Skip to content
EN VIVO

Microsoft corrigió más de 400 fallos este mes: uno ya se estaba usando para instalar un rootkit

Un fallo en un controlador de Windows vinculado al grupo norcoreano Lazarus estaba siendo explotado antes de que llegara la corrección. Los investigadores advierten de que instalar la actualización de agosto no es opcional.

Redacción de Tecnología de Meridians

Published 21 de agosto de 2026 · Updated 21 de agosto de 2026 · 4 min read

Microsoft corrigió más de 400 fallos este mes: uno ya se estaba usando para instalar un rootkitSoftware
Photo: Photo by cottonbro studio / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • El Patch Tuesday de agosto de 2026 de Microsoft corrigió varios cientos de CVE en Windows, Office, SharePoint, Azure y Exchange, con decenas de ellos calificados de críticos.
  • Un fallo de día cero, CVE-2026-68820, en el Windows Ancillary Function Driver (afd.sys), estaba siendo explotado de forma activa. El investigador Satnam Narang lo relacionó con el patrón de otros tres fallos de día cero en afd.sys registrados desde 2022.
  • Investigadores de Check Point afirman que el grupo Lazarus aprovechó el fallo para desplegar una nueva versión de su rootkit en modo kernel FudModule tras obtener privilegios de nivel SYSTEM.
  • Los usuarios de Windows reciben la corrección a través de las actualizaciones acumulativas habituales, entre ellas KB5121003, KB5120240 y KB5120249; tanto Microsoft como investigadores independientes recomiendan instalarlas sin demora.

La tanda de actualizaciones de seguridad de agosto de 2026 de Microsoft incluyó la corrección de un fallo de Windows que los atacantes ya estaban explotando: al parecer, para instalar un rootkit atribuido al grupo norcoreano Lazarus.

Qué se está explotando ahora mismo

CVE-2026-68820 es un fallo de uso después de liberación (use-after-free) en afd.sys, el controlador en modo kernel que sostiene las funciones de red de Windows (WinSock). Un atacante autenticado localmente puede provocar una condición de carrera para obtener privilegios de nivel SYSTEM, el mayor nivel de acceso en un equipo con Windows. Investigadores de Check Point afirman que Lazarus lo empleó para desplegar una nueva versión de FudModule, el rootkit en modo kernel del grupo.

Se trata, como mínimo, del cuarto fallo de día cero en afd.sys explotado de forma real desde 2022, después de CVE-2025-32709, CVE-2025-21418 y CVE-2024-38193, según el investigador de seguridad Satnam Narang.

El resto de los parches del mes

Las cifras varían ligeramente según la fuente. BleepingComputer, que cita las notas de publicación de Microsoft, contabilizó 400 fallos corregidos, entre ellos tres de día cero y 42 vulnerabilidades calificadas de críticas. El recuento de SecurityWeek eleva el total a 421 CVE, repartidos entre Windows (236), Office (196), SharePoint Server (30), herramientas para desarrolladores (26), Azure (17) y Exchange Server (7).

Qué hacer

  1. Instale cuanto antes la actualización acumulativa de Windows de este mes: KB5121003 y KB5120240 para Windows 11, y KB5120249 para Windows 10
  2. Dé prioridad a los sistemas que ejecutan Exchange Server y SharePoint Server, que concentran varios de los fallos calificados de críticos
  3. Actualice Microsoft Office por separado si no está configurado para actualizarse automáticamente
  4. Reinicie los equipos afectados después de instalar la actualización: las correcciones a nivel de kernel como esta requieren un reinicio para surtir efecto

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redacción de Tecnología de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Patrocinado

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.