Skip to content
EN VIVO

Una vulnerabilidad de Windows bajo ataque activo necesita algo más que un parche: necesita un reinicio

La agencia estadounidense CISA incorporó este mes al catálogo de vulnerabilidades explotadas un fallo en un controlador del núcleo de Windows, después de que unos atacantes lo usaran para instalar un rootkit. Instalar la actualización no basta: la corrección solo surte efecto tras reiniciar.

Redacción de Tecnología de Meridians

Published 26 de agosto de 2026 · Updated 26 de agosto de 2026 · 4 min read

Una vulnerabilidad de Windows bajo ataque activo necesita algo más que un parche: necesita un reinicioSoftware
Photo: Photo by cottonbro studio / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • El Patch Tuesday de agosto de 2026 de Microsoft corrigió 400 vulnerabilidades el 11 de agosto, entre ellas 42 clasificadas como críticas y tres de día cero.
  • CISA incorporó el 11 de agosto a su catálogo de vulnerabilidades explotadas conocidas la CVE-2026-68820, un fallo en el controlador WinSock de Windows que el grupo Lazarus aprovechó para desplegar el rootkit FudModule.
  • Como la corrección sustituye un controlador del núcleo, las indicaciones de CISA señalan que instalar el parche no completa la mitigación: también hay que reiniciar el sistema.
  • Conforme a la directiva BOD 26-04 de CISA, los organismos federales disponían de 3 días para los sistemas expuestos a internet y de 14 días para los internos; el plazo interno venció el 25 de agosto.

El Patch Tuesday de agosto de 2026 de Microsoft, publicado el 11 de agosto, corrigió 400 vulnerabilidades en sus productos, 42 de ellas clasificadas como críticas. Tres eran de día cero: fallos ya conocidos antes de que existiera una corrección. De uno de ellos se ha confirmado que está siendo explotado activamente, y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) advierte de que aplicar el parche es solo la mitad del trabajo.

El fallo que está bajo ataque activo

La CVE-2026-68820 es una vulnerabilidad de elevación de privilegios en el Ancillary Function Driver for WinSock (afd.sys), un componente central de red de Windows. CISA la incorporó a su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities, KEV) el 11 de agosto, el mismo día en que Microsoft publicó la corrección. Los investigadores de seguridad que siguen los ataques los atribuyen a Lazarus, un grupo vinculado a Corea del Norte que aprovechó el fallo para desplegar un rootkit llamado FudModule: software malicioso diseñado para ocultarse en lo más profundo del sistema operativo y sobrevivir a una limpieza convencional.

Otros dos fallos de día cero, sin explotación reportada por ahora

  • CVE-2026-62832: una vulnerabilidad de elevación de privilegios en el Servicio de perfil de usuario de Windows, a veces denominada «LegacyHive», divulgada públicamente antes de que Microsoft publicara la corrección.
  • CVE-2026-72971: una vulnerabilidad de manipulación en el Windows Container Isolation FS Filter Driver, también divulgada antes del parche.

Por qué el parche por sí solo no termina el trabajo

Las indicaciones de CISA sobre la CVE-2026-68820 señalan que, al sustituir la corrección un controlador del núcleo, el sistema no queda plenamente mitigado hasta que se reinicia. Conforme a la Binding Operational Directive 26-04 de CISA, que fija plazos de 3 a 14 días en función de la exposición, los organismos civiles federales estadounidenses tenían de plazo hasta el 14 de agosto para corregir los sistemas expuestos a internet y hasta el 25 de agosto —ayer— para los internos y no expuestos.

Si no ha reiniciado un equipo con Windows desde principios de agosto, buscar actualizaciones no basta por sí solo. Vaya a Configuración > Windows Update, compruebe que la actualización acumulativa de agosto está instalada y reinicie: la sustitución del controlador no surte efecto hasta que el sistema se reinicia.

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redacción de Tecnología de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Patrocinado

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.