Microsoft corregge 421 vulnerabilità: sfruttato uno zero-day in `afd.sys`
Vulnerabilidades

Imagen ilustrativa generada con IA

Microsoft corrige 421 vulnerabilidades: se explota un zero-day en `afd.sys`

Microsoft parchea 421 vulnerabilidades el 11/08/2026, incluyendo un zero-day en afd.sys que eleva privilegios a SYSTEM.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Patch Tuesday de agosto: una vulnerabilidad del kernel ya está siendo explotada

Microsoft publicó el 11 de agosto de 2026 las actualizaciones de seguridad para 421 vulnerabilidades. Entre ellas se encuentra CVE-2026-68820, una vulnerabilidad de alta gravedad explotada activamente como zero-day.

El problema afecta al controlador del kernel Ancillary Function Driver for WinSock, identificado por el archivo afd.sys, un componente utilizado por las API de Windows Sockets. La vulnerabilidad es un use-after-free asociado a una condición de carrera.

Para explotarla, el atacante debe autenticarse localmente y ejecutar una aplicación especialmente preparada. No requiere ninguna interacción del usuario. Sin embargo, el ataque puede permitir la elevación de privilegios hasta SYSTEM, el nivel de autorización más alto de Windows.

Microsoft ha detectado actividad de actores capaces de obtener estos privilegios, pero no ha publicado detalles sobre sus métodos operativos, objetivos o herramientas utilizadas.

La atención sobre afd.sys también ha aumentado debido a antecedentes similares. Desde 2022 se han identificado otros tres zero-days explotados en el mismo controlador: CVE-2025-32709, CVE-2025-21418 y CVE-2024-38193. Esta última vulnerabilidad se ha vinculado a operadores norcoreanos relacionados con el grupo Lazarus. Según Tenable, la recurrencia de ataques contra este componente hace plausible el interés de grupos respaldados por Estados.

Otras vulnerabilidades que deben tratarse con urgencia

La segunda prioridad es CVE-2026-62832, en el servicio Windows User Profile Service. La vulnerabilidad permite un ataque de tipo link following antes de acceder a los archivos.

Un usuario autenticado con las credenciales de otra cuenta local puede cargar la colmena del Registro de la víctima, leer o modificar sus datos y llegar a obtener privilegios administrativos. La vulnerabilidad se ha divulgado públicamente y Microsoft considera probable su explotación, aunque no figura como explotada activamente.

También se ha divulgado públicamente CVE-2026-72971, en el controlador Windows Container Isolation FS Filter Driver (unionfs.sys). Puede permitir una manipulación local mediante link following, pero Microsoft considera baja la probabilidad de explotación real.

Entre las vulnerabilidades que podrían permitir la ejecución remota de código figuran:

  • CVE-2026-62878, en Windows DNS Server;
  • CVE-2026-62893, en Windows Deployment Services TFTP Server;
  • CVE-2026-62815, en Microsoft QUIC;
  • CVE-2026-59124, en Microsoft HPC Pack.

El paquete también incluye CVE-2026-62911, una vulnerabilidad de elevación local de privilegios en Exchange Server, y dos vulnerabilidades en la implementación de referencia de TPM 2.0:

  • CVE-2026-6726, clasificada como spoofing;
  • CVE-2026-6727, relacionada con la divulgación de información.

Productos afectados y distribución de las actualizaciones

Las actualizaciones afectan a numerosos productos de Microsoft:

  • 236 vulnerabilidades en Windows;
  • 98 en Office;
  • 98 en Office 2016;
  • 30 en SharePoint Server;
  • 26 en Developer Tools;
  • 17 en Azure;
  • 7 en Exchange Server;
  • 1 en Defender;
  • 6 en otros productos.

El recuento también incluye las dos CVE relacionadas con la implementación de referencia de TPM 2.0, que no pertenecen directamente a un producto de Microsoft.

No se han especificado las versiones exactas afectadas ni las corregidas. Por ello, la aplicabilidad de los parches debe verificarse mediante las herramientas habituales de gestión de actualizaciones de Microsoft y el inventario corporativo.

Qué deben hacer los administradores y las empresas

Las actualizaciones de seguridad de agosto de 2026 deben aplicarse con prioridad, empezando por CVE-2026-68820 y las vulnerabilidades ya divulgadas públicamente.

La prioridad operativa también debería centrarse en los sistemas que ejecuten o expongan:

  • Windows DNS Server;
  • Windows Deployment Services TFTP Server;
  • Microsoft QUIC;
  • Microsoft HPC Pack;
  • Exchange Server;
  • Windows Container Isolation.

El primer control consiste en confirmar la instalación de los parches en los sistemas Windows y servidores afectados. También conviene buscar indicios de ejecución local anómala, intentos de elevación a SYSTEM, cargas inesperadas de colmenas del Registro y actividad sospechosa en los servicios de red.

No se han indicado workarounds específicos ni mitigaciones técnicas adicionales. En ausencia de correcciones alternativas, desplegar las actualizaciones sigue siendo la principal medida para reducir el riesgo.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosMicrosoftvulnerabilidadeszero-dayafd.sysCVE-2026-68820elevación de privilegiosparches de seguridadkernel
Volver al inicio