Microsoft corrige 398 fallos, incluido un zero-day de controlador de Windows bajo ataque activo

Microsoft lanzó su paquete de parches de seguridad de agosto, que incluye la corrección de 398 vulnerabilidades, de las cuales una ya está siendo explotada activamente. Se trata de un defecto en un controlador del kernel de Windows que gestiona las operaciones de sockets de red. Un atacante que ya tenga código en ejecución en una máquina puede aprovecharlo para escalar privilegios hasta el nivel de SYSTEM.

La vulnerabilidad, identificada como CVE-2026-68820 con una puntuación CVSS de 7.0, es la única que Microsoft marca como explotada activamente en este ciclo. Su explotación depende de desencadenar una condición de carrera en el controlador afd.sys, el Ancillary Function Driver para WinSock. Check Point Research atribuye su uso al grupo Lazarus en su campaña Operation Dream Job, aunque Microsoft no ha confirmado públicamente la autoría.

Cuatro vulnerabilidades críticas sin requisitos de autenticación

Además del zero-day, el paquete incluye cuatro fallos de ejecución remota de código que no requieren ninguna acción del usuario ni credenciales. Todos tienen una puntuación CVSS de 9.8 y afectan a Windows DNS Server, Windows Deployment Services, la implementación de Microsoft del protocolo QUIC y HPC Pack. Ninguno fue explotado al momento del lanzamiento de los parches.

  • CVE-2026-62878: desbordamiento de búfer en la pila en Windows DNS Server, accesible remotamente sin autenticación. Zero Day Initiative lo describe como 'gusano' desde el punto de vista técnico.
  • CVE-2026-62893: fallo remoto en el manejo de TFTP de Windows Deployment Services.
  • CVE-2026-62815: ejecución remota de código en Microsoft QUIC.
  • CVE-2026-59124: vulnerabilidad en HPC Pack, aunque está clasificada como Importante porque HPC Pack no se instala por defecto.

La prioridad de estos parches depende de si los servicios vulnerables están presentes y expuestos en cada entorno. Por ello, es crucial revisar el inventario de servicios y su accesibilidad antes de establecer el orden de actualización.

Cierre de la cadena de SharePoint

La actualización de agosto también completa la corrección de una cadena de explotación en SharePoint, cuya primera parte se solucionó en julio. Rapid7 Labs informó a Microsoft el 18 de mayo sobre una combinación de un bypass de autenticación y una vulnerabilidad de ejecución de código que permitía lograr RCE no autenticado en SharePoint local. Microsoft dividió la corrección en dos ciclos.

La primera parte, CVE-2026-55040, era un bypass crítico de autenticación con puntuación 9.1. La segunda, CVE-2026-63520, es el componente de ejecución de código de la cadena. Aunque parchear la primera ya evitaba el ataque completo, ahora se cierra también la brecha restante. Se recomienda verificar que las granjas de SharePoint tengan ambos parches instalados.

Para establecer el orden de parcheo, la prioridad máxima debe ser CVE-2026-68820 en sistemas Windows donde un atacante ya tenga acceso local. Después, se debe atender a las vulnerabilidades remotas en DNS, WDS, QUIC y HPC Pack, y finalmente confirmar que los servidores SharePoint estén al día con las correcciones de julio y agosto.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *