400 vulnerabilidades y tres de día cero: qué corrigió Microsoft en el Patch Tuesday de agosto

400 vulnerabilidades y tres de día cero: qué corrigió Microsoft en el Patch Tuesday de agosto

¿Por qué Microsoft detecta cada vez más vulnerabilidades en sus productos?

image

Microsoft publicó las actualizaciones de seguridad de agosto, que corrigen 400 vulnerabilidades en Windows y otros productos de la compañía. Tres errores recibieron el estatus de vulnerabilidades de día cero, y una de ellas ya fue utilizada por atacantes en ataques reales. En total, Microsoft calificó 42 problemas como críticos.

Entre los problemas corregidos, 110 permiten ejecutar código de forma remota, y 176 ayudan a elevar privilegios en el sistema. Otras 86 vulnerabilidades exponen información, 21 permiten suplantar datos o identidad, 12 permiten provocar denegaciones de servicio y 11 ayudan a eludir mecanismos de protección. De las 42 fallas críticas, 37 están relacionadas con la ejecución remota de código y cinco con la elevación de privilegios.

La principal vulnerabilidad del paquete de agosto fue CVE-2026-68820 (7.0 High) en el controlador del sistema AFD.sys de Windows, que participa en el manejo de conexiones de red. El error del tipo «uso de memoria después de liberarla» permite a un usuario local obtener los privilegios del sistema SYSTEM. Para el ataque es necesario ejecutar un programa especialmente preparado, pero no se requieren acciones adicionales por parte del usuario.

La vulnerabilidad llegó al arsenal del grupo norcoreano Lazarus. Los especialistas de Check Point la detectaron en la campaña Operation Dream Job, donde los atacantes atraían a empleados de empresas de defensa y aeroespaciales con ofertas de trabajo. Tras la intrusión, el software malicioso empleaba CVE-2026-68820, obtenía privilegios SYSTEM y ejecutaba una nueva versión del rootkit FudModule.

FudModule opera a nivel del núcleo de Windows y ayuda a ocultar la actividad posterior del software malicioso frente a las herramientas de protección. Según Check Point, la variante encontrada atacó compilaciones modernas de Windows 11 y empleó CVE-2026-68820 al menos desde principios de julio de 2026. Los especialistas informaron a Microsoft el 28 de julio, y el 11 de agosto la compañía publicó la corrección.

Otras dos vulnerabilidades de día cero se hicieron públicas antes de la aparición de las correcciones oficiales.

CVE-2026-62832 (7.8 High) afecta al servicio de perfiles de usuario de Windows. Un usuario con las credenciales de otra cuenta local puede cargar su rama del registro, acceder a datos ajenos, modificarlos y, en determinadas condiciones, obtener privilegios de administrador.

La segunda vulnerabilidad, CVE-2026-72971 (5.5 Medium), se encuentra en el controlador unionfs.sys, que se encarga del aislamiento del sistema de archivos de los contenedores de Windows, y permite a un usuario local autorizado interferir en el funcionamiento del sistema de archivos.

El paquete de actualizaciones de agosto es menor que el récord de julio, cuando Microsoft cerró 570 vulnerabilidades, sin embargo, según parámetros anteriores el número de correcciones sigue siendo inusualmente alto. La compañía anteriormente advirtió que habría más actualizaciones de seguridad, porque Microsoft aplica con mayor intensidad un sistema basado en inteligencia artificial para encontrar errores en su propio software. Se recomienda a los usuarios de versiones de Windows con soporte que instalen las actualizaciones de seguridad de agosto lo antes posible.