Imagen ilustrativa generada con IA
Microsoft corrige 398 vulnerabilidades mientras una falla explotada del kernel de Windows entra en CISA KEV
Microsoft parchea 398 vulnerabilidades, incluida CVE-2026-68820 del kernel Windows con explotación activa añadida al catálogo KEV de CISA.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Microsoft ha publicado actualizaciones de seguridad para al menos 398 vulnerabilidades en Windows y otros productos compatibles, incluidas 42 consideradas críticas. Estas fallas podrían permitir controlar de forma remota sistemas vulnerables con poca o ninguna intervención de los usuarios.
El problema más urgente es CVE-2026-68820, una vulnerabilidad de escalada de privilegios en el controlador de funciones auxiliares para WinSock de Windows. Microsoft ha detectado explotación activa y CISA ha añadido la falla a su catálogo de vulnerabilidades explotadas conocidas.
Otras dos vulnerabilidades destacadas afectan al servicio de perfiles de usuario de Windows y al filtro del sistema de archivos de aislamiento de contenedores de Windows. Ambas requieren acceso local, pero presentan riesgos diferentes relacionados con los privilegios de administrador y las modificaciones no autorizadas del sistema.
Una vulnerabilidad use-after-free permite obtener privilegios SYSTEM
CVE-2026-68820 es una vulnerabilidad use-after-free en afd.sys, el controlador del kernel que admite funciones auxiliares de Windows Sockets. Microsoft la considera importante y le ha asignado una puntuación base CVSS 3.1 de 7,0.
El ataque es local, no remoto. Un atacante autenticado con privilegios limitados debe ejecutar una aplicación especialmente diseñada y activar correctamente una condición de carrera. No se necesita ninguna otra interacción del usuario.
Si la explotación tiene éxito, el atacante puede obtener privilegios SYSTEM, lo que le proporciona un amplio control sobre el equipo Windows comprometido. Esto hace que la falla resulte especialmente útil después de una intrusión inicial.
Por ejemplo, un atacante podría establecer primero una presencia limitada mediante phishing u otro vector de acceso. Después, podría intentar repetidamente ganar la condición de carrera y elevar sus privilegios. Landon Miles, de Automox, atribuyó la puntuación relativamente alta de complejidad del ataque a la dificultad de activar esa carrera de forma fiable.
El vector oficial es:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
La condición se clasifica como CWE-416, use after free. Microsoft registra la vulnerabilidad como explotada, pero no divulgada públicamente, lo que sugiere que los ataques fueron detectados sin que la falla subyacente se hubiera documentado abiertamente con anterioridad.
Moshe Marelus y David Driker, de Check Point, recibieron el reconocimiento por la divulgación coordinada. Microsoft publicó la revisión 1.0 del aviso el 11 de agosto de 2026.
Versiones de Windows expuestas a CVE-2026-68820
La vulnerabilidad afecta a varias generaciones de clientes y servidores. Los sistemas que ejecuten versiones inferiores a los siguientes umbrales deben considerarse vulnerables:
| Producto | Versiones vulnerables |
|---|---|
| Windows 10 1607 | Inferiores a 10.0.14393.9418 |
| Windows 10 1809 | Inferiores a 10.0.17763.9115 |
| Windows 10 21H2 | Inferiores a 10.0.19044.7663 |
| Windows 10 22H2 | Inferiores a 10.0.19045.7663 |
| Windows 11 23H2 | Inferiores a 10.0.22631.7517 |
| Windows 11 24H2 | Inferiores a 10.0.26100.9106 |
| Windows 11 25H2 | Inferiores a 10.0.26200.9106 |
| Windows 11 26H1 | Inferiores a 10.0.28000.2704 |
| Windows Server 2016 | Inferiores a 10.0.14393.9418 |
| Windows Server 2019 | Inferiores a 10.0.17763.9115 |
| Windows Server 2022 | Inferiores a 10.0.20348.5440 |
NVD también identifica Windows Server 2012 como afectado, pero no hay un umbral de versión disponible para ese producto.
Los administradores deben comprobar los números de versión instalados, en lugar de revisar únicamente los nombres y las ediciones de Windows. Etiquetas de producto similares pueden corresponder a distintos niveles de mantenimiento.
CISA ordena acelerar la corrección
CISA añadió CVE-2026-68820 al catálogo KEV el 11 de agosto de 2026. El plazo de corrección para las agencias federales estadounidenses vencía el 25 de agosto de 2026.
La acción requerida consiste en aplicar las mitigaciones del proveedor de acuerdo con la directiva CISA BOD 26-04, «Prioritizing Security Updates Based on Risk», y los requisitos de la agencia para la clasificación forense. Las disposiciones aplicables de BOD 26-04 también abarcan los servicios en la nube. Si no hay mitigaciones eficaces disponibles, CISA ordena a las agencias dejar de utilizar el producto afectado cuando sea necesario.
La entrada de KEV diferencia CVE-2026-68820 de las vulnerabilidades respaldadas únicamente por escenarios de ataque teóricos. Se ha observado explotación activa.
La falla se suma a otras vulnerabilidades de Microsoft incorporadas a KEV durante los últimos 90 días:
- CVE-2019-1068 el 26 de agosto de 2026
- CVE-2026-55040 y CVE-2026-33824 el 18 de agosto de 2026
- CVE-2026-50522 el 22 de julio de 2026
- CVE-2026-58644 el 16 de julio de 2026
- CVE-2026-45659 el 1 de julio de 2026
CVE-2026-45659 está relacionada con actividad de ransomware.
La falla divulgada públicamente del servicio de perfiles de usuario tiene más probabilidades de ser explotada
CVE-2026-62832 afecta al servicio de perfiles de usuario de Windows y tiene una puntuación CVSS de 7,8. Se debe a una resolución incorrecta de enlaces antes del acceso a los archivos, clasificada como CWE-59.
Un atacante autenticado necesita las credenciales de otra cuenta local y debe ejecutar una aplicación diseñada para cargar la sección del registro del otro usuario. Una explotación exitosa puede exponer o modificar los datos de ese usuario y elevar al atacante a privilegios de administrador.
El ataque tiene una complejidad baja y no requiere interacción del usuario:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Microsoft describe CVE-2026-62832 como divulgada públicamente y con «más probabilidades» de ser explotada, pero registra explícitamente que no se ha detectado explotación. Algunos informes han apuntado a una posible conexión con el problema «LegacyHive», debatido públicamente y asociado al investigador conocido como Nightmare Eclipse, aunque esa relación no ha sido confirmada.
Los sistemas afectados y los umbrales mínimos de versión corregida son:
- Windows 10 21H2:
10.0.19044.7663 - Windows 10 22H2:
10.0.19045.7663 - Windows 11 23H2:
10.0.22631.7517 - Windows 11 24H2:
10.0.26100.9168 - Windows 11 25H2:
10.0.26200.9168 - Windows 11 26H1:
10.0.28000.2704 - Windows Server 2022:
10.0.20348.5499 - Windows Server 2025:
10.0.26100.33296
Microsoft atribuyó el hallazgo a un investigador anónimo y publicó la revisión 1.0 del aviso el 11 de agosto de 2026.
Una falla del aislamiento de contenedores permite manipulaciones locales
CVE-2026-72971 afecta a unionfs.sys, el controlador de filtro del sistema de archivos de aislamiento de contenedores de Windows. Permite que un atacante local con pocos privilegios manipule datos sin interacción del usuario.
La vulnerabilidad tiene una puntuación CVSS de 5,5 y el siguiente vector:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Su impacto se limita a la integridad: la puntuación indica que no afecta a la confidencialidad ni a la disponibilidad. Según los informes, Microsoft considera improbable su explotación y no se conocen indicios de ataques.
NVD identifica como vulnerables las versiones de Windows 11 26H1 inferiores a 10.0.28000.2704. No hay más detalles exactos del aviso de Microsoft disponibles.
Los equipos defensivos deben aplicar los parches según el riesgo e investigar los sistemas expuestos
CVE-2026-68820 debe encabezar las colas de despliegue porque está siendo explotada activamente y puede proporcionar acceso SYSTEM. CVE-2026-62832 requiere una atención acelerada porque se ha divulgado públicamente y Microsoft considera más probable su explotación.
No se ha divulgado ninguna solución alternativa específica para ninguna de las dos vulnerabilidades. La instalación de las actualizaciones oficiales de Microsoft es la medida de corrección disponible.
Las organizaciones deben probar el amplio paquete de actualizaciones en distintas configuraciones de endpoints, roles de servidor, productos de seguridad y aplicaciones críticas. Los despliegues por anillos pueden reducir las interrupciones y, al mismo tiempo, permitir que los equipos detecten instalaciones fallidas, problemas de compatibilidad, reinicios inesperados e inestabilidad de los servicios.
Los equipos defensivos también deben revisar los sistemas potencialmente expuestos en busca de aplicaciones ejecutadas localmente que resulten sospechosas, eventos inusuales de escalada de privilegios y actividad anómala relacionada con afd.sys. No se han divulgado indicadores específicos de explotación, por lo que la investigación debe basarse en la telemetría de comportamiento y de los endpoints.
En el caso de CVE-2026-62832, los equipos deben examinar la carga inesperada de secciones del registro, los accesos en los que intervengan varias cuentas locales y los cambios en los datos de otro usuario. Antes de realizar un despliegue generalizado, deben completarse las copias de seguridad.
El volumen de correcciones añade presión operativa. El descubrimiento de vulnerabilidades asistido por IA ayuda a los investigadores a identificar fallas con mayor rapidez, pero la corrección automatizada sigue siendo menos fiable. Una investigación de 1Password descubrió que, en más de la mitad de los casos analizados, los parches generados por modelos de lenguaje de gran tamaño no corregían la vulnerabilidad original, introducían otra debilidad o ambas cosas.
Por tanto, los parches generados por IA todavía requieren revisión humana, pruebas repetidas y verificación independiente. La rapidez para encontrar fallas aún no se traduce en correcciones seguras de una sola aplicación.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaMicrosoft MSRC
- fuente primariaMicrosoft MSRC
- Krebs on Security
CVE tratadas en este artículo
- CVE-2026-50522Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Crítica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2026-45659Alta8.8Deserialization of untrusted data in Microsoft Office SharePoint allows an authorized attacker to execute code over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-62832Alta7.8Improper link resolution before file access ('link following') in Windows User Profile Service allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVE-2026-72971Media5.5Improper link resolution before file access ('link following') in Windows Container Isolation FS Filter Driver (unionfs.sys) allows an authorized attacker to perform tampering locally.
