Ir al contenido principal
Volver al archivo

Edición 07 · 20 de julio de 2026

Edition 07

622 correcciones en un solo día, el Pentágono pausando su propia certificación de ciberseguridad, Bruselas planificando una capacidad que no tiene, y los datos de Lidl saliendo de un edificio que Lidl no posee.

Por Christophe Mazzola, CISO en activo y fundador de Cyber Academy.

Recibe el próximo GRC Brief en tu correo.

Suscribirse a The GRC Brief

622 correcciones en un día. Las dos que están siendo explotadas obtuvieron puntuaciones de 7,2 y 5,3.

El Patch Tuesday de julio de Microsoft incluyó correcciones para 622 CVEs únicos, la publicación más voluminosa en la historia del programa. En mayo, el vicepresidente de ingeniería de Microsoft ya había advertido que los lotes mensuales crecerían porque la IA está acelerando el descubrimiento de vulnerabilidades. Pocos esperaban más de 600 apenas dos meses después. El desglose: 416 fallos en Windows, 82 en Office y otros 82 en Office 2016, 46 en Edge, 17 en SharePoint Server. Más de 60 críticos, 26 con puntuación superior a CVSS 9,0, 13 en 9,8. Tres zero-days, dos de ellos ya explotados: un fallo de elevación de privilegios en Active Directory Federation Services (CVSS 7,2) y un fallo de autenticación ausente en SharePoint Server (CVSS 5,3). Ambos figuran en el catálogo de vulnerabilidades explotadas conocidas de CISA, con plazos federales del 17 y el 28 de julio. El tercero, conocido públicamente pero sin explotar, elude el cifrado de dispositivos BitLocker con acceso físico. Los investigadores citados lo calificaron como el fin del Patch Tuesday como ritual mensual y el inicio de un parcheo continuo y de alto volumen, y coincidieron de manera casi unánime en que la priorización basada únicamente en CVSS ha dejado de ser válida.

Fuente: Dark Reading · Microsoft July 2026 Patch Tuesday, 14 Jul 2026

Mi análisis

El número titular es 622. La lección son el 7,2 y el 5,3. Esas son las puntuaciones de los dos fallos que los atacantes están usando realmente este mes. Los trece con 9,8 no son los que les están causando daño. Si su programa de parcheo ordena por CVSS y trabaja lista abajo, están parcheando en el orden equivocado, con más confianza de la que justifican los datos.

Este es el detalle que debería zanjar el debate. Tenable señaló que las valoraciones de explotabilidad no tienen en cuenta la velocidad con la que la IA construye exploits hoy: un modelo de frontera produjo exploits funcionales de prueba de concepto para 13 de las 14 vulnerabilidades que Microsoft había calificado como de explotación improbable o poco probable. «Improbable» es ahora una afirmación sobre el pasado. No es una predicción sobre la que pueda planificar un mes entero.

Qué hacer el lunes: dejen de tratar CVSS como la cola de trabajo. Usen CISA KEV y EPSS para identificar lo que se está explotando de verdad, y añadan su propio contexto: qué está expuesto a internet, qué tiene privilegios. SLAs por niveles: horas para cualquier elemento en KEV, días para el resto. Y asuman el punto estructural: nadie parchea 622 cosas. La priorización es el control ahora, no la cobertura de parches.

El Pentágono pausó la certificación de ciberseguridad que tardó seis años en construir.

El 13 de julio, el Departamento de Guerra de EE. UU. suspendió la fase dos del Cybersecurity Maturity Model Certification, que debía entrar en vigor en noviembre, y abrió una revisión integral del programa con un grupo de trabajo de 60 días y una solicitud pública de información. CMMC, anunciado a principios de 2020, obligaba a los contratistas de defensa a demostrar, mediante evaluadores privados aprobados, que podían gestionar información gubernamental sensible. El CIO del departamento afirmó que los requisitos actuales y previstos generan costes de cumplimiento prohibitivos y cargas burocráticas inaceptables, especialmente para las pequeñas empresas, aunque insistió en que la ciberseguridad sigue siendo una prioridad innegociable y en que los contratistas deben seguir cumpliendo sus obligaciones regulatorias y los requisitos de la fase uno. El subsecretario de adquisiciones lo enmarcó como poner la contratación en pie de guerra en lugar de ahogar a los proveedores en papeleo de tiempos de paz. Y hay una razón más silenciosa en el anuncio: no hay suficientes evaluadores para realizar todas las evaluaciones antes del plazo de noviembre.

Fuente: US War Department · CMMC phase two suspension, 13 Jul 2026

Mi análisis

Lean más allá de la política hasta la frase que importa: no hay suficientes evaluadores. El esquema no colapsó por principios; colapsó por falta de capacidad. Ese es el tema de todo este número. Un programa de certificación es tan real como el número de personas competentes que pueden ejecutarlo, y la demanda de certificados siempre supera la oferta de personas cualificadas para evaluarlos. Veo la misma presión en el mundo ISO cada año.

Si proveen a la base de defensa de EE. UU., no interpreten mal esto. Han suspendido la certificación, no el requisito. La fase uno sigue en pie. Sus obligaciones contractuales y regulatorias para proteger esa información siguen en pie. Una auditoría pausada no es un deber pausado, y cuando la revisión llegue en 60 días, la deuda acumulada durante ese tiempo vencerá de golpe.

Y noten la diferencia con Europa. La semana pasada, Bruselas llevó a cuatro gobiernos ante los tribunales por no implementar NIS2. Esta semana, Washington pausó su propio esquema para reducir la barrera a los pequeños proveedores. El mismo problema, el instinto opuesto: uno aplica el papeleo, el otro lo suspende. Ninguno ha resuelto realmente el problema de fondo: que el trabajo ha superado a las personas disponibles para realizarlo.

Bruselas tiene un plan para los ataques impulsados por IA. La aplicación comienza en tres semanas.

El 7 de julio, la Comisión Europea presentó su Plan de Acción sobre Ciberseguridad e Inteligencia Artificial, enmarcando la IA avanzada como de doble uso: puede encontrar vulnerabilidades, automatizar ataques y escalar incidentes a una velocidad sin precedentes, y también puede reforzar la detección y la respuesta. Tres objetivos: promover el uso seguro de la IA avanzada, reforzar la resiliencia cibernética de la UE y ampliar la capacidad europea de IA para la ciberseguridad. Las piezas concretas incluyen la creación de una capacidad de evaluación de la UE para apoyar la evaluación de terceros de modelos de IA por parte de la Oficina de IA, un plan desarrollado con ENISA, un entorno de pruebas seguro y aproximadamente 100 millones de euros de inversión del Fondo EIC en startups de ciberseguridad e IA antes de finales de 2026. El plan también reclama una capacidad soberana de IA de frontera para evitar nuevas dependencias estratégicas. Se apoya en la arquitectura regulatoria existente: el AI Act, el Cyber Resilience Act, NIS2 y DORA. Las disposiciones sobre IA de uso general del AI Act empezarán a aplicarse el 2 de agosto. La capacidad de evaluación se prevé para 2027.

Fuente: European Commission · Action Plan on Cybersecurity and AI, 7 Jul 2026

Mi análisis

Hace unas semanas les indiqué que el acceso a la IA de frontera se había convertido en una licencia que Washington otorga y revoca, y que conviene mantener una opción que no necesite el permiso de nadie. Era mi opinión. Ahora lean el propio plan de la Comisión: capacidad soberana de IA de frontera, para evitar nuevas dependencias estratégicas. Ese argumento ya no es una opinión de newsletter. Es política de la UE, por escrito.

El mérito donde corresponde: este es un documento serio que conecta el AI Act, NIS2, DORA y el CRA en lugar de inventar otro marco. Eso importa. Pero sean honestos sobre lo que es un plan. La capacidad de evaluación se prevé para 2027. Los 622 CVEs al inicio de este número llegaron el martes. La brecha entre el plan y la amenaza se mide en años, y el atacante no está esperando el plan de ENISA.

La fecha que deben anotar en el calendario no es 2027. Es el 2 de agosto, cuando el AI Act empieza a aplicarse contra los proveedores de IA de uso general. Si construyen sobre esos modelos, las obligaciones de su proveedor están a punto de convertirse en su problema de evidencia. Pregúntenles ahora qué les van a entregar, antes de necesitarlo en una auditoría.

No pueden parchear 622 cosas. Así que dejen de preguntar si están parcheados.

Una advertencia previa: este es un artículo de proveedor, contenido patrocinado escrito por la empresa de seguridad Picus. El argumento merece consideración de todos modos, y los números proceden de terceros. El primer semestre de 2026 produjo más CVEs que cualquier año completo anterior a 2024, a un ritmo de aproximadamente uno cada 7,4 minutos. El Zero Day Clock, que rastrea el tiempo desde la divulgación hasta un exploit funcional en decenas de miles de CVEs, sitúa la mediana de 2026 en bastante menos de un día, frente a semanas hace pocos años. Solo una fracción mínima de esos CVEs se convierte en un ataque real. Las pruebas en condiciones reales no pueden cerrar la brecha: un exploit solo puede dispararse donde existe y donde es seguro hacerlo, lo que según el recuento de Picus cubre entre el 10 y el 15 por ciento de la superficie de ataque de una empresa típica. El resto, fallos sin exploit público, sistemas regulados o aislados, el aviso de esta mañana, queda sin verificar. Su propuesta: todo exploit es una cadena de pasos dependientes: ejecución, evasión de defensas, escalada de privilegios, robo de credenciales, movimiento lateral. Mapeé una vulnerabilidad a los pasos que necesita, pruebe cada uno frente a los controles que realmente tiene en funcionamiento, y si un paso obligatorio no tiene vía a través de su entorno, la cadena no puede completarse en ese activo aunque el fallo siga estando ahí.

Fuente: BleepingComputer · Picus sponsored post, 14 Jul 2026

Mi análisis

Les digo que esto proviene de un proveedor porque deben saber quién habla. Tomen la lógica, omitan la demo. Y la lógica se sostiene: con un nuevo CVE cada 7,4 minutos y exploits llegando en menos de un día, «¿estamos parcheados?» ha dejado de ser una pregunta con respuesta. «¿Puede completarse esta cadena aquí?» todavía lo es.

Miren el inicio de este número y encaja. Los dos fallos que están siendo explotados obtuvieron 7,2 y 5,3. Una cola por severidad los entierra. El pensamiento por cadenas los encuentra, porque pregunta qué necesita realmente un atacante para tener éxito en su entorno, no qué tan aterrador parece el número en una hoja de cálculo.

La parte incómoda que nadie les vende: esto solo funciona si saben qué bloquean sus controles, y la mayoría de las organizaciones no lo sabe. Si no pueden responder «¿se detectaría aquí el volcado de credenciales mediante shadow copy?» con evidencia y no con una ficha de proveedor, ningún análisis de cadenas les salva. Empiecen con el inventario honesto, no con la plataforma.

Los datos de clientes de Lidl salieron de un edificio que Lidl no posee.

El viernes 10 de julio, Lidl comenzó a notificar a los clientes de su tienda en línea en Alemania, Bélgica y los Países Bajos que sus datos habían sido robados. No de Lidl. La brecha se produjo en uno de sus proveedores de servicios de TI, donde un archivo de datos de clientes almacenado de forma separada fue accedido brevemente y copiado en parte. Datos sustraídos: tratamiento, nombre y apellidos, número de teléfono, dirección de correo electrónico, fecha de nacimiento y número de cliente. Lidl afirma que no hay indicios de que se hayan visto afectadas contraseñas, direcciones de facturación o entrega, datos bancarios o información de pago, y que las cuentas de los clientes permanecen seguras. El proveedor no ha sido identificado, el número de clientes afectados no ha sido revelado y nadie ha reivindicado el ataque. El proveedor restauró sus sistemas, presentó una denuncia policial e incorporó a un equipo forense; las autoridades de protección de datos fueron notificadas. Lidl, parte del Grupo Schwarz, opera aproximadamente 12.900 tiendas en 32 países. Como contexto, el informe anual de la autoridad de protección de datos neerlandesa del 8 de julio registró más de 39.000 notificaciones de brechas en 2025, con informes relacionados con ciberataques que aumentaron de aproximadamente 1.500 a 2.400, y notificaciones de apropiación de cuentas que pasaron de unos 600 a más de 1.700.

Fuente: The Record · Lidl third-party breach, disclosed 10 Jul 2026

Mi análisis

Sin números de tarjeta, la gente se encoge de hombros. No lo hagan. Nombre, fecha de nacimiento, teléfono, correo electrónico y número de cliente es un kit de phishing listo para usar dirigido a alguien que ya compra allí, y el propio Lidl lo reconoció cuando pidió a los clientes que estuvieran atentos al phishing y al fraude de identidad. Las notificaciones de apropiación de cuentas en los Países Bajos casi se triplicaron en un año. Para eso sirven estos datos.

Ahora la parte que les corresponde. Lidl no fue vulnerado. Lo fue el proveedor de Lidl. Y sin embargo, las notificaciones, el regulador, los correos a los clientes y los titulares son todos de Lidl. Pueden externalizar el tratamiento. No pueden externalizar la responsabilidad. Bajo GDPR, ustedes son el responsable del tratamiento, ese proveedor es su encargado, y el Artículo 28 no es una formalidad que firmaron una vez en 2019.

Hagan esta pregunta el lunes, en voz alta: ¿cuáles de nuestros proveedores tiene un archivo de datos de clientes almacenado de forma separada? ¿Quién lo aprobó? ¿Cuándo fue revisado por última vez? ¿Y nos enteraríamos de un incidente por ellos, o por la prensa? Lidl no identificó a su proveedor. La pregunta interesante es si el suyo les identificaría a ustedes.

¿Te gustó esta? Recibe la próxima.

Aterriza en la próxima.

Cinco cosas que se movieron en GRC, todos los lunes. Análisis honesto, sin reciclar notas de prensa.

Suscribirse a The GRC Brief