Saltar al contenido
Beveiligingsnieuws

Microsoft corrige 398 fallos: prioridad a un zero-day en Windows

Microsoft patches

Microsoft publicó sus actualizaciones de seguridad mensuales y, entre los fallos que corrigió, hay uno que ya está siendo utilizado en ataques. La empresa lo señala como caso de explotación activa y, por ello, conviene colocarlo en la parte más alta de la lista de prioridad para los equipos Windows. Además, el paquete incluye múltiples vulnerabilidades remotas que pueden permitir ejecución de código en servidores, así como el cierre de una cadena de problemas en SharePoint on-premises.

En total, el conteo independiente sitúa el lanzamiento en 398 nuevas CVE, con 62 clasificadas como Critical. La cifra refleja el tamaño del despliegue, pero el orden real para parchear depende de factores como el estado de explotación y la exposición de los servicios en cada entorno.

El zero-day Windows explotado: CVE-2026-68820

La prioridad principal recae en un zero-day Windows ubicado en un controlador del núcleo de Windows. Se trata de un componente que gestiona operaciones de sockets de red. Según la información publicada, un atacante que ya tenga código ejecutándose en la máquina puede aprovechar el fallo para escalar privilegios hasta SYSTEM.

La vulnerabilidad está registrada como CVE-2026-68820 y tiene una puntuación CVSS de 7.0. Aunque la severidad numérica no es la más alta del conjunto, Microsoft la marca como explotada activamente, lo que la sitúa por delante del resto de errores del paquete en términos de prioridad operativa.

La explotación, de acuerdo con la descripción disponible, requiere provocar una condición de carrera (race condition) dentro del controlador afectado. Microsoft no atribuye públicamente el uso del fallo, pero Check Point Research indica que la explotación de este zero-day fue observada en la campaña Operation Dream Job asociada a Lazarus.

Qué significa “uso tras liberar” en afd.sys

De forma más concreta, Check Point Research clasifica el problema como un use-after-free en afd.sys. Este archivo actúa como Ancillary Function Driver para WinSock y forma parte de los componentes del lado del kernel relacionados con la red.

En la práctica, el riesgo se resume así: si un atacante consigue ejecutar código en el host, puede transformar esa posición en control total del sistema mediante el aprovechamiento del fallo en el controlador.

Cuatro fallos remotos: sin credenciales ni interacción

Además del zero-day explotado, la actualización incluye cuatro vulnerabilidades remotas en las que no se requiere que la víctima realice acciones, ni usar cuentas o contraseñas. En otras palabras, están diseñadas para que el atacante pueda alcanzar el vector de ataque sin pedirle nada al usuario ni autenticar previamente.

Estos fallos abarcan:

  • Windows DNS ServerCVE-2026-62878 (CVSS 9.8). Se describe como un desbordamiento de búfer en la pila alcanzable remotamente, sin autenticación ni interacción del usuario.
  • Windows Deployment Services (WDS)CVE-2026-62893 (CVSS 9.8). Vulnerabilidad remota alcanzable mediante el manejo de TFTP del servicio, también sin autenticación ni interacción.
  • Microsoft QUICCVE-2026-62815 (CVSS 9.8). Ejecución remota de código sin autenticación y sin necesidad de interacción del usuario.
  • HPC PackCVE-2026-59124 (CVSS 9.8). Comparten severidad, pero Microsoft lo valora como Important porque el componente no suele estar instalado por defecto.

Un matiz importante: que un fallo pueda “encadenarse” o tener condiciones técnicas para propagación no significa necesariamente que ya exista una campaña de gusanos activa. En el caso del DNS Server, la Zero Day Initiative menciona una condición que denomina “wormable”, pero aclara que esa etiqueta describe el carácter técnico, no la existencia confirmada de un gusano.

Cómo ordenar el parcheo: explotación vs. exposición

Aunque estos cuatro errores tienen la misma puntuación alta (CVSS 9.8), Microsoft los presenta como menos prioritarios que el zero-day Windows explotado. La razón es simple: el estado de explotación pesa en la decisión, aunque la severidad numérica sea mayor en otros componentes.

Sin embargo, su riesgo real para tu organización depende de otra variable: qué servicios están presentes y son alcanzables desde redes externas. HPC Pack, por ejemplo, no viene instalado de forma predeterminada; por ello, su impacto práctico cambia según la infraestructura.

En resumen, un buen orden de trabajo suele seguir esta lógica:

  • Primero, desplegar el parche del cero día en afd.sys si existe posibilidad de que un atacante ya ejecute código en el host (o si tu modelo de amenaza lo considera relevante).
  • Después, priorizar los servidores que ofrezcan DNS, WDS, QUIC o HPC y que estén expuestos o sean accesibles desde el exterior.
  • Validar inventario y alcance de red: sin exposición, el impacto baja, aunque el CVSS sea alto.

SharePoint on-premises: cierre de una cadena en dos partes

La actualización de agosto también completa un arreglo de SharePoint que empezó en julio. El contexto proviene de una cadena de explotación reportada a Microsoft por Rapid7 Labs: combinaba un bypass de autenticación con una vulnerabilidad de ejecución de código para lograr RCE no autenticada contra SharePoint on-premises.

Microsoft confirmó que dividiría la remediación entre los ciclos de julio y agosto. En julio se corrigió la primera parte, registrada como CVE-2026-55040, una vulnerabilidad crítica de bypass de autenticación con CVSS 9.1. Según la descripción, permitía que un atacante remoto sin autenticación pudiera asumir la identidad de un usuario o administrador de un sitio de SharePoint, siempre que conociera la identidad a imitar.

En agosto se cierra la segunda mitad de la cadena con la corrección del componente de ejecución de código: CVE-2026-63520.

El punto clave es que CVE-2026-63520 representa el tramo de ejecución de código, pero la condición de no autenticación se obtiene al encadenarlo con la corrección de CVE-2026-55040. Por eso, para cerrar realmente la ruta demostrada por Rapid7, las granjas deben tener ambas actualizaciones instaladas.

Rapid7 también indica que al aplicar el parche de julio (CVE-2026-55040) se rompe la cadena mostrada. El paquete de agosto completa el proceso al eliminar el componente de RCE.

Recomendaciones prácticas para tu entorno

Si estás gestionando el despliegue de parches, puedes convertir esta información en un plan rápido y accionable. Como punto de partida, trabaja con el supuesto de que el zero-day Windows es el elemento con explotación activa, por lo que conviene tratarlo con urgencia.

  • Coloca CVE-2026-68820 en la parte superior de la planificación para sistemas Windows donde el escenario de “código ya ejecutándose” pueda ocurrir.
  • Revisa qué servicios están activos y si son alcanzables desde redes no confiables: DNS Server, WDS, QUIC y HPC Pack.
  • Para SharePoint on-premises, confirma que tu entorno tiene tanto la corrección de julio (CVE-2026-55040) como la de agosto (CVE-2026-63520).

Con estas acciones, alineas la prioridad de parcheo con el objetivo real: reducir superficie de ataque y cerrar las rutas que ya muestran evidencia de abuso.

Conclusión

La actualización mensual de Microsoft vuelve a ser un recordatorio de que la prioridad no la marca solo el CVSS, sino el estado de explotación y la exposición del servicio. En este caso, el zero-day Windows en afd.sys (CVE-2026-68820) destaca por estar bajo ataque activo y por permitir escalada a SYSTEM a partir de ejecución previa. A la vez, los fallos remotos en DNS Server, WDS, QUIC y HPC aportan un segundo frente que debe evaluarse según tu inventario y alcance de red.

Finalmente, si administras SharePoint on-premises, asegúrate de cerrar la cadena en dos partes instalando los parches de julio y agosto. Con ello, eliminas la ruta que Rapid7 describió y reduces el riesgo de una explotación encadenada.

Fuente: https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html