Mastodon Mastodon Mastodon Mastodon

Análisis de CVE-2026-68820 y fallos críticos en el Patch Tuesday de agosto

Foto del autor

CyberSecureFox Editorial Team

Publicado:

La actualización de seguridad de agosto de Microsoft corrige CVE-2026-68820, una vulnerabilidad de elevación de privilegios en el controlador de núcleo de Windows afd.sys que, según Microsoft, ya se está explotando en ataques reales. A pesar de su puntuación CVSS de 7.0, es esta vulnerabilidad, y no las cuatro vulnerabilidades de ejecución remota de código con puntuación 9.8, la que debe situarse en primer lugar en la cola de instalación de parches. Según los cálculos de Zero Day Initiative, la versión incluye 398 nuevos CVE, de los cuales 62 tienen calificación Critical. Además del zero-day, la actualización completa la corrección en dos fases de una cadena de ataques contra SharePoint iniciada en julio.

CVE-2026-68820: use-after-free en el núcleo de Windows

La vulnerabilidad CVE-2026-68820 afecta al componente afd.sys (Ancillary Function Driver for WinSock), un controlador a nivel de núcleo que procesa operaciones de red con sockets. Según Check Point Research, la vulnerabilidad pertenece a la clase use-after-free y se explota mediante una condición de carrera (race condition) en el controlador.

Para su explotación, el atacante necesita ejecución previa de código en la máquina objetivo; a continuación, la vulnerabilidad permite elevar privilegios hasta el nivel SYSTEM. Es la única vulnerabilidad del lanzamiento de agosto que Microsoft ha marcado como explotada activamente. Microsoft no ha revelado la atribución de esta explotación.

Contexto de la amenaza: relación con Lazarus

Check Point Research vincula la explotación de CVE-2026-68820 con el grupo Lazarus y su campaña Operation Dream Job. Conviene subrayar que esta atribución procede de una única fuente de investigación y no ha sido confirmada de forma independiente. Operation Dream Job es una campaña a largo plazo en la que Lazarus utiliza falsas ofertas de empleo para la infección inicial de sus objetivos, principalmente en los sectores tecnológico y de defensa.

El esquema de ataque es lógico: un correo de phishing con una “oferta de trabajo” proporciona la ejecución inicial de código, y CVE-2026-68820 se utiliza para elevar privilegios hasta SYSTEM, un paso crítico para consolidar la presencia en el sistema y continuar el movimiento lateral por la red.

Cuatro vulnerabilidades CVSS 9.8 sin autenticación

Cuatro vulnerabilidades de ejecución remota de código no requieren ninguna acción por parte de la víctima: ni cuenta, ni contraseña, ni clic. Todas tienen una puntuación CVSS declarada de 9.8:

  • CVE-2026-62878, Windows DNS Server: desbordamiento de búfer en la pila, explotable de forma remota sin autenticación. Zero Day Initiative caracteriza las condiciones como potencialmente aptas para crear un gusano (wormable), aunque Microsoft califica la probabilidad de explotación como baja. Importante: la característica “wormable” describe una posibilidad técnica, no la existencia de un gusano real.
  • CVE-2026-62893, Windows Deployment Services: vulnerabilidad remota explotable a través del procesamiento TFTP sin autenticación ni interacción del usuario.
  • CVE-2026-62815, Microsoft QUIC: ejecución remota de código sin autenticación ni interacción del usuario.
  • CVE-2026-59124, HPC Pack: pese a su CVSS 9.8, está clasificada como Important y no como Critical, ya que HPC Pack no se instala de forma predeterminada. No obstante, Microsoft evalúa la probabilidad de explotación como alta.

Ninguna de las cuatro vulnerabilidades se había marcado como explotada en el momento de la publicación de las actualizaciones. La prioridad práctica de cada una de ellas depende de si el servicio correspondiente está desplegado en un entorno concreto y de si es accesible desde el exterior.

Final de la cadena de ataques contra SharePoint

La actualización de agosto corrige la segunda parte de la cadena de exploits para SharePoint descubierta por Rapid7 Labs. Según los datos disponibles, la cadena combina un bypass de autenticación con ejecución remota de código, lo que permite alcanzar RCE no autenticado en granjas locales de SharePoint.

La actualización de julio solucionó CVE-2026-55040, un bypass de autenticación crítico con puntuación CVSS 9.1. Según Rapid7, esta vulnerabilidad permite a un atacante remoto no autenticado asumir la identidad de un usuario o administrador de un sitio SharePoint, siempre que el atacante conozca la cuenta objetivo.

El parche de agosto corrige CVE-2026-63520, el componente de ejecución remota de código. Un punto clave: CVE-2026-63520, por sí sola, no proporciona acceso no autenticado. Es la combinación de ambas vulnerabilidades en una cadena lo que creaba un vector de ataque completo. Según Rapid7, la instalación del parche de julio para CVE-2026-55040 ya rompe la cadena demostrada; sin embargo, para eliminar completamente los riesgos son necesarias ambas actualizaciones.

Priorización y recomendaciones

Orden recomendado de instalación de parches:

  1. CVE-2026-68820: aplicar de inmediato en todos los sistemas Windows. La explotación activa está confirmada, a pesar de su puntuación CVSS relativamente baja. Atención especial a los sistemas donde sea posible la ejecución inicial de código mediante phishing u otros vectores.
  2. CVE-2026-62878, CVE-2026-62893, CVE-2026-62815: priorizar en servidores con DNS, WDS y QUIC accesibles desde redes externas. Realizar un inventario: si el servicio no está desplegado, el riesgo no existe.
  3. CVE-2026-59124: solo en caso de tener instalado HPC Pack.
  4. CVE-2026-55040 y CVE-2026-63520: comprobar que las granjas locales de SharePoint cuentan con ambos parches (el de julio y el de agosto).

Merece especial atención CVE-2026-62878 en DNS Server: la característica “wormable” señalada por ZDI implica que, en cuanto exista un exploit funcional, el ataque podría propagarse automáticamente entre servidores DNS sin intervención humana. Las organizaciones con servidores DNS en Windows accesibles desde el exterior deberían considerar este parche tan prioritario como el zero-day.

Con 398 CVE en una sola versión, el principio clave no es intentar cerrarlo todo a la vez, sino establecer una cola basada en tres criterios: explotación confirmada (CVE-2026-68820), accesibilidad del servicio desde el exterior (DNS, WDS, QUIC) y presencia del componente vulnerable en la infraestructura. Para las organizaciones con granjas locales de SharePoint, es crítico asegurarse de que ambos parches están instalados —el de julio para CVE-2026-55040 y el de agosto para CVE-2026-63520—, ya que por separado ninguno de ellos elimina todos los componentes de la cadena de ataques demostrada.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.