Microsoft corrigió más de 400 fallos este mes: uno ya se estaba usando para instalar un rootkit
Un fallo en un controlador de Windows vinculado al grupo norcoreano Lazarus estaba siendo explotado antes de que llegara la corrección. Los investigadores advierten de que instalar la actualización de agosto no es opcional.
Redacción de Tecnología de Meridians
Published 21 de agosto de 2026 · Updated 21 de agosto de 2026 · 4 min read
SoftwareThe short answer
- El Patch Tuesday de agosto de 2026 de Microsoft corrigió varios cientos de CVE en Windows, Office, SharePoint, Azure y Exchange, con decenas de ellos calificados de críticos.
- Un fallo de día cero, CVE-2026-68820, en el Windows Ancillary Function Driver (afd.sys), estaba siendo explotado de forma activa. El investigador Satnam Narang lo relacionó con el patrón de otros tres fallos de día cero en afd.sys registrados desde 2022.
- Investigadores de Check Point afirman que el grupo Lazarus aprovechó el fallo para desplegar una nueva versión de su rootkit en modo kernel FudModule tras obtener privilegios de nivel SYSTEM.
- Los usuarios de Windows reciben la corrección a través de las actualizaciones acumulativas habituales, entre ellas KB5121003, KB5120240 y KB5120249; tanto Microsoft como investigadores independientes recomiendan instalarlas sin demora.
La tanda de actualizaciones de seguridad de agosto de 2026 de Microsoft incluyó la corrección de un fallo de Windows que los atacantes ya estaban explotando: al parecer, para instalar un rootkit atribuido al grupo norcoreano Lazarus.
Qué se está explotando ahora mismo
CVE-2026-68820 es un fallo de uso después de liberación (use-after-free) en afd.sys, el controlador en modo kernel que sostiene las funciones de red de Windows (WinSock). Un atacante autenticado localmente puede provocar una condición de carrera para obtener privilegios de nivel SYSTEM, el mayor nivel de acceso en un equipo con Windows. Investigadores de Check Point afirman que Lazarus lo empleó para desplegar una nueva versión de FudModule, el rootkit en modo kernel del grupo.
Se trata, como mínimo, del cuarto fallo de día cero en afd.sys explotado de forma real desde 2022, después de CVE-2025-32709, CVE-2025-21418 y CVE-2024-38193, según el investigador de seguridad Satnam Narang.
El resto de los parches del mes
Las cifras varían ligeramente según la fuente. BleepingComputer, que cita las notas de publicación de Microsoft, contabilizó 400 fallos corregidos, entre ellos tres de día cero y 42 vulnerabilidades calificadas de críticas. El recuento de SecurityWeek eleva el total a 421 CVE, repartidos entre Windows (236), Office (196), SharePoint Server (30), herramientas para desarrolladores (26), Azure (17) y Exchange Server (7).
Qué hacer
- Instale cuanto antes la actualización acumulativa de Windows de este mes: KB5121003 y KB5120240 para Windows 11, y KB5120249 para Windows 10
- Dé prioridad a los sistemas que ejecutan Exchange Server y SharePoint Server, que concentran varios de los fallos calificados de críticos
- Actualice Microsoft Office por separado si no está configurado para actualizarse automáticamente
- Reinicie los equipos afectados después de instalar la actualización: las correcciones a nivel de kernel como esta requieren un reinicio para surtir efecto
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redacción de Tecnología de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Patrocinado
Paid placement · not editorial
CISA fija un plazo para esa misma semana ante cuatro fallos explotados activamente: uno alcanza el 10 sobre 10
4 min de lectura · 13 de septiembre de 2026
El parche de septiembre de Microsoft corrige dos fallos de Windows que ya estaban siendo atacados
4 min de lectura · 9 de septiembre de 2026
Google confirma ataques activos que explotan un fallo de Chrome. Actualice ya y revise después todos los navegadores basados en Chromium que utilice
3 min de lectura · 6 de septiembre de 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.