Una vulnerabilidad crítica pone en riesgo el corazón de Active Directory

La CVE-2026-45648 es una vulnerabilidad de ejecución remota de código (Remote Code Execution - RCE) identificada en Microsoft Active Directory Domain Services (AD DS), ocasionada por un desbordamiento de búfer basado en pila (Stack-Based Buffer Overflow - CWE-121). La falla permite que un atacante autenticado en el dominio envíe solicitudes especialmente diseñadas al servicio de Active Directory, provocando corrupción de memoria y posibilitando la ejecución de código arbitrario en el servidor afectado. La explotación puede realizarse a través de la red, sin requerir interacción del usuario y con una baja complejidad técnica, siempre que el atacante disponga de credenciales válidas con privilegios básicos dentro del dominio.

Infraestructura de Active Directory protegida por un sistema de seguridad
Infraestructura afectada

Sistemas Operativos afectados

De acuerdo con la información publicada por Microsoft, la vulnerabilidad afecta las siguientes versiones de Windows Server que ejecutan el rol de Active Directory Domain Services:

Microsoft Windows Server 2022

versiones anteriores a 10.0.20348.5256.

Microsoft Windows Server 2025

versiones anteriores a 10.0.26100.32995.

Microsoft Windows Server 2025 Server Core

versiones anteriores a 10.0.26100.32995.

Evaluación de riesgo

Criticidad

8.8 /10
CVSS v3.1
Severidad Alta
Tipo Remote Code Execution (RCE)

Aunque Microsoft la clasifica con una puntuación CVSS de 8.8 (Alta), diversos fabricantes y analistas de seguridad la consideran una de las vulnerabilidades más relevantes del Patch Tuesday de junio de 2026 debido a que afecta directamente a Active Directory, el componente central de autenticación y gestión de identidades en entornos Windows empresariales.

CWE CWE-121 Stack-Based Buffer Overflow
Puntuación CVSS 8.8 de 10

Impacto

El impacto potencial de esta vulnerabilidad es muy elevado, ya que compromete uno de los activos más críticos de una organización: el servicio de directorio Active Directory. Un atacante con credenciales de dominio de bajo nivel podría ejecutar código arbitrario en el controlador de dominio afectado, obteniendo un alto grado de control sobre la infraestructura.

Entre las principales consecuencias se encuentran:

  • Ejecución remota de código sobre controladores de dominio.
  • Escalamiento de privilegios y compromiso del entorno de identidad.
  • Acceso no autorizado a cuentas, grupos y políticas de seguridad.
  • Movimiento lateral hacia otros servidores y estaciones de trabajo.
  • Robo de credenciales e información sensible.
  • Alteración o eliminación de objetos del directorio.
  • Afectación de la confidencialidad, integridad y disponibilidad de los servicios de autenticación corporativos.

Recomendaciones

Para mitigar el riesgo asociado a esta vulnerabilidad se recomienda:

01 Aplicar inmediatamente las actualizaciones de seguridad

Aplicar inmediatamente las actualizaciones de seguridad publicadas por Microsoft para Windows Server 2022 y Windows Server 2025.

02 Verificar todos los controladores de dominio

Verificar que todos los controladores de dominio se encuentren completamente actualizados y que las versiones instaladas sean iguales o superiores a las indicadas por Microsoft.

03 Implementar el principio de mínimo privilegio

Implementar el principio de mínimo privilegio, limitando el número de cuentas con acceso al dominio y revisando periódicamente los permisos asignados.

04 Restringir el acceso a Active Directory

Restringir el acceso a los servicios de Active Directory únicamente a redes y sistemas autorizados, reduciendo la superficie de ataque.

05 Monitorear continuamente los eventos

Monitorear continuamente los eventos de autenticación y los registros de Active Directory mediante soluciones SIEM, XDR o EDR, con el fin de detectar comportamientos anómalos.

06 Fortalecer las cuentas privilegiadas

Fortalecer la seguridad de las cuentas privilegiadas mediante autenticación multifactor (MFA), soluciones de Privileged Access Management (PAM) y segmentación administrativa.

07 Realizar análisis y pruebas periódicas

Realizar análisis periódicos de vulnerabilidades y pruebas de penetración sobre la infraestructura de identidad para identificar configuraciones inseguras y verificar la correcta aplicación de los parches de seguridad.

Autor:

Juan Sebastian Ramirez Martin  

Cybersecurity Presales Engineer

Tal vez te podría interesar