Alerta de agosto: explotación activa de CVE-2026-68820 y cuatro fallos críticos de RCE sin autenticación en Windows

Autor: Publicada 6 min de lectura 109 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Microsoft publicó en su ciclo mensual de parches y entre las correcciones de agosto hay una vulnerabilidad que la propia compañía señala como explotada activamente: CVE-2026-68820. Se trata de un fallo en el controlador de núcleo afd.sys, el componente kernel que gestiona operaciones de socket de Windows (la llamada Ancillary Function Driver for WinSock). Según los análisis técnicos disponibles, es una condición de use‑after‑free / carrera que permite a código ya ejecutándose en una máquina elevar privilegios hasta la cuenta SYSTEM. Microsoft no ha atribuido públicamente las intrusiones; Check Point Research ha informado que el actor Lazarus empleó este cero‑día en la campaña denominada “Operation Dream Job”. (Fuentes oficiales y análisis técnicos: Microsoft Security Update Guide, Check Point Research.)

Hechos confirmados: Microsoft marcó CVE-2026-68820 como explotada en la naturaleza y la clasificó con una gravedad media‑alta (CVSS 7.0). El mecanismo descrito es dependiente de una carrera (race condition) en afd.sys, lo que implica que un atacante necesita primero ejecutar código en el sistema objetivo para aprovecharla y, a partir de ahí, obtener privilegios SYSTEM. Información reportada pero no confirmada por Microsoft: Check Point Research atribuye usos de este fallo a Lazarus en una campaña concreta; Microsoft todavía no ha publicado una atribución.

Alerta de agosto: explotación activa de CVE-2026-68820 y cuatro fallos críticos de RCE sin autenticación en Windows
Imagen generada con IA.

Técnicamente, un use‑after‑free en un controlador de red del kernel es peligroso porque el kernel gestiona recursos centrales y los privilegios SYSTEM permiten control total del equipo y de credenciales en memoria. El vector descrito exige presencia de código hostil previo (por ejemplo, una aplicación comprometida, macro maliciosa ya ejecutada, o shell remoto obtenido por otro fallo). Una vez que el atacante corre código local, la explotación de la carrera en afd.sys le da la escalera final hacia el control completo del sistema, facilitando persistencia, despliegue de rootkits y movimiento lateral dentro de la red.

Junto a este cero‑día explotado, el paquete de actualización incluye cuatro vulnerabilidades con puntuación CVSS 9.8 que pueden permitir ejecución remota sin autenticación (es decir, “no account, no password, no click”): CVE-2026-62878 en Windows DNS Server (desbordamiento de buffer en stack, ZDI lo describe como “wormable”), CVE-2026-62893 en Windows Deployment Services (vía TFTP), CVE-2026-62815 en Microsoft QUIC y CVE-2026-59124 en HPC Pack. Microsoft no señaló explotación activa para estos cuatro fallos al publicar los parches. La importancia práctica de estos RCE depende de que el servicio vulnerable esté instalado y accesible desde la red del atacante.

Distinciones útiles: ZDI (Zero Day Initiative) contabiliza el tamaño del paquete de parches y clasifica condiciones técnicas como “wormable” cuando una vulnerabilidad permite propagación automática; eso es un indicador técnico, no la prueba de que ya existe un gusano explotándola. Microsoft prioriza la explotación activa por encima de la mera puntuación CVSS al sugerir el orden de parcheo; por eso CVE-2026-68820 (explotada) toma precedencia pese a su puntuación menor.

Otro punto relevante que completa el ciclo de agosto es la segunda mitad de una cadena de SharePoint reportada por Rapid7. En julio Microsoft parcheó CVE-2026-55040, un bypass de autenticación (Critical, 9.1) que permitía suplantar la identidad de un usuario o administrador si se conocía la identidad a falsificar. En agosto se cierra la parte de ejecución remota con CVE-2026-63520. Rapid7 informó la cadena inicial a Microsoft; la combinación de ambos fallos fue la que permitió un RCE sin autenticar en entornos on‑premises. Microsoft dividió la mitigación en dos actualizaciones; aplicar la de julio ya interrumpía el encadenamiento y la de agosto remata la corrección.

Qué consecuencias reales puede tener esto: para endpoints donde un atacante ya tiene ejecución de código, CVE-2026-68820 ofrece el camino para elevarse a SYSTEM y comprometer por completo estaciones de trabajo y servidores. Para los cuatro fallos 9.8, un atacante remoto sin credenciales podría ejecutar código en servidores expuestos (DNS, WDS, QUIC, HPC), lo que facilita compromisos iniciales y potencialmente auto‑propagación dentro de redes con servicios accesibles. En SharePoint on‑premises la ausencia de ambos parches dejaría una ruta para RCE sin autenticación.

Recomendaciones concretas y ordenadas (acciones prácticas): en entornos de producción, priorice según exposición y explotación activa.

1) Parche inmediato de sistemas con riesgo de escalada local: para equipos donde exista la posibilidad de que un atacante ya haya ejecutado código (por ejemplo, estaciones de trabajo con usuarios expuestos a phishing, entornos con procesos no confiables), instale el parche para CVE-2026-68820 de forma prioritaria y reinicie según indique Microsoft.

2) Parche o mitigue servicios remotos críticos expuestos: identifique servidores que ejecuten Windows DNS Server, Windows Deployment Services (WDS/TFTP), Microsoft QUIC o HPC Pack. Si el servicio no es necesario, desinstálelo o bloquéelo desde el perímetro (filtrar puertos: 53 TCP/UDP para DNS, 69 UDP para TFTP/WDS, 443 UDP para QUIC) hasta aplicar parches. Si debe permanecer activo, planifique la actualización urgente y pruebas en ventanilla previa al despliegue.

3) Corregir SharePoint on‑premises: confirme que las granjas on‑premises aplicaron la corrección de julio (CVE-2026-55040) y la de agosto (CVE-2026-63520). Ambos son necesarios para cerrar el encadenamiento que Rapid7 demostró.

4) Inventario y segmentación: haga inventario de roles instalados y de servidores escuchando en Internet; priorice los que son accesibles desde Internet. Aplique segmentación y listas de control para limitar el alcance de servicios administrativos.

Alerta de agosto: explotación activa de CVE-2026-68820 y cuatro fallos críticos de RCE sin autenticación en Windows
Imagen generada con IA.

5) Detección y contención: active la telemetría/EDR para detectar intentos de elevación de privilegios (token manipulation, llamadas sospechosas al kernel, inestabilidad de afd.sys). Revise logs y alertas relacionadas con fallos en afd.sys, inicios de procesos inusuales con privilegios SYSTEM y conexiones entrantes a servicios vulnerables. Considere búsquedas dirigidas por IOC y comportamiento (por ejemplo, procesos que intentan manipular sockets a nivel kernel tras actividad de red inusual).

6) Pruebas y despliegue controlado: aplique parches primero en entornos de prueba, confirme compatibilidades (drivers de terceros que interaccionen con WinSock pueden requerir prueba adicional) y luego despliegue a producción mediante WSUS/Intune/SCCM según su proceso.

Lo confirmado es la existencia del exploit activo para CVE-2026-68820 y la presencia de cuatro RCEs remotos sin autenticación con alto impacto. Lo incierto: la extensión real de compromisos en clientes y la atribución completa por parte de Microsoft (que aún no la ha publicado). En cualquier caso, la combinación —explotación activa en un controlador de networking y múltiples RCEs de alta gravedad— hace que este ciclo de parches de agosto sea uno que los equipos de seguridad deben abordar de inmediato con inventario, mitigación de exposición y despliegue de actualizaciones. Para más detalles sobre los avisos y parches consulte la guía de actualizaciones de Microsoft y los análisis técnicos públicos de los laboratorios que han publicado hallazgos sobre estos fallos (MSRC Update Guide, Check Point Research, Zero Day Initiative).

Cobertura

Relacionadas

Mas noticias del mismo tema.