El Patch Tuesday de julio de 2026 de Microsoft corrigió 622 vulnerabilidades, un récord, y una de ellas es un fallo crítico de ejecución remota de código en un protocolo VPN integrado en Windows Server. Si administras Always On VPN u otro acceso remoto basado en SSTP, esto va contigo. Si usas una app VPN comercial como NordVPN o ProtonVPN, no. Aquí está la diferencia, y por qué merece explicarse.
Qué se corrigió exactamente
El 14 de julio, Microsoft publicó parches para 622 vulnerabilidades, incluidos dos zero-days ya explotados activamente y un tercero que se había hecho público antes de que existiera un parche. Entre los 62 fallos calificados como críticos está CVE-2026-50694, una vulnerabilidad de ejecución remota de código en el Secure Socket Tunneling Protocol (SSTP), con una puntuación CVSS de 8.1.
SSTP es un protocolo de túnel VPN que Microsoft integró en Windows hace años. Envuelve el tráfico PPP dentro de HTTPS, lo que hace que parezca tráfico web normal para los cortafuegos y proxies. Ese es precisamente su propósito: SSTP se diseñó para atravesar equipos de red restrictivos que bloquean directamente otros protocolos VPN. También es el protocolo que hay detrás de Always On VPN, la solución de acceso remoto empresarial de Microsoft, concretamente para las conexiones user-tunnel que permiten a los empleados llegar a la red corporativa desde cualquier lugar.
CVE-2026-50694 es un fallo de tipo use-after-free (clasificado como CWE-416 en la nomenclatura estándar). En la práctica, esto significa que un atacante sin autenticar puede enviar un paquete SSTP especialmente diseñado a un servidor vulnerable y conseguir ejecución de código, sin necesidad de credenciales ni de que el usuario haga nada. Richard Hicks, referente en Always On VPN, marcó esta actualización como prioritaria en su repaso de seguridad de julio. El único punto que suaviza un poco la urgencia es que Microsoft califica la complejidad del ataque como alta: el atacante necesita completar pasos preparatorios adicionales antes de que el exploit funcione, lo que da algo de margen, pero no convierte el parche en opcional.
Por qué una RCE sin autenticación en un VPN expuesto a internet importa tanto
El detalle que hace especialmente delicado este caso es la exposición. Los servidores SSTP están pensados para estar directamente en internet, aceptando conexiones entrantes de empleados remotos desde cualquier sitio. No es un error de configuración, es el diseño en sí. Y eso significa que cualquier rol VPN SSTP vulnerable en Windows Server es, por definición, accesible para cualquiera que escanee internet buscándolo. Una RCE sin autenticación en una infraestructura construida para estar expuesta a internet es de lo más urgente que puede aparecer en un Patch Tuesday.
Este fallo no llega aislado. Los dispositivos perimetrales y la infraestructura de acceso remoto (pasarelas VPN, cortafuegos y los servidores que hay detrás) se han convertido en una de las categorías más explotadas en las brechas de seguridad de los últimos años. Los atacantes han aprendido que un solo fallo en una máquina diseñada para aceptar conexiones de internet vale más que semanas intentando engañar a un empleado con phishing. Los investigadores de seguridad señalan este patrón una y otra vez: protocolos antiguos y dispositivos perimetrales que nunca se rediseñaron pensando en el panorama de amenazas actual.
¿Quieres comparar todos los VPN uno al lado del otro? Consulta nuestra tabla comparativa completa con puntuaciones en 18 criterios.
El Patch Tuesday de julio de 2026, en contexto
El fallo de SSTP es solo una línea dentro de una publicación muy extensa. La actualización de julio de Microsoft cubrió 622 vulnerabilidades en total, el Patch Tuesday más grande registrado hasta ahora, con 62 calificadas como críticas. Dos de ellas eran zero-days que ya se explotaban activamente cuando se publicó el parche, y una tercera se había hecho pública antes de que existiera una solución. Tanto The Hacker News como CyberSecurityNews destacaron el volumen como lo más llamativo, y ambos mencionaron específicamente la RCE de SSTP por la forma en que se despliega este protocolo.
Los Patch Tuesday grandes ya son algo habitual, pero el tamaño de este es un recordatorio de que “parchear cuando sea cómodo” no es una estrategia real para nada que esté expuesto a internet. Los atacantes leen las notas de la actualización el mismo día que los equipos de seguridad.
Quién tiene que actuar, y quién no
Si administras Always On VPN, o cualquier despliegue de Windows Server con el rol SSTP activado para acceso remoto: parchea ahora. Este es directamente tu problema. Comprueba qué servidores tienen el rol VPN activo, confirma que la actualización de julio está aplicada, y si no puedes parchear de inmediato, valora si se puede restringir la exposición de SSTP a nivel de red mientras tanto. El artículo de Richard Hicks y el aviso oficial de Microsoft indican los números de KB exactos según tu versión de Windows Server.
Si buscas una suscripción VPN de consumo, o ya usas una: esto no te afecta. NordVPN, ProtonVPN, Mullvad y el resto de servicios que cubrimos en este sitio operan su propia infraestructura de servidores, basada en protocolos como WireGuard, OpenVPN o Lightway, no en un rol SSTP de Windows Server. CVE-2026-50694 es un fallo en un componente concreto del software de servidor de Microsoft, no en el concepto de VPN, y mucho menos en ninguna app comercial. Es lógico preguntarse, cada vez que aparece un titular sobre un “fallo VPN”, si tu propia suscripción está en riesgo, y la respuesta honesta aquí es: comprueba de qué infraestructura habla realmente la noticia antes de asumir nada.
Vale la pena recordar el patrón de todos modos. Es la misma lección de otras noticias VPN de este año: la palabra “VPN” se usa para productos radicalmente distintos, desde un rol de Windows Server integrado en redes corporativas hasta una app de consumo instalada en un móvil, y un fallo crítico en uno no dice nada sobre el otro.
Qué hacer ahora
Para administradores: esto va en la lista de “parchear ya”, no en la de la próxima ventana de mantenimiento. RCE sin autenticación más exposición a internet por diseño es la combinación que se convierte en brecha si se deja sin corregir. Revisa cada instancia de Windows Server que ejecute Always On VPN u otro acceso remoto basado en SSTP contra la actualización de julio de 2026, y no des por hecho que “ya lo haremos” es seguro, dado lo atractiva que se ha vuelto la infraestructura perimetral para los atacantes.
Para el resto: no hace falta hacer nada. Si buscas un VPN que no dependa de infraestructura Windows antigua y use un protocolo moderno por defecto, proveedores como NordVPN usan por defecto NordLynx, su implementación de WireGuard, con una base de código y una superficie de ataque completamente distintas. Si la privacidad y un historial de auditorías limpio te importan más que la velocidad pura, ProtonVPN también merece un vistazo. Nuestra guía de protocolos VPN y nuestra comparativa WireGuard vs OpenVPN explican con más detalle por qué el protocolo que usa un proveedor importa más de lo que la mayoría piensa.
CVE-2026-50694 es un fallo serio para el grupo reducido de administradores que operan infraestructura VPN basada en SSTP, y un no-evento para cualquiera que use una app VPN comercial. La verdadera noticia es el Patch Tuesday récord de 622 vulnerabilidades en el que viene incluido, y la tendencia continuada que convierte la infraestructura perimetral y de acceso remoto en la vía preferida hacia las redes corporativas. Si administras Always On VPN, parchea hoy. Si estás eligiendo un VPN de consumo, esto no cambia nada en tu decisión, pero sirve como recordatorio de elegir un proveedor con protocolos modernos en lugar de antiguos.
Fuentes: Richard Hicks, Always On VPN Security Updates | The Hacker News