Actualidad en ciberseguridad: julio de 2026
Nacho García
Fundador de CSPS · Global CISO

Microsoft publica su mayor lote de parches de la historia y TuLotero sufre el robo de DNI y selfies de unos 100.000 usuarios. Lo más relevante del mes.
Actualidad en ciberseguridad: julio de 2026
Resumen de lo más relevante del mes, elaborado a partir de fuentes públicas. Las cifras son las que comunica cada fuente y pueden actualizarse.
Microsoft publica el mayor Patch Tuesday de su historia
En julio, Microsoft corrigió 622 vulnerabilidades según su Security Update Guide, más del triple que el récord anterior, de junio. Otros recuentos difieren ligeramente (por ejemplo, Zero Day Initiative contó 621, y hay medios que dan cifras menores o mayores según cómo agrupen las entradas de Office). Entre ellas había dos zero-days explotados activamente: CVE-2026-56164, en SharePoint Server, y CVE-2026-56155, en Active Directory Federation Services; y uno más divulgado públicamente, un salto de BitLocker que requiere acceso físico. Según The Hacker News, Microsoft atribuye el volumen a su nuevo escaneo con IA, y avisó de que habrá más actualizaciones por entrega.
Qué aprender: más parches no significa un producto peor, sino que se encuentran más fallos. El reto para los equipos es priorizar: no todo se puede parchear a la vez, y los fallos ya explotados van primero.
España: TuLotero, DNI y selfies de unos 100.000 usuarios
Entre el 13 y el 15 de julio, TuLotero detectó un acceso no autorizado a bases de datos con documentos de identificación. Según la propia compañía, el incidente afectó a aproximadamente el 2 % de sus usuarios, unas 100.000 personas, y comprometió imágenes del anverso y reverso del DNI y selfies de verificación. Aseguró que contraseñas, datos bancarios y medios de pago no se vieron afectados porque se guardan en otros sistemas. Notificó a la Agencia Española de Protección de Datos el 17 de julio y denunció a las fuerzas de seguridad. Lo recoge Aragón Digital.
Qué aprender: separar los datos más sensibles en sistemas distintos limita el daño, y notificar a tiempo es una obligación legal. Si recibes un aviso de una empresa a la que has entregado tu DNI, desconfía de correos o llamadas que citen tus datos reales.
Qué puedes practicar este mes
- Investiga una vulnerabilidad publicada: busca su CVE, su gravedad y si hay explotación conocida, y escribe tres líneas para un directivo no técnico.
- Comprueba qué datos tuyos están en filtraciones conocidas y activa el segundo factor en tus cuentas.
FAQ
¿Por qué Microsoft saca tantos parches de golpe? Según la propia Microsoft, por el uso de herramientas de análisis con IA que encuentran más fallos. El resultado es un aumento puntual del volumen por entrega.
¿Qué hago si me llega un aviso de brecha? Cambia las contraseñas que reutilices, activa el doble factor y desconfía de mensajes que mencionen tus datos reales.