Microsoft corrige 398 fallos, incluyendo un día cero en un controlador de Windows

Microsoft ha lanzado sus actualizaciones de seguridad mensuales corrigiendo 398 vulnerabilidades. Entre ellas destaca una vulnerabilidad de día cero en un controlador del núcleo de Windows que ya está siendo explotada activamente.

Microsoft lanzó sus actualizaciones de seguridad mensuales el martes, y uno de los fallos que cerró ya se está utilizando en ataques.

Detalles técnicos de la vulnerabilidad crítica El error se encuentra en un controlador central del núcleo de Windows que gestiona las operaciones de sockets de red. Un atacante con código ya ejecutándose en una máquina puede utilizarlo para lograr una escalada de privilegios a SYSTEM. Este parche se distribuye con prioridad.

La vulnerabilidad está identificada como CVE-2026-68820 (puntuación CVSS: 7.0) y es la única en el lanzamiento de este mes que Microsoft señala como siendo explotada activamente. La explotación depende de provocar una condición de carrera en el controlador. Microsoft no ha atribuido públicamente la explotación; sin embargo, Check Point Research afirma que Lazarus utilizó este día cero en su campaña Operation Dream Job.

Otras vulnerabilidades críticas y severas Otros cuatro fallos en el lanzamiento no requieren nada por parte de la víctima: ni cuenta, ni contraseña, ni clics. Estos afectan a Windows DNS Server, Windows Deployment services, la implementación del protocolo de transporte QUIC de Microsoft y HPC Pack; cada uno de ellos tiene una puntuación CVSS de 9.8. Ninguno fue marcado como explotado en el momento en que se enviaron las actualizaciones.

Contando de forma independiente, la Zero Day Initiative sitúa el lanzamiento en 398 nuevos CVE, 62 de los cuales están calificados como Críticos. El recuento muestra la magnitud del lanzamiento; el estado de explotación y el alcance determinan el orden de aplicación de los parches.\n **Corrección de SharePoint y otros componentes** El lanzamiento también cierra la mitad de ejecución remota de código (RCE) de una cadena de SharePoint cuya omisión de autenticación fue corregida en julio. Las granjas de SharePoint locales deben tener instaladas ambas actualizaciones.

Check Point Research indicó que CVE-2026-68820 es un uso después de liberación (use-after-free) en afd.sys, el Ancillary Function Driver para WinSock y un componente del lado del núcleo de la red de Windows.

El fallo es una escalada de privilegios: un atacante necesita código ejecutándose previamente en la máquina para luego poder alcanzar el nivel SYSTEM. Microsoft lo marca como explotado activamente, lo que lo sitúa por delante de las cuatro RCE de servidor con puntuación 9.8 mencionadas anteriormente, a pesar de su menor puntuación.

Las cuatro vulnerabilidades de ejecución remota de código sin autenticación son las que deben quedar en segundo plano tras el fallo del controlador explotado, ya que estas pueden otorgar a un atacante acceso a código en un servidor sin necesidad previa de una cuenta o una acción del usuario.

Priorización y contexto de parches HPC Pack no está instalado por defecto, y la prioridad práctica de los otros tres depende igualmente de si el servicio vulnerable está presente y es accesible en un entorno determinado. Por lo tanto, el inventario de servicios y la alcanzabilidad son factores determinantes junto con el estado de explotación al establecer la prioridad del parche.

Agosto también completa una corrección de SharePoint en dos partes que comenzó en julio.

Rapid7 Labs informó a Microsoft el 18 de mayo sobre una cadena de explotación que combinaba una omisión de autenticación con una vulnerabilidad de ejecución de código separada para lograr una RCE sin autenticación contra SharePoint local. Microsoft confirmó dos días después que planeaba dividir la remediación entre los ciclos de actualización de julio y agosto.

Julio corrigió la primera parte, CVE-2026-55040, una omisión de autenticación Crítica con una puntuación de 9.1. Rapid7 descubrió que el fallo permite a un atacante remoto no autenticado asumir la identidad de un usuario o administrador de un sitio de SharePoint si el atacante conoce la identidad a suplantar. Agosto proporciona la corrección para el componente RCE, identificado como CVE-2026-63520.

La distinción es importante: CVE-2026-63520 es la parte de ejecución de código de la cadena, no es por sí misma una condición sin autenticación. Es la combinación de la RCE con CVE-2026-55040 lo que produjo la RCE sin autenticación detectada por Rapid7.

Rapid7 afirma que parchear CVE-2026-55040 rompe la cadena demostrada, por lo que una vez aplicada la corrección de julio, esa ruta ya estaba cerrada; la actualización de agosto ahora cierra también el componente RCE.\n Coloque CVE-2026-68820 en la parte superior para sistemas Windows donde un atacante ya tenga código ejecutándose y pueda usar el fallo para alcanzar SYSTEM. Priorice los servicios expuestos de DNS, WDS, QUIC y HPC justo después, y luego confirme que las granjas de SharePoint locales tengan tanto la corrección de omisión de autenticación de julio como la corrección RCE de agosto.

Fuente:
https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad