Microsoft corrige 400 vulnerabilidades en su Patch Tuesday de agosto, incluidas tres zero-day

La actualización de agosto de Microsoft corrige 400 vulnerabilidades, entre ellas una explotada activamente por Lazarus y otras dos divulgadas públicamente. El paquete incluye 42 fallos críticos.

Vulnerabilidades
Microsoft corrige 400 vulnerabilidades en su Patch Tuesday de agosto, incluidas tres zero-day

Microsoft publicó el 11 de agosto de 2026 sus actualizaciones de seguridad del Patch Tuesday, con correcciones para 400 vulnerabilidades. El paquete incluye tres fallos zero-day: uno explotado activamente y dos divulgados públicamente antes de que estuviera disponible una solución oficial.

La actualización aborda 42 vulnerabilidades clasificadas como críticas. De ellas, 37 permiten ejecución remota de código y cinco corresponden a elevación de privilegios. Por categorías, Microsoft corrigió aproximadamente 176 fallos de elevación de privilegios, 110 de ejecución remota de código, 86 de divulgación de información, 21 de suplantación, 12 de denegación de servicio y 11 de evasión de funciones de seguridad.

La cifra contabiliza únicamente las vulnerabilidades corregidas por Microsoft el 11 de agosto. No incluye otros fallos solucionados anteriormente durante el mes en productos y servicios como Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office y Power Apps.

El zero-day explotado activamente es CVE-2026-68820, una vulnerabilidad de elevación de privilegios en el controlador Windows Ancillary Function Driver for WinSock. Microsoft describe un uso después de liberación que permite a un atacante autenticado localmente ejecutar una aplicación especialmente diseñada y provocar una condición de carrera para obtener privilegios SYSTEM, sin interacción del usuario.

Check Point atribuyó la explotación en ataques zero-day a los actores norcoreanos conocidos como Lazarus. Según la investigación citada, el grupo utilizó CVE-2026-68820 en el controlador AFD.sys para desplegar una nueva versión de FudModule, un rootkit en modo kernel asociado a Lazarus. Microsoft no ha publicado detalles sobre el método concreto de explotación. El descubrimiento fue acreditado a Moshe Marelus y David Driker, de Checkpoint.

Los otros dos zero-day habían sido divulgados públicamente. CVE-2026-62832 afecta al servicio Windows User Profile y permite elevar privilegios mediante una resolución incorrecta de enlaces antes del acceso a archivos. Un atacante autenticado con credenciales de otra cuenta local puede ejecutar una aplicación diseñada para cargar la sección del registro de otro usuario, acceder o modificar sus datos y obtener privilegios de administrador.

Microsoft atribuyó CVE-2026-62832 a un investigador anónimo. Sin embargo, los detalles coinciden con el fallo denominado LegacyHive, divulgado el mes anterior por el investigador Nightmare Eclipse. Will Dormann, analista principal de vulnerabilidades de Tharros, había señalado que usuarios sin privilegios de administrador podían modificar la sección del registro y preparar la ejecución de comandos con privilegios administrativos cuando el administrador iniciara sesión en el dispositivo comprometido.

El tercer zero-day es CVE-2026-72971, una vulnerabilidad de manipulación en Windows Container Isolation FS Filter Driver, identificado como unionfs.sys. Microsoft la describe como un fallo de resolución incorrecta de enlaces antes del acceso a archivos que permite a un atacante autenticado realizar modificaciones localmente. El descubrimiento fue atribuido a yhw y txz. Microsoft no compartió detalles sobre el contexto en el que se divulgó.

El volumen de este Patch Tuesday es inferior al de julio, cuando Microsoft corrigió 570 vulnerabilidades, pero sigue siendo elevado frente a meses anteriores. La compañía había advertido de un aumento en el número de actualizaciones tras comenzar a utilizar un sistema de descubrimiento de vulnerabilidades basado en inteligencia artificial para identificar más fallos en sus productos de software.

La información procede de BleepingComputer: https://www.bleepingcomputer.com/news/microsoft/microsoft-august-2026-patch-tuesday-fixes-400-flaws-3-zero-days/.

Fuente: BleepingComputer