Microsoft — Parche de Agosto de 2026: 398 Vulnerabilidades Mitigadas e Incluye un Día Cero en el Kernel de Windows (CVE-2026-68820)
Fecha de publicación: 11 de agosto de 2026
Categoría: Vulnerability / Windows Security
Introducción
Microsoft ha publicado su conjunto de actualizaciones de seguridad mensuales, abordando un volumen masivo de 398 vulnerabilidades en todo su ecosistema de software. De forma crítica, la compañía ha confirmado que una de estas fallas, identificada como un día cero en un controlador central del núcleo de Windows, está siendo explotada activamente en ataques en la naturaleza. Según investigaciones de Check Point Research, este vector ha sido vinculado al grupo de amenaza APT conocido como Lazarus en su campaña denominada “Operation Dream Job”. Adicionalmente, el boletín incluye cuatro vulnerabilidades de ejecución remota de código con una puntuación CVSS de 9.8 que no requieren autenticación ni interacción de la víctima, así como la resolución de la segunda mitad de una cadena crítica de SharePoint reportada originalmente por Rapid7 Labs.
¿Qué es CVE-2026-68820 y el Ecosistema de Amenazas? (Análisis General)
El componente principal que concentra el riesgo de explotación en curso es afd.sys (Ancillary Function Driver for WinSock), un componente a nivel de núcleo que gestiona las operaciones de sockets de red en el sistema operativo Windows. La vulnerabilidad CVE-2026-68820 consiste en un error de uso de memoria liberada (Use-After-Free) dentro del controlador, permitiendo que un atacante que ya posea capacidad de ejecución de código local eleve sus privilegios hasta alcanzar el nivel de SYSTEM.
A continuación, se detallan los parámetros métricos oficiales de NVD para los CVEs clave tratados en este ciclo:
CVE-2026-68820 (Hecho confirmado):
- Descripción oficial: Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
- CVSS oficial:
CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H— 7.0 (HIGH, CVSS v3.1) - CWE oficial: CWE-416 (Use After Free)
- Catálogo CISA KEV: Sí (Incluido por explotación activa)
CVE-2026-62878 (Hecho confirmado):
- Descripción oficial: Stack-based buffer overflow in Windows DNS allows an unauthorized attacker to execute code over a network.
- CVSS oficial:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8 (CRITICAL, CVSS v3.1) - CWE oficial: CWE-121 (Stack-based Buffer Overflow)
CVE-2026-62893 (Hecho confirmado):
- Descripción oficial: Use after free in Windows Deployment Services allows an unauthorized attacker to execute code over a network.
- CVSS oficial:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8 (CRITICAL, CVSS v3.1) - CWE oficial: CWE-416 (Use After Free)
CVE-2026-62815 (Hecho confirmado):
- Descripción oficial: Use after free in Microsoft QUIC allows an unauthorized attacker to execute code over a network.
- CVSS oficial:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8 (CRITICAL, CVSS v3.1) - CWE oficial: CWE-416 (Use After Free)
CVE-2026-59124 (Hecho confirmado):
- Descripción oficial: Deserialization of untrusted data in Microsoft High Performance Computing (HPC) Pack allows an unauthorized attacker to execute code over a network.
- CVSS oficial:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H— 9.8 (CRITICAL, CVSS v3.1) - CWE oficial: CWE-502 (Deserialization of Untrusted Data)
CVE-2026-55040 (Hecho confirmado):
- Descripción oficial: Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVSS oficial:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N— 9.1 (CRITICAL, CVSS v3.1) - CWE oficial: CWE-1390 (Weak Authentication)
- Catálogo CISA KEV: Sí
CVE-2026-63520 (Hecho confirmado):
- Descripción oficial: Improper input validation in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVSS oficial:
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H— 8.1 (HIGH, CVSS v3.1) - CWE oficial: CWE-20 (Improper Input Validation)
¿Cómo funciona? (Análisis Técnico)
El análisis del comportamiento de estas vulnerabilidades revela distintas metodologías de ataque dependiendo de la superficie afectada:
Explotación de la condición de carrera (Race Condition) en CVE-2026-68820:
- Flujo inicial: El atacante logra comprometer inicialmente una sesión de usuario de bajos privilegios o utiliza un vector de acceso inicial (como ofertas de empleo maliciosas documentadas por Check Point).
- Escalada de privilegios: El exploit interactúa de forma concurrente con el controlador
afd.sysmediante solicitudes de control de E/S mal formadas, desencadenando una condición de carrera (race condition). Esto provoca que se manipulen punteros hacia objetos de memoria ya liberados, permitiendo inyectar código arbitrario en el espacio de direcciones del kernel y escalar privilegios a SYSTEM.
Ejecución Remota de Código sin Autenticación (CVE-2026-62878, CVE-2026-62893, CVE-2026-62815, CVE-2026-59124):
- Entrada de red: Los servicios expuestos de red (como el servidor DNS, Windows Deployment Services mediante TFTP, la pila QUIC o HPC Pack) procesan paquetes manipulados provenientes de la red sin requerir ningún tipo de credencial ni interacción del usuario.
- Mecanismo de fallo: Desbordamientos de búfer en pila (CWE-121) o deserialización insegura (CWE-502) permiten corromper la memoria o ejecutar comandos con los privilegios del servicio afectado, pudiendo comprometer de forma “wormable” redes corporativas enteras si los servicios están accesibles desde Internet o redes internas no segmentadas.
Cadena de Explotación en Microsoft SharePoint (CVE-2026-55040 y CVE-2026-63520):
- Bypass de Autenticación (Julio): CVE-2026-55040 permite que un atacante remoto asuma la identidad de un usuario o administrador de un sitio SharePoint si conoce previamente la identidad a suplantar, evadiendo la validación de tokens JWT.
- Ejecución de Código (Agosto): CVE-2026-63520 proporciona la vulnerabilidad de validación de entrada defectuosa que habilita la ejecución remota de código en granjas locales. La combinación secuencial de ambas fallas materializa un vector completo de RCE sin autenticación.
Sistemas / Entornos Afectados
El volumen de sistemas impactados abarca infraestructuras cliente y servidores corporativos:
| CVE | Categoría (CWE) | Impacto | CVSS | Vector (resumido) |
|---|---|---|---|---|
| CVE-2026-68820 | CWE-416 (Use After Free) | Elevación de Privilegios | 7.0 | Local / Complejidad Alta |
| CVE-2026-62878 | CWE-121 (Buffer Overflow) | Ejecución Remota de Código | 9.8 | Red / Sin Autenticación |
| CVE-2026-62893 | CWE-416 (Use After Free) | Ejecución Remota de Código | 9.8 | Red / Sin Autenticación |
| CVE-2026-62815 | CWE-416 (Use After Free) | Ejecución Remota de Código | 9.8 | Red / Sin Autenticación |
| CVE-2026-59124 | CWE-502 (Deserialization) | Ejecución Remota de Código | 9.8 | Red / Sin Autenticación |
| CVE-2026-55040 | CWE-1390 (Weak Auth) | Bypass de Autenticación | 9.1 | Red / Sin Autenticación |
| CVE-2026-63520 | CWE-20 (Improper Validation) | Ejecución Remota de Código | 8.1 | Red / Complejidad Alta |
Mitigación y Detección
Remediación
- Priorización de Parches: Atender de forma inmediata el parche del kernel para CVE-2026-68820 en estaciones de trabajo y servidores donde existan sospechas de ejecución de código previo.
- Servicios de Red Críticos: Aplicar inmediatamente las actualizaciones acumulativas para los servidores expuestos que ejecutan Windows DNS, Windows Deployment Services, Microsoft QUIC y Microsoft HPC Pack.
- Granjas SharePoint On-Premises: Verificar rigurosamente que las granjas locales tengan instaladas tanto la corrección de julio (CVE-2026-55040) como la de agosto (CVE-2026-63520) para romper por completo la cadena de explotación.
- Inventario y Segmentación: Aislar servicios de despliegue y resolución de nombres de redes públicas mediante firewalls perimetrales y microsegmentación.
Detección
- Monitorear los registros de eventos de Windows (Security y System) en busca de anomalías en la creación de procesos hijos derivados de servicios de red o actividades sospechosas de elevación de privilegios hacia cuentas SYSTEM.
- Implementar reglas de análisis de tráfico para detectar patrones anómalos en el protocolo QUIC y peticiones TFTP inusuales hacia el servicio de despliegue de Windows.
Nota del Equipo Blue Team: La presencia simultánea de un día cero en explotación activa (CVE-2026-68820) y múltiples fallos críticos de tipo wormable (como el desbordamiento en DNS) exige priorizar la gestión de vulnerabilidades basada no solo en la puntuación CVSS, sino en la inteligencia de amenazas sobre el terreno y la visibilidad de activos expuestos.
Recapitulando
El ciclo de actualizaciones de agosto de 2026 subraya la persistencia de los atacantes avanzados en explotar componentes internos de bajo nivel en sistemas operativos, combinados con vectores de red altamente peligrosos. La rápida adopción de los parches suministrados por Microsoft y la validación estricta de cadenas de vulnerabilidades como la observada en SharePoint son esenciales para evitar el compromiso sistémico de la infraestructura corporativa.
Referencias
- Khandelwal, S. (2026). Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attack. The Hacker News. https://thehackernews.com/2026/08/microsoft-patches-398-flaws-including.html
- Check Point Research. (2026). Shattering the Dream: When a Job Offer Becomes a Zero-Day Attack. https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
- Microsoft. (2026). CVE-2026-68820: Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability. Microsoft Security Response Center (MSRC). https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-68820
- Microsoft. (2026). CVE-2026-62878: Windows DNS Server Stack-based Buffer Overflow Vulnerability. MSRC. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62878
- Microsoft. (2026). CVE-2026-62893: Windows Deployment Services Use After Free Vulnerability. MSRC. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62893
- Microsoft. (2026). CVE-2026-62815: Microsoft QUIC Use After Free Vulnerability. MSRC. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62815
- Microsoft. (2026). CVE-2026-59124: Microsoft High Performance Computing (HPC) Pack Deserialization Vulnerability. MSRC. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-59124
- Microsoft. (2026). CVE-2026-55040: Microsoft Office SharePoint Weak Authentication Vulnerability. MSRC. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040
- Microsoft. (2026). CVE-2026-63520: Microsoft Office SharePoint Improper Input Validation Vulnerability. MSRC. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63520
- Cybersecurity and Infrastructure Security Agency (CISA). (2026). Known Exploited Vulnerabilities Catalog (CVE-2026-68820, CVE-2026-55040). https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Rapid7 Labs. (2026). Microsoft SharePoint JWT Token Authentication Bypass (CVE-2026-55040). https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/
