Una vulnerabilidad de Windows bajo ataque activo necesita algo más que un parche: necesita un reinicio
La agencia estadounidense CISA incorporó este mes al catálogo de vulnerabilidades explotadas un fallo en un controlador del núcleo de Windows, después de que unos atacantes lo usaran para instalar un rootkit. Instalar la actualización no basta: la corrección solo surte efecto tras reiniciar.
Redacción de Tecnología de Meridians
Published 26 de agosto de 2026 · Updated 26 de agosto de 2026 · 4 min read
SoftwareThe short answer
- El Patch Tuesday de agosto de 2026 de Microsoft corrigió 400 vulnerabilidades el 11 de agosto, entre ellas 42 clasificadas como críticas y tres de día cero.
- CISA incorporó el 11 de agosto a su catálogo de vulnerabilidades explotadas conocidas la CVE-2026-68820, un fallo en el controlador WinSock de Windows que el grupo Lazarus aprovechó para desplegar el rootkit FudModule.
- Como la corrección sustituye un controlador del núcleo, las indicaciones de CISA señalan que instalar el parche no completa la mitigación: también hay que reiniciar el sistema.
- Conforme a la directiva BOD 26-04 de CISA, los organismos federales disponían de 3 días para los sistemas expuestos a internet y de 14 días para los internos; el plazo interno venció el 25 de agosto.
El Patch Tuesday de agosto de 2026 de Microsoft, publicado el 11 de agosto, corrigió 400 vulnerabilidades en sus productos, 42 de ellas clasificadas como críticas. Tres eran de día cero: fallos ya conocidos antes de que existiera una corrección. De uno de ellos se ha confirmado que está siendo explotado activamente, y la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) advierte de que aplicar el parche es solo la mitad del trabajo.
El fallo que está bajo ataque activo
La CVE-2026-68820 es una vulnerabilidad de elevación de privilegios en el Ancillary Function Driver for WinSock (afd.sys), un componente central de red de Windows. CISA la incorporó a su catálogo de vulnerabilidades explotadas conocidas (Known Exploited Vulnerabilities, KEV) el 11 de agosto, el mismo día en que Microsoft publicó la corrección. Los investigadores de seguridad que siguen los ataques los atribuyen a Lazarus, un grupo vinculado a Corea del Norte que aprovechó el fallo para desplegar un rootkit llamado FudModule: software malicioso diseñado para ocultarse en lo más profundo del sistema operativo y sobrevivir a una limpieza convencional.
Otros dos fallos de día cero, sin explotación reportada por ahora
- CVE-2026-62832: una vulnerabilidad de elevación de privilegios en el Servicio de perfil de usuario de Windows, a veces denominada «LegacyHive», divulgada públicamente antes de que Microsoft publicara la corrección.
- CVE-2026-72971: una vulnerabilidad de manipulación en el Windows Container Isolation FS Filter Driver, también divulgada antes del parche.
Por qué el parche por sí solo no termina el trabajo
Las indicaciones de CISA sobre la CVE-2026-68820 señalan que, al sustituir la corrección un controlador del núcleo, el sistema no queda plenamente mitigado hasta que se reinicia. Conforme a la Binding Operational Directive 26-04 de CISA, que fija plazos de 3 a 14 días en función de la exposición, los organismos civiles federales estadounidenses tenían de plazo hasta el 14 de agosto para corregir los sistemas expuestos a internet y hasta el 25 de agosto —ayer— para los internos y no expuestos.
Si no ha reiniciado un equipo con Windows desde principios de agosto, buscar actualizaciones no basta por sí solo. Vaya a Configuración > Windows Update, compruebe que la actualización acumulativa de agosto está instalada y reinicie: la sustitución del controlador no surte efecto hasta que el sistema se reinicia.
Sources
Every factual claim above is traceable to these documents. Check them — that is why they are here.
About this byline
Redacción de Tecnología de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.
Patrocinado
Paid placement · not editorial
Apple corrige casi 30 fallos de seguridad en iOS, iPadOS y macOS: por qué conviene actualizar ya
4 min de lectura · 21 de agosto de 2026
CISA fija un plazo para esa misma semana ante cuatro fallos explotados activamente: uno alcanza el 10 sobre 10
4 min de lectura · 13 de septiembre de 2026
El parche de septiembre de Microsoft corrige dos fallos de Windows que ya estaban siendo atacados
4 min de lectura · 9 de septiembre de 2026
The Meridians Brief
One considered email a week
What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.
Sign-up opens with our launch issue. Nothing is sent or stored yet.
