Microsoft: un fallo se explota en menos de 24 horas

Microsoft publicó el 1 de octubre de 2026 su informe anual de seguridad. Dice que una vulnerabilidad pasa de descubrirse a usarse en ataques en bastante menos de 24 horas, mientras que las empresas pueden tardar de 30 a 60 días en corregirla. Afecta a cualquiera que tenga una web y la actualice tarde.

Lo que se sabe

  • Qué es: el «2026 Digital Defense Report» de Microsoft. Su página lleva fecha de publicación del 1 de octubre de 2026 y la firman Tanmay Ganacharya y Wes Malaby, de Microsoft.
  • El dato central: la mediana del tiempo entre que una vulnerabilidad se descubre en uso real y se convierte en herramienta de ataque ha caído, según el informe, «well below 24 hours».
  • Lo que se tarda en corregir: en las empresas, arreglar una vulnerabilidad crítica expuesta a internet puede llevar de 30 a 60 días.
  • Más fallos que nunca: se publicaron casi 40.000 vulnerabilidades (CVE) en el primer semestre de 2026.
  • Cómo entran: en el 30 % de los accesos iniciales observados fue el propio usuario quien ejecutó algo. En otro 20 % se usaron cuentas válidas, es decir, un usuario y una contraseña reales.
  • El engaño de copiar y pegar: entre febrero y principios de mayo de 2026, Microsoft Defender vio órdenes dictadas por atacantes (la técnica ClickFix) ejecutadas en más de 1,1 millones de dispositivos. Es unas ocho veces más.
  • Fallos viejos que siguen abiertos: entre las detecciones ligadas a los cinco CVE más vistos, el 58 % corresponde a uno solo, publicado en 2020.
  • La IA: en una evaluación de Microsoft, hecha en un entorno controlado, un sistema de IA avanzado encadenó 32 etapas de un ataque.
  • Aplicaciones expuestas: según Help Net Security, los fallos en aplicaciones abiertas a internet fueron la vía de entrada en el 24 % de las intrusiones que investigó Microsoft entre julio de 2025 y junio de 2026, frente al 15 % de un año antes.

Qué cambia y qué no

No cambia lo que hay que hacer. Actualizar, cuidar las contraseñas y tener copias de seguridad sigue siendo la base.

Cambia el plazo. Si un fallo se aprovecha en horas y se corrige en semanas, cada día sin actualizar cuenta.

Conviene leer el dato con cuidado. Es una medición de Microsoft con sus propios datos. La página del informe no explica la muestra ni el método, habla de empresas y no da cifras por país. Tampoco menciona WordPress ni Drupal. Y es una mediana: no dice que todos los fallos se aprovechen en un día.

Cómo saber si te afecta

Te afecta si tu web usa un gestor de contenidos y nadie tiene el encargo de actualizarla. Seis comprobaciones:

  1. Fecha de la última actualización. Mira el gestor, los módulos y los plugins. WordPress publicó el 22 de septiembre de 2026 la versión 7.1.2, que corrige una vulnerabilidad crítica, y recomienda actualizar de inmediato.
  2. Avisos de seguridad. WordPress y Drupal publican los suyos. Que lleguen al correo de alguien que pueda actuar ese mismo día.
  3. Lo que tienes abierto a internet. Panel de administración, subdominios de prueba, instalaciones antiguas. Lo que no se usa, se cierra.
  4. Cuentas. Verificación en dos pasos en el panel, el hosting y el correo. Borra los usuarios de quien ya no trabaja contigo.
  5. Comandos pegados. Ninguna página legítima te pide copiar un comando y pegarlo en tu equipo. Si lo pide, es un engaño.
  6. Copia de seguridad. Que exista, que sea reciente y que alguien haya probado a restaurarla.

Cómo lo aplicamos en DomHostSeo

Desarrollamos sitios en Drupal y en WordPress, y en nuestros planes de mantenimiento nos ocupamos de las actualizaciones de plugins, temas y núcleo, de las copias de seguridad y del monitoreo. Con este informe el orden queda claro: lo primero son las actualizaciones pendientes.

Para esta noticia abrimos la página del informe en Microsoft y la nota de WordPress. La cifra del 24 % no estaba en la página que leímos, y por eso la atribuimos a Help Net Security. Es la regla que contamos en Google pide verificar a mano el contenido hecho con IA: primero la fuente, después la noticia.

Fuentes

Actualizaciones: añadiremos aquí cualquier dato del informe completo que afecte a sitios web y a gestores de contenidos.