Notebookcheck Logo

Martes de parches de agosto de 2026: Microsoft corrige más de 420 fallos

La interfaz de usuario oficial de escritorio para Microsoft Windows 11.
ⓘ Microsoft.com
La interfaz de usuario oficial de escritorio para Microsoft Windows 11.
Los hackers de Lazarus ya estaban aprovechando una vulnerabilidad del núcleo de Windows antes de que Microsoft lanzara el parche de agosto. Compruebe qué CVE debe priorizar este «Patch Tuesday».

El «Patch Tuesday» de agosto de 2026 de Microsoft se ha convertido en una de las mayores actualizaciones de seguridad del año, corrigiendo 421 vulnerabilidades (CVE), incluidas más de 40 calificadas como críticas, según la Guía de actualizaciones de seguridad de Microsoft y varios proveedores de seguridad que han realizado un seguimiento del lanzamiento. La actualización destaca por una vulnerabilidad en un controlador del núcleo que se está explotando activamente, un fallo de elevación de privilegios revelado públicamente vinculado a un investigador que mantiene una larga disputa con Microsoft, y una cadena de ejecución remota de código en SharePoint señalada por Rapid7.

El Grupo Lazarus aprovecha una vulnerabilidad de día cero en un controlador del núcleo

La corrección más urgente es la CVE-2026-68820, una vulnerabilidad de tipo «use-after-free» en el controlador de funciones auxiliares de Windows para WinSock (afd.sys), el controlador en modo kernel que sustenta la API de Windows Sockets. Microsoft afirma que un atacante autenticado localmente puede provocar una condición de carrera mediante una aplicación especialmente diseñada para obtener privilegios de sistema sin interacción por parte del usuario. Check Point Research informó de que el Grupo Lazarus de Corea del Norte explotó esta vulnerabilidad como parte de su campaña «Operation Dream Job», utilizando contactos falsos de reclutadores y un visor de PDF troyanizado para desplegar «Troy», una nueva puerta trasera, antes de escalar privilegios e instalar una versión actualizada de su rootkit en modo kernel «FudModule». La actividad se ha centrado en organizaciones de los sectores de la defensa, el sector aeroespacial y la aviación en Europa, la India y Brasil. La CISA ha añadido CVE-2026-68820 a su catálogo de vulnerabilidades explotadas conocidas, con un plazo de corrección que vence el 25 de agosto.

Una disputa pública en torno a LegacyHive

Microsoft también ha corregido CVE-2026-62832, una vulnerabilidad de elevación de privilegios en el Servicio de perfiles de usuario de Windows. El fallo permite a un atacante autenticado que posea las credenciales de otra cuenta local forzar al servicio a cargar el subárbol del Registro de dicha cuenta —potencialmente la de un administrador—, lo que le otorga acceso no autorizado a esos datos y a los derechos de administrador. Microsoft atribuyó el descubrimiento a un investigador anónimo, aunque los detalles técnicos coinciden con los de LegacyHive, una prueba de concepto que el investigador bajo el seudónimo de Nightmare Eclipse publicó tan solo unas horas después del «Patch Tuesday» de julio. Dado que ya había circulado públicamente código de explotación funcional, Microsoft consideró que era más probable que la vulnerabilidad fuera explotada de forma más generalizada.

Rapid7 completa una cadena de ejecución remota de código (RCE) en SharePoint

Completa esta publicación el CVE-2026-63520, una vulnerabilidad de ejecución remota de código en SharePoint Server derivada de una instanciación insegura de tipos .NET dentro de Business Connectivity Services. Rapid7 la reveló junto con Microsoft como la segunda parte de una cadena de explotación creada para el Pwn2Own de Berlín. Junto con el CVE-2026-55040, la elusión de la autenticación JWT que Rapid7 reveló en julio, estas dos vulnerabilidades permiten a un atacante no autenticado ejecutar código en un servidor de SharePoint vulnerable con los privilegios de su cuenta de servicio sin necesidad de credenciales.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 08 > Martes de parches de agosto de 2026: Microsoft corrige más de 420 fallos
Darryl Linington, 2026-08-14 (Update: 2026-08-14)