Microsoft corrige unas 400 fallas en el Patch Tuesday de agosto y confirma tres días cero

El paquete de seguridad del 11 de agosto cubre Windows, Office, SharePoint Server, Azure, .NET y Visual Studio Code, con un día cero ya explotado en ataques reales.

Microsoft liberó el martes 11 de agosto de 2026 uno de los paquetes de seguridad más voluminosos de su historia reciente. Las cuentas varían según la firma que las publique —BleepingComputer habla de unas 400 fallas, Qualys de 394 y SecurityWeek de 421 CVE— porque cada una contabiliza de forma distinta los avisos de terceros y los componentes de navegador incluidos en el ciclo. El fondo es el mismo: un volumen que obliga a cualquier equipo de TI a jerarquizar antes de desplegar.

Los tres días cero

El elemento urgente del paquete es CVE-2026-68820, una falla en el Ancillary Function Driver para WinSock de Windows que permite elevación de privilegios en el equipo afectado. Microsoft la marcó como explotada en ataques reales, lo que la coloca por encima de cualquier otra corrección del mes en orden de prioridad. CISA la incorporó a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 12 de agosto, con fecha límite del 25 de agosto para las agencias federales estadounidenses.

Los otros dos días cero son CVE-2026-72971, que afecta el driver unionfs.sys usado por Windows Container Isolation y se clasifica como vulnerabilidad de manipulación, y CVE-2026-62832, un fallo de resolución indebida de enlaces en el User Profile Service que habilita escalada local de privilegios. Ambos habían sido divulgados públicamente antes de la publicación del parche.

El perfil del paquete

Del total, 42 vulnerabilidades reciben la clasificación de críticas: 37 corresponden a ejecución remota de código y cinco a elevación de privilegios. El resto se distribuye entre severidad importante y moderada. El inventario afectado cubre Windows en sus versiones cliente y servidor, Microsoft Office, SharePoint Server, servicios de Azure, .NET, PowerShell y Visual Studio Code.

Lectura de Tabuga Intelligence

Un ciclo de este tamaño cambia la aritmética operativa de un departamento de TI. Desplegar 400 correcciones simultáneamente en un parque heterogéneo resulta impracticable para la mayoría de las organizaciones dominicanas, donde los equipos de infraestructura operan con dotaciones pequeñas y ventanas de mantenimiento estrechas.

La secuencia razonable empieza por lo explotado: CVE-2026-68820 primero, en estaciones de trabajo y servidores expuestos. Sigue con las 37 fallas de ejecución remota de código en sistemas accesibles desde internet, porque son las que un atacante puede encadenar sin necesidad de acceso previo. SharePoint Server merece atención específica: es un componente que muchas empresas locales mantienen publicado hacia afuera sin capa intermedia.

El patrón de fondo también importa. Dos de los tres días cero son escaladas de privilegio locales. Esto refuerza una tendencia visible en los avisos de los últimos meses: el atacante ya asume que conseguirá un punto de apoyo inicial —por phishing, por credencial reutilizada, por un dispositivo de borde sin parchar— y concentra su inversión técnica en convertir ese acceso en control total del equipo. La defensa que solo vigila el perímetro llega tarde a esa conversación.

Fuentes