Microsoft corrige 398 vulnerabilidades, incluida una zero-day en Windows
Publicado el
Actualización de Seguridad de Microsoft
El pasado martes, Microsoft lanzó su actualización mensual de seguridad, que incluye la corrección de 398 vulnerabilidades. Entre estas, destaca una crítica que ya está siendo utilizada en ataques activos. Esta vulnerabilidad se localiza en un controlador del núcleo de Windows que gestiona las operaciones de socket de red.
Vulnerabilidad CVE-2026-68820
La vulnerabilidad, identificada como CVE-2026-68820, tiene un puntaje CVSS de 7.0 y es la única de este lanzamiento que Microsoft ha señalado como explotada activamente. El aprovechamiento de esta falla depende de activar una condición de carrera en el controlador. Hasta ahora, Microsoft no ha atribuido públicamente la explotación a ningún grupo específico.
Según Check Point Research, el grupo de hackers Lazarus ha utilizado esta zero-day en su campaña conocida como Operation Dream Job.
Otras Vulnerabilidades Críticas
Además de la zero-day, la actualización aborda cuatro vulnerabilidades adicionales que no requieren interacción del usuario, afectando a Windows DNS Server, Windows Deployment Services, la implementación de QUIC de Microsoft y High Performance Computing (HPC) Pack. Cada una de estas vulnerabilidades tiene un puntaje CVSS de 9.8, lo que las convierte en extremadamente críticas, aunque no se ha informado que hayan sido explotadas en el momento del lanzamiento de las actualizaciones.
El Zero Day Initiative ha contabilizado un total de 398 nuevas CVEs en esta entrega, de las cuales 62 han sido clasificadas como críticas. Este número refleja la magnitud de la actualización, donde el estado de explotación y el alcance determinan el orden de aplicación de los parches.
Acciones Recomendadas
Es crucial que los administradores de sistemas prioricen la instalación del parche para CVE-2026-68820, especialmente en sistemas Windows donde un atacante ya tenga código en ejecución que pueda utilizar esta falla para escalar privilegios hasta el nivel de SYSTEM. Además, se deben revisar y aplicar los parches para los servicios de DNS, WDS, QUIC y HPC expuestos, así como asegurarse de que las granjas de SharePoint en local dispongan de las correcciones de autenticación y ejecución de código remoto lanzadas en julio y agosto, respectivamente.
Resumen de la Cadena de Vulnerabilidades de SharePoint
La actualización de agosto también completa una corrección de una cadena de vulnerabilidades en SharePoint que comenzó en julio. Rapid7 Labs había reportado una cadena de explotación que combinaba un bypass de autenticación con una vulnerabilidad de ejecución de código para lograr una ejecución de código remoto no autenticada contra SharePoint. Microsoft confirmó que dividiría la remediación en los ciclos de actualización de julio y agosto, corrigiendo primero el bypass de autenticación.
Los administradores deben estar atentos a estas vulnerabilidades y aplicar las actualizaciones correspondientes de manera inmediata para proteger sus sistemas de posibles ataques.