NoticiasNews

Microsoft corrige cerca de 400 vulnerabilidades en agosto de 2026, incluyendo un fallo de día cero ya explotado por atacantes vinculados a Corea del NorteMicrosoft patches nearly 400 vulnerabilities in August 2026, including a zero-day already exploited by North Korea-linked attackers

2026-08-13

Microsoft publicó el 11 de agosto de 2026 su boletín de seguridad mensual con parches para 398 vulnerabilidades, según el conteo de Tenable y The Hacker News. El INCIBE-CERT español, que además consolida los avisos de otros fabricantes vinculados a este ciclo, reportó 421 fallos corregidos en total, 67 de ellos calificados como críticos. De todas las vulnerabilidades del mes, tres corresponden a fallos de día cero, es decir, huecos de seguridad que ya eran conocidos o explotados antes de que existiera un parche.

El fallo que ya estaba siendo explotado

La vulnerabilidad más urgente del lote es CVE-2026-68820, un fallo de uso después de liberación (use-after-free) en el controlador Ancillary Function Driver for WinSock (afd.sys), la pieza en modo kernel que sirve de columna vertebral a la API de sockets de Windows. Con una puntuación CVSS de 7.0, permite que un atacante con acceso local eleve sus privilegios hasta el nivel SYSTEM, el más alto en un equipo Windows.

Investigadores de Check Point vincularon su explotación a un grupo asociado a Corea del Norte, que la habría usado dentro de una nueva oleada de la campaña conocida como Operation Dream Job para instalar un rootkit en modo kernel en los equipos comprometidos. Microsoft confirmó que el fallo fue explotado en la práctica antes de la publicación del parche.

Qué más corrigió Microsoft

El resto del boletín cubre productos de uso extendido en entornos corporativos, entre ellos:

  • Windows en todas sus versiones soportadas.
  • Exchange Server y Microsoft Office, incluyendo varias fallas de ejecución remota de código en Word y Excel.
  • SharePoint Server.
  • Múltiples servicios de Azure.
  • Microsoft Defender y herramientas para desarrolladores.

La mayoría de las vulnerabilidades críticas identificadas este mes corresponden a fallos de ejecución remota de código, la categoría más peligrosa porque permite a un atacante correr programas arbitrarios en el equipo afectado sin necesidad de credenciales previas.

La lección para las empresas

Los ciclos de parches mensuales suelen tratarse como una tarea rutinaria de TI, pero casos como el de CVE-2026-68820 muestran que la ventana entre la publicación de una vulnerabilidad y su explotación activa puede ser de días, no de meses. Para una empresa que procesa datos financieros, de clientes o de cumplimiento normativo, retrasar la aplicación de parches críticos equivale a dejar una puerta abierta de forma consciente.

En TEKFENIX vemos este tipo de episodios como un recordatorio de por qué la gestión del riesgo tecnológico no puede separarse de la gestión del cumplimiento. Productos como CumplimientoControl están pensados para que las empresas mantengan trazabilidad y control sobre los procesos críticos de su operación, mientras que soluciones como Servigo365 y Nexturno se construyen sobre una base de actualización y monitoreo constante, precisamente para reducir la exposición a fallos como los que Microsoft corrigió este mes.

On August 11, 2026, Microsoft released its monthly security bulletin with patches for 398 vulnerabilities, according to counts from Tenable and The Hacker News. Spain's INCIBE-CERT, which consolidates advisories tied to this cycle, reported 421 fixed flaws in total, 67 of them rated critical. Three of the month's vulnerabilities are zero-days, meaning security holes that were already known or exploited before a patch existed.

The flaw that was already being exploited

The most urgent vulnerability in the batch is CVE-2026-68820, a use-after-free flaw in the Ancillary Function Driver for WinSock (afd.sys), the kernel-mode component that serves as the backbone of the Windows Sockets API. With a CVSS score of 7.0, it allows a local attacker to escalate privileges to SYSTEM level, the highest on a Windows machine.

Check Point researchers linked its exploitation to a North Korea-affiliated group, which reportedly used it in a new wave of the campaign known as Operation Dream Job to deploy a kernel-mode rootkit on compromised machines. Microsoft confirmed the flaw was exploited in the wild before the patch was released.

What else Microsoft fixed

The rest of the bulletin covers products widely used in corporate environments, including:

  • Windows across all supported versions.
  • Exchange Server and Microsoft Office, including several remote code execution flaws in Word and Excel.
  • SharePoint Server.
  • Multiple Azure services.
  • Microsoft Defender and developer tools.

Most of this month's critical vulnerabilities are remote code execution flaws, the most dangerous category because they let an attacker run arbitrary code on the affected machine without prior credentials.

The lesson for businesses

Monthly patch cycles are often treated as routine IT housekeeping, but cases like CVE-2026-68820 show that the window between a vulnerability's disclosure and its active exploitation can be measured in days, not months. For a company handling financial, customer, or compliance-related data, delaying critical patches is effectively leaving a door open on purpose.

At TEKFENIX we see episodes like this as a reminder that technology risk management cannot be separated from compliance management. Products like CumplimientoControl are built so companies retain traceability and control over their critical processes, while solutions like Servigo365 and Nexturno are built on a foundation of continuous updates and monitoring, precisely to reduce exposure to flaws like the ones Microsoft patched this month.

← Volver al blog← Back to blog