La CVE-2026-45648 es una vulnerabilidad de ejecución remota de código (Remote Code Execution - RCE) identificada en Microsoft Active Directory Domain Services (AD DS), ocasionada por un desbordamiento de búfer basado en pila (Stack-Based Buffer Overflow - CWE-121). La falla permite que un atacante autenticado en el dominio envíe solicitudes especialmente diseñadas al servicio de Active Directory, provocando corrupción de memoria y posibilitando la ejecución de código arbitrario en el servidor afectado. La explotación puede realizarse a través de la red, sin requerir interacción del usuario y con una baja complejidad técnica, siempre que el atacante disponga de credenciales válidas con privilegios básicos dentro del dominio.
Sistemas Operativos afectados
De acuerdo con la información publicada por Microsoft, la vulnerabilidad afecta las siguientes versiones de Windows Server que ejecutan el rol de Active Directory Domain Services:
Microsoft Windows Server 2022
versiones anteriores a 10.0.20348.5256.
Microsoft Windows Server 2025
versiones anteriores a 10.0.26100.32995.
Microsoft Windows Server 2025 Server Core
versiones anteriores a 10.0.26100.32995.
Criticidad
Aunque Microsoft la clasifica con una puntuación CVSS de 8.8 (Alta), diversos fabricantes y analistas de seguridad la consideran una de las vulnerabilidades más relevantes del Patch Tuesday de junio de 2026 debido a que afecta directamente a Active Directory, el componente central de autenticación y gestión de identidades en entornos Windows empresariales.
Impacto
El impacto potencial de esta vulnerabilidad es muy elevado, ya que
compromete uno de los activos más críticos de una organización: el servicio
de directorio Active Directory. Un atacante con credenciales de dominio de
bajo nivel podría ejecutar código arbitrario en el controlador de dominio
afectado, obteniendo un alto grado de control sobre la infraestructura.
Entre las principales consecuencias se encuentran:
- Ejecución remota de código sobre controladores de dominio.
- Escalamiento de privilegios y compromiso del entorno de identidad.
- Acceso no autorizado a cuentas, grupos y políticas de seguridad.
- Movimiento lateral hacia otros servidores y estaciones de trabajo.
- Robo de credenciales e información sensible.
- Alteración o eliminación de objetos del directorio.
- Afectación de la confidencialidad, integridad y disponibilidad de los servicios de autenticación corporativos.
Recomendaciones
Para mitigar el riesgo asociado a esta vulnerabilidad se recomienda:
01 Aplicar inmediatamente las actualizaciones de seguridad
Aplicar inmediatamente las actualizaciones de seguridad publicadas por Microsoft para Windows Server 2022 y Windows Server 2025.
02 Verificar todos los controladores de dominio
Verificar que todos los controladores de dominio se encuentren completamente actualizados y que las versiones instaladas sean iguales o superiores a las indicadas por Microsoft.
03 Implementar el principio de mínimo privilegio
Implementar el principio de mínimo privilegio, limitando el número de cuentas con acceso al dominio y revisando periódicamente los permisos asignados.
04 Restringir el acceso a Active Directory
Restringir el acceso a los servicios de Active Directory únicamente a redes y sistemas autorizados, reduciendo la superficie de ataque.
05 Monitorear continuamente los eventos
Monitorear continuamente los eventos de autenticación y los registros de Active Directory mediante soluciones SIEM, XDR o EDR, con el fin de detectar comportamientos anómalos.
06 Fortalecer las cuentas privilegiadas
Fortalecer la seguridad de las cuentas privilegiadas mediante autenticación multifactor (MFA), soluciones de Privileged Access Management (PAM) y segmentación administrativa.
07 Realizar análisis y pruebas periódicas
Realizar análisis periódicos de vulnerabilidades y pruebas de penetración sobre la infraestructura de identidad para identificar configuraciones inseguras y verificar la correcta aplicación de los parches de seguridad.
Autor:
Juan Sebastian Ramirez Martin
Cybersecurity Presales Engineer


