Vulnerabilidad RCE de Alta Gravedad (CVE-2026-70329) Afecta a Microsoft Outlook

Como parte de su masivo ciclo de actualizaciones de agosto de 2026, Microsoft ha revelado una severa vulnerabilidad de Ejecución Remota de Código (RCE) en Microsoft Office Outlook. Identificada como CVE-2026-70329 y con una puntuación CVSS de 8.8 (Gravedad Alta), este fallo se origina por un desbordamiento de enteros que permite a un atacante corromper la memoria de la aplicación y secuestrar el flujo de ejecución del programa, otorgándole un control potencial sobre el sistema de la víctima.


El vector de ataque: Ingeniería social y archivos ofimáticos manipulados

A diferencia de otras vulnerabilidades que operan silenciosamente a nivel de red, la explotación de CVE-2026-70329 requiere la interacción directa del usuario. Para que el ataque tenga éxito, el ciberdelincuente debe crear un archivo de Office malicioso y convencer al destinatario de que lo abra, típicamente ocultándolo como un archivo adjunto legítimo en un correo electrónico de phishing.

Una vez que el usuario ejecuta el archivo, el fallo de desbordamiento de enteros se activa de inmediato. Dependiendo de los privilegios que posea la cuenta de la víctima en su estación de trabajo, el atacante podría consolidar una toma de control total del dispositivo, utilizándolo como punto de entrada para movimientos laterales dentro de la red corporativa.


Alcance y contexto de la amenaza

El parche abarca gran parte del ecosistema corporativo de Microsoft, afectando a sistemas de 32 y 64 bits en:

  • Microsoft 365 Apps for Enterprise
  • Microsoft Office 2019
  • Microsoft Office LTSC 2021 y LTSC 2024
  • Versiones independientes de Microsoft Outlook 2016

Aunque actualmente Microsoft clasifica la explotación en la naturaleza como “improbable” y no existen evidencias de ataques activos ni Pruebas de Concepto (PoC) públicas, el historial de vulnerabilidades de corrupción de memoria en Office demuestra que los actores de amenazas (especialmente los operadores de ransomware) suelen desarrollar exploits rápidamente tras la publicación de los parches.

Nota adicional: Este boletín acompaña a la resolución de otro fallo de suplantación de identidad en Outlook (CVE-2026-62882, CVSS 4.3) y múltiples errores de divulgación de información en Excel, Word y PowerPoint resueltos en el mismo ciclo.


Plan de Acción y Mitigación Operativa

Los equipos de administración de TI y el Centro de Operaciones de Seguridad (SOC) deben coordinar las siguientes acciones:

  • Despliegue de Parches: Priorizar la actualización de agosto de 2026 en todas las instalaciones de Outlook. Se debe prestar especial atención a las implementaciones independientes basadas en MSI (como Outlook 2016, que requiere la aplicación manual del parche documentado en el artículo KB5002755 para alcanzar la compilación 16.0.5565.1000), ya que las versiones Click-to-Run de Microsoft 365 se actualizan automáticamente a través del canal de servicio.
  • Refuerzo Perimetral: Ajustar las pasarelas de seguridad de correo electrónico (SEG) y los filtros de spam para ser más restrictivos con los archivos adjuntos de Office que provengan de fuentes externas o direcciones no verificadas.
  • Concienciación: Emitir un recordatorio a los empleados sobre los riesgos del phishing, enfatizando la prohibición de abrir archivos adjuntos no solicitados, incluso si aparentan ser documentos de trabajo rutinarios.

Related Post