge\/microsoft-edge-relnotes-security\" target=\"_blank\">Ocho defectos de seguridad m\u00e1s<\/a> Parcheado por la compa\u00f1\u00eda en su navegador Edge basado en Chromium desde el lanzamiento de la actualizaci\u00f3n del Moldices del Mold del Mess del mes pasado.<\/p>\n<p>Las cinco vulnerabilidades que han sido de explotaci\u00f3n activa en la naturaleza se enumeran a continuaci\u00f3n &#8211;<\/p>\n<ul>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-30397\" target=\"_blank\">CVE-2025-30397<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.5) &#8211; Vulnerabilidad de corrupci\u00f3n de la memoria del motor de secuencia de comandos<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-30400\" target=\"_blank\">CVE-2025-30400<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.8) &#8211; Microsoft Desktop Window Manager (DWM) Elevaci\u00f3n de la biblioteca de la biblioteca de privilegios Vulnerabilidad<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-32701\" target=\"_blank\">CVE-2025-32701<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.8) &#8211; Windows Common Log File System (CLFS) Elevaci\u00f3n del controlador de privilegio Vulnerabilidad<\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-32706\" target=\"_blank\">CVE-2025-32706<\/a><\/strong>  (Puntuaci\u00f3n CVSS: 7.8) &#8211; Windows Common Log File System Worly Elevaci\u00f3n del controlador de privilegios Vulnerabilidad <\/li>\n<li><strong><a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-32709\" target=\"_blank\">CVE-2025-32709<\/a><\/strong>  (Puntuaci\u00f3n de CVSS: 7.8) &#8211; Windows Funking Window Windo<\/li>\n<\/ul>\n<p>Si bien los primeros tres defectos se han acreditado al propio equipo de inteligencia de amenazas de Microsoft, Benoit Sevens de Google Threat Intelligence Group y el equipo de investigaci\u00f3n avanzada de CrowdStrike han sido reconocidos por el descubrimiento de CVE-2025-32706. Un investigador an\u00f3nimo ha sido acreditado por informar CVE-2025-32709.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/drata-d-3\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;Se ha identificado otra vulnerabilidad de d\u00eda cero en el motor de secuencias de comandos de Microsoft, un componente clave utilizado por Internet Explorer e Internet Explorer Mode en Microsoft Edge&#8221;, Alex Vovk, CEO y cofundador de Action1, <a rel=\"noopener nofollow\" href=\"https:\/\/www.action1.com\/patch-tuesday\/patch-tuesday-may-2025\/\" target=\"_blank\">dicho<\/a> Acerca de CVE-2025-30397.<\/p>\n<p>&#8220;Los atacantes pueden explotar el defecto a trav\u00e9s de una p\u00e1gina web o script malicioso que hace que el motor de secuencias de comandos malinterpreta los tipos de objetos, lo que resulta en la corrupci\u00f3n de la memoria y la ejecuci\u00f3n del c\u00f3digo arbitrario en el contexto del usuario actual. Si el usuario tiene privilegios administrativos, los atacantes podr\u00edan obtener el control total del sistema, lo que permite el robo de datos, la instalaci\u00f3n de malware y el movimiento posterior en las redes&#8221;.<\/p>\n<p>CVE-2025-30400 es el tercer defecto de escalada de privilegios en la biblioteca de n\u00facleo DWM para ser armado en la naturaleza desde 2023. En mayo de 2024, Microsoft emiti\u00f3 parches para CVE-2024-30051, que Kaspersky dijo que se us\u00f3 en ataques que distribuyen Qakbot (Aka Qwaking Mantis) malware.<\/p>\n<p>&#8220;Desde 2022, Patch el martes ha abordado 26 elevaci\u00f3n de vulnerabilidades de privilegios en DWM&#8221;, dijo Satnam Narang, ingeniero de investigaci\u00f3n de personal senior de Tenable, en un comunicado compartido con Hacker News.<\/p>\n<p>&#8220;De hecho, el lanzamiento de abril de 2025 incluy\u00f3 correcciones para cinco vulnerabilidades de elevaci\u00f3n de privilegios de la biblioteca DWM.<\/p>\n<p>CVE-2025-32701 and CVE-2025-32706 are the seventh and eighth privilege escalation flaws to be discovered in the CLFS component and have been exploited in real-world attacks since 2022. Last month, Microsoft revealed that CVE-2025-29824 was exploited in limited attacks to target companies in the US, Venezuela, Spain, and Arabia Saudita.<\/p>\n<p>Tambi\u00e9n se dice que CVE-2025-29824 fue explotado como un d\u00eda cero por actores de amenaza vinculados a la familia de ransomware de juego como parte de un ataque dirigido a una organizaci\u00f3n no identificada en los Estados Unidos, Symantec, propiedad de Broadcom, revel\u00f3 a principios de este mes.<\/p>\n<p>CVE-2025-32709, del mismo modo, es el tercer defecto de escalada de privilegios en el controlador de funciones auxiliares para que el componente Winsock haya sido abusado en un lapso de un a\u00f1o, despu\u00e9s de CVE-2024-38193 y CVE-2025-21418. Vale la pena se\u00f1alar que la explotaci\u00f3n de CVE-2024-38193 se ha atribuido al grupo L\u00e1zaro vinculado a Corea del Norte.<\/p>\n<p>El desarrollo ha llevado a la Agencia de Seguridad de Ciberseguridad e Infraestructura de los Estados Unidos (CISA) a agregar las cinco vulnerabilidades a sus vulnerabilidades explotadas conocidas (<a rel=\"noopener nofollow\" href=\"https:\/\/www.cisa.gov\/known-exploited-vulnerabilities-catalog\" target=\"_blank\">Kev<\/a>) Cat\u00e1logo, que requiere que las agencias federales apliquen las soluciones antes del 3 de junio de 2025.<\/p>\n<p>La actualizaci\u00f3n de Microsoft Patch Tuesday tambi\u00e9n aborda un error de escalada de privilegios en Microsoft Defender para el punto final para Linux (<a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-26684\" target=\"_blank\">CVE-2025-26684<\/a>Puntaje CVSS: 6.7) que podr\u00eda permitir a un atacante autorizado elevar los privilegios localmente.<\/p>\n<p>El investigador de Stratascale, Rich Mirch, quien es uno de los dos investigadores, reconoci\u00f3 por informar la vulnerabilidad, dijo que el problema est\u00e1 enraizado en una script Python Helper que incluye una funci\u00f3n (&#8220;Grab_java_version ()&#8221;) para determinar la versi\u00f3n Java Runtime Time (JRE).<\/p>\n<p>&#8220;La funci\u00f3n determina la ubicaci\u00f3n del binario Java en el disco verificando el \/proc \/<pid>\/EXE LINK SIMBOLIC y luego ejecuta el comando Java -version &#8220;, Mirch <a rel=\"noopener nofollow\" href=\"https:\/\/www.stratascale.com\/vulnerability-alert-cve202526684\" target=\"_blank\">explicado<\/a>. &#8220;El problema es que el binario Java podr\u00eda estar ejecutado desde una ubicaci\u00f3n no confiable. Un usuario local no privilegiado malicioso puede crear un proceso con el nombre Java o Javaw, que eventualmente se ejecutar\u00e1 con privilegios ra\u00edz para determinar la versi\u00f3n del JRE&#8221;.<\/pid><\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/nudge-saas-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746113459_234_Claude-AI-explotada-para-operar-mas-de-100-personajes-politicos.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Otro defecto notable es una vulnerabilidad de falsificaci\u00f3n que afecta a Microsoft Defender por identidad (<a rel=\"noopener nofollow\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-26685\" target=\"_blank\">CVE-2025-26685<\/a>Puntaje CVSS: 6.5) que permite que un atacante con acceso LAN realice la suplantaci\u00f3n de suplantaci\u00f3n en una red adyacente.<\/p>\n<p>&#8220;El <a rel=\"noopener nofollow\" href=\"https:\/\/learn.microsoft.com\/en-us\/defender-for-identity\/deploy\/remote-calls-sam\" target=\"_blank\">caracter\u00edstica de detecci\u00f3n de ruta de movimiento lateral<\/a> Potencialmente, puede ser explotado por un adversario para obtener un hash NTLM &#8220;, Adam Barnett, ingeniero de software principal de Rapid7, dijo en un comunicado.&#8221; Las credenciales comprometidas en este caso ser\u00edan las de la cuenta de servicios de directorio, y la explotaci\u00f3n se basa en lograr el retroceso de Kerberos a NTLM &#8220;.<\/p>\n<p>La vulnerabilidad con la m\u00e1xima severidad es <a rel=\"nofollow noopener\" href=\"https:\/\/msrc.microsoft.com\/update-guide\/en-US\/vulnerability\/CVE-2025-29813\" target=\"_blank\">CVE-2025-29813<\/a> (Puntuaci\u00f3n CVSS: 10.0), una falla de escalada de privilegios en el servidor Azure DevOps que permite a un atacante no autorizado elevar los privilegios a trav\u00e9s de una red. Microsoft dijo que la deficiencia ya se ha implementado en la nube y que no se requiere acci\u00f3n por parte de los clientes.<\/p>\n<h3>Parches de software de otros proveedores<\/h3>\n<p>Adem\u00e1s de Microsoft, otros proveedores tambi\u00e9n han lanzado actualizaciones de seguridad en las \u00faltimas semanas para rectificar varias vulnerabilidades, incluidas, incluidas<\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/microsoft-fixes-78-flaws-5-zero-days.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Microsoft el martes envi\u00f3 correcciones para abordar un total de 78 fallas de seguridad En su l\u00ednea de<\/p>\n","protected":false},"author":1,"featured_media":1716937,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,21592,2127,4664,24631,207402,146671,469,5369,29459,3233,28882,273784,273783,7983,4654,273782,4659,4653,4655,246983,4665,246984,42529,455,239484],"class_list":["post-1716936","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-azure","tag-cero","tag-como-hackear","tag-corrige","tag-cvss","tag-devops","tag-dias","tag-error","tag-explotados","tag-fallas","tag-impacta","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-microsoft","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-servidor","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1716936","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1716936"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1716936\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1716937"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1716936"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1716936"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1716936"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}