Patch Tuesday di agosto 2026: Microsoft corregge 398 vulnerabilità, tra cui uno zero-day e una RCE wormable
Vulnerabilidades

Imagen ilustrativa generada con IA

Patch Tuesday de agosto de 2026: Microsoft corrige 398 vulnerabilidades, incluido un zero-day y una RCE wormable

Microsoft publica Patch Tuesday agosto 2026 con 398 correcciones de seguridad, incluyendo un zero-day activamente explotado y una vulnerabilidad DNS wormable.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

La actualización de agosto incluye 398 correcciones

Microsoft publicó el 12 de agosto de 2026 las actualizaciones de seguridad del Patch Tuesday. La versión corrige 398 vulnerabilidades en Windows, Office, Azure, Exchange Server, SharePoint, Teams, GitHub Copilot, .NET y otros componentes.

Sesenta y dos vulnerabilidades están clasificadas como Critical. Una está siendo explotada activamente y otras dos se han divulgado públicamente.

No se han comunicado los números de versión exactos de los productos afectados. Entre los componentes implicados también se encuentra la implementación de referencia de TPM 2.0, con una vulnerabilidad de spoofing y otra de divulgación de información.

CVE-2026-68820: el zero-day del controlador WinSock

La vulnerabilidad más urgente es CVE-2026-68820, localizada en el controlador en modo kernel afd.sys, que proporciona compatibilidad con la API Windows Sockets.

Se trata de un problema de tipo use-after-free que permite la escalada local de privilegios. Un atacante autenticado que ya pueda ejecutar código en el sistema debe superar una race condition para lograr la ejecución con privilegios de SYSTEM.

Microsoft confirma que la vulnerabilidad está siendo explotada activamente. Sin embargo, la evaluación CVSS indica una exploit maturity “Unproven”, lo que significa que todavía no considera demostrada la disponibilidad fiable de un exploit.

Es el zero-day de esta actualización.

La vulnerabilidad DNS puede facilitar la propagación automática

CVE-2026-62878 afecta a Windows DNS Server y está clasificada como Critical. Se trata de un stack-based buffer overflow que puede permitir la ejecución remota de código con privilegios elevados.

No requiere autenticación ni interacción del usuario: basta con enviar por red un paquete especialmente manipulado a un servicio vulnerable. Por tanto, puede presentar características wormable, especialmente cuando el servidor DNS está expuesto a Internet, con riesgo de propagación rápida entre sistemas accesibles.

Otras vulnerabilidades RCE que deben tratarse con urgencia son:

  • CVE-2026-62893, en el servidor TFTP de Windows Deployment Services. TFTP no requiere autenticación y utiliza el puerto UDP 69; el riesgo afecta a los servidores WDS que ofrecen arranque PXE.
  • CVE-2026-62815, en la implementación de Microsoft QUIC utilizada por el transporte HTTP/3. El impacto potencial se estima en unos 13,5 millones de sitios web.
  • CVE-2026-59124, en Microsoft HPC Pack, con una puntuación CVSS de 9.8. Microsoft considera que presenta un riesgo de explotación “exploitation more likely”. La clasificación Important se debe a que HPC Pack no está habilitado de forma predeterminada.

Exchange, vulnerabilidades divulgadas públicamente y prioridades operativas

CVE-2026-62911 afecta a Exchange Server y permite eludir la autenticación, lo que puede conducir a una escalada de privilegios. Durante Pwn2Own Berlin se demostró un exploit funcional, que fue entregado a Microsoft.

La explotación podría permitir acceder a todos los buzones del servidor, incluida la lectura de mensajes y el envío y descarga de archivos adjuntos de cualquier cuenta. El código operativo demostrado durante la competición constituye un factor de riesgo, independientemente de la evaluación de Microsoft sobre la exploitability.

También se han divulgado públicamente:

  • CVE-2026-62832, en Windows User Profile Service, considerada probablemente susceptible de explotación;
  • CVE-2026-72971, en Container Isolation FS Filter Driver.

Los administradores deberían aplicar cuanto antes las actualizaciones de agosto de 2026, dando prioridad a:

  1. servidores DNS expuestos a Internet;
  2. servidores WDS y servicios TFTP accesibles a través del puerto UDP 69;
  3. sistemas que utilizan Microsoft QUIC;
  4. instalaciones de HPC Pack;
  5. servidores Exchange.

También es necesario comprobar la exposición de los servicios DNS y TFTP, y supervisar los sistemas para detectar actividades anómalas relacionadas con la escalada de privilegios, accesos inusuales a buzones o tráfico imprevisto hacia los servicios vulnerables.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosPatch TuesdayMicrosoftvulnerabilidadeszero-dayRCE wormableCVE-2026-68820CVE-2026-62878
Volver al inicio