Patch Tuesday di agosto: Microsoft corregge 400 vulnerabilità, tre sono zero-day
Vulnerabilidades

Imagen ilustrativa generada con IA

Patch Tuesday de agosto: Microsoft corrige 400 vulnerabilidades, tres son zero-day

Microsoft publicó el 11 de agosto de 2026 las actualizaciones de seguridad del Patch Tuesday, con las que corrigió 400 vulnerabilidades. Tres son

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Tres zero-day, una explotada por Lazarus

Microsoft publicó el 11 de agosto de 2026 las actualizaciones de seguridad del Patch Tuesday, con las que corrigió 400 vulnerabilidades. Tres son zero-day: una está siendo explotada activamente y otras dos ya se habían divulgado públicamente.

La vulnerabilidad utilizada en los ataques es CVE-2026-68820, presente en el controlador AFD.sys, el componente Windows Ancillary Function Driver for WinSock. El problema es un use-after-free que permite a un atacante autenticado localmente provocar una condición de carrera mediante una aplicación especialmente diseñada y obtener privilegios de SYSTEM.

Check Point atribuye el descubrimiento a Moshe Marelus y David Driker. Según la compañía, el grupo norcoreano Lazarus habría explotado la vulnerabilidad para distribuir una nueva variante del rootkit de kernel FudModule. Microsoft no ha publicado detalles técnicos sobre el exploit.

Vulnerabilidades de Windows divulgadas previamente

CVE-2026-62832 afecta a Windows User Profile Service. Una resolución incorrecta de enlaces antes del acceso a los archivos permite que un atacante autenticado con otra cuenta local cargue la sección del Registro de un usuario, lea o modifique sus datos y obtenga privilegios administrativos.

La vulnerabilidad no requiere interacción del usuario. Microsoft atribuye el aviso a un investigador anónimo; la descripción coincide con el problema LegacyHive, publicado por Nightmare Eclipse.

Will Dormann, principal vulnerability analyst de Tharros, informó de que un usuario sin privilegios administrativos puede modificar la sección del Registro para preparar comandos que se ejecuten con privilegios administrativos cuando el administrador inicie sesión en el dispositivo.

El tercer zero-day es CVE-2026-72971, ubicado en el Windows Container Isolation FS Filter Driver, en el archivo unionfs.sys. Microsoft lo describe como una vulnerabilidad de manipulación local causada por una gestión incorrecta de los enlaces antes del acceso a los archivos.

El problema se divulgó públicamente, pero no hay más detalles verificables sobre su impacto operativo o sus métodos de explotación.

Un paquete con 42 vulnerabilidades críticas

De las 400 vulnerabilidades corregidas, 42 están clasificadas como Critical: 37 permiten la ejecución remota de código y cinco, la elevación de privilegios.

La distribución general incluye:

  • 176 vulnerabilidades de elevación de privilegios;
  • 110 de ejecución remota de código;
  • 86 de divulgación de información;
  • 21 de spoofing;
  • 12 de denegación de servicio;
  • 11 de omisión de funciones de seguridad.

Los impactos documentados van desde la ejecución remota de código y la obtención de privilegios SYSTEM o administrativos hasta el acceso y la modificación de datos pertenecientes a otros usuarios.

El recuento incluye exclusivamente las correcciones publicadas en el Patch Tuesday del 11 de agosto. No incluye problemas corregidos anteriormente relacionados con Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office y Power Apps. El mes anterior, Microsoft había corregido 570 vulnerabilidades.

Microsoft también prevé un aumento del número de actualizaciones, relacionado con el uso de un sistema de descubrimiento de vulnerabilidades basado en inteligencia artificial.

Qué deben hacer los administradores

Es necesario instalar las actualizaciones de seguridad de agosto de 2026, dando prioridad a los sistemas Windows expuestos y a los dispositivos con varias cuentas locales. Las correcciones también afectan a los entornos que utilizan AFD.sys, Windows User Profile Service y unionfs.sys.

No se han indicado soluciones alternativas, mitigaciones temporales ni indicadores de compromiso. Tampoco se han especificado las versiones exactas de Windows afectadas por las tres vulnerabilidades.

Para las actualizaciones no relacionadas con la seguridad, se mencionan los siguientes paquetes:

  • Windows 11 KB5121003;
  • Windows 11 KB5120240;
  • Windows 10 KB5120249, actualización de seguridad extendida.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadospatchtuesdayagostomicrosoftcorrigevulnerabilidadestreszero
Volver al inicio