Martes de parches de agosto de 2026: Microsoft corrige más de 420 fallos

El «Patch Tuesday» de agosto de 2026 de Microsoft se ha convertido en una de las mayores actualizaciones de seguridad del año, corrigiendo 421 vulnerabilidades (CVE), incluidas más de 40 calificadas como críticas, según la Guía de actualizaciones de seguridad de Microsoft y varios proveedores de seguridad que han realizado un seguimiento del lanzamiento. La actualización destaca por una vulnerabilidad en un controlador del núcleo que se está explotando activamente, un fallo de elevación de privilegios revelado públicamente vinculado a un investigador que mantiene una larga disputa con Microsoft, y una cadena de ejecución remota de código en SharePoint señalada por Rapid7.
El Grupo Lazarus aprovecha una vulnerabilidad de día cero en un controlador del núcleo
La corrección más urgente es la CVE-2026-68820, una vulnerabilidad de tipo «use-after-free» en el controlador de funciones auxiliares de Windows para WinSock (afd.sys), el controlador en modo kernel que sustenta la API de Windows Sockets. Microsoft afirma que un atacante autenticado localmente puede provocar una condición de carrera mediante una aplicación especialmente diseñada para obtener privilegios de sistema sin interacción por parte del usuario. Check Point Research informó de que el Grupo Lazarus de Corea del Norte explotó esta vulnerabilidad como parte de su campaña «Operation Dream Job», utilizando contactos falsos de reclutadores y un visor de PDF troyanizado para desplegar «Troy», una nueva puerta trasera, antes de escalar privilegios e instalar una versión actualizada de su rootkit en modo kernel «FudModule». La actividad se ha centrado en organizaciones de los sectores de la defensa, el sector aeroespacial y la aviación en Europa, la India y Brasil. La CISA ha añadido CVE-2026-68820 a su catálogo de vulnerabilidades explotadas conocidas, con un plazo de corrección que vence el 25 de agosto.
Una disputa pública en torno a LegacyHive
Microsoft también ha corregido CVE-2026-62832, una vulnerabilidad de elevación de privilegios en el Servicio de perfiles de usuario de Windows. El fallo permite a un atacante autenticado que posea las credenciales de otra cuenta local forzar al servicio a cargar el subárbol del Registro de dicha cuenta —potencialmente la de un administrador—, lo que le otorga acceso no autorizado a esos datos y a los derechos de administrador. Microsoft atribuyó el descubrimiento a un investigador anónimo, aunque los detalles técnicos coinciden con los de LegacyHive, una prueba de concepto que el investigador bajo el seudónimo de Nightmare Eclipse publicó tan solo unas horas después del «Patch Tuesday» de julio. Dado que ya había circulado públicamente código de explotación funcional, Microsoft consideró que era más probable que la vulnerabilidad fuera explotada de forma más generalizada.
Rapid7 completa una cadena de ejecución remota de código (RCE) en SharePoint
Completa esta publicación el CVE-2026-63520, una vulnerabilidad de ejecución remota de código en SharePoint Server derivada de una instanciación insegura de tipos .NET dentro de Business Connectivity Services. Rapid7 la reveló junto con Microsoft como la segunda parte de una cadena de explotación creada para el Pwn2Own de Berlín. Junto con el CVE-2026-55040, la elusión de la autenticación JWT que Rapid7 reveló en julio, estas dos vulnerabilidades permiten a un atacante no autenticado ejecutar código en un servidor de SharePoint vulnerable con los privilegios de su cuenta de servicio sin necesidad de credenciales.
Fuente(s)
Top 10 Análisis
» Top 10 Portátiles Multimedia
» Top 10 Portátiles de Juego
» Top 10 Portátiles de Juego ligeros
» Top 10 Portátiles Asequibles de Oficina/Empresa
» Top 10 Portátiles de Juego Ligeros
» Top 10 Portátiles de Oficina/Empresa Premium
» Top 10 Estaciones de Trabajo
» Top 10 Subportátiles
» Top 10 Ultrabooks
» Top 10 Convertibles
» Top 10 Tablets
» Top 10 Tablets Windows
» Top 10 Tablets de menos de 250 Euros
» Top 10 Phablets (>5.5")
» Top 10 Smartphones
» Top 10 Smartphones (≤5")
» Top 10 Smartphones de menos de 300 Euros
» Top 10 Smartphones de menos de 120 Euros
» Top 10 Portátiles de menos de 1000 Euros
» Top 10 Portátiles de menos de 500 Euros
» Top 10 Portátiles de menos de 300 Euros
» Los Mejores Displays de Portátiles Analizados por Notebookcheck











