Microsoft ha lanzado su actualización mensual de seguridad, abordando un total de 398 vulnerabilidades, 62 de las cuales han sido calificadas como críticas. Entre estas, destaca un fallo de día cero en un controlador del kernel de Windows, identificado como CVE-2026-68820, el cual ya está siendo activamente explotado en ataques, lo que lo convierte en una prioridad máxima para las organizaciones.
La vulnerabilidad CVE-2026-68820 es un error de escalada de privilegios (CVSS 7.0) que reside en un controlador del kernel de Windows (afd.sys), componente clave para las operaciones de sockets de red. Un atacante que ya ha logrado ejecutar código en una máquina puede explotar este fallo para elevar sus privilegios al nivel SYSTEM. Investigadores de Check Point Research han asociado su explotación activa con el grupo Lazarus en su campaña “Operation Dream Job”, lo que subraya la sofisticación de los actores de amenaza involucrados.
Además de este zero-day, Microsoft corrigió cuatro vulnerabilidades de ejecución remota de código (RCE) calificadas con un CVSS de 9.8, que no requieren autenticación ni interacción del usuario: CVE-2026-62878 en el Servidor DNS de Windows (una falla “wormable” o propagable), CVE-2026-62893 en Windows Deployment Services (WDS) a través de su manejo de TFTP, CVE-2026-62815 en la implementación de Microsoft del protocolo QUIC, y CVE-2026-59124 en HPC Pack (aunque esta no se instala por defecto). También se completó una cadena de explotación para SharePoint On-Premises, donde una RCE (CVE-2026-63520) se combinaba con una omisión de autenticación (CVE-2026-55040, corregida en julio) para lograr una ejecución de código remota sin autenticar.
La acción inmediata más crítica es aplicar el parche para el driver del kernel de Windows que soluciona la CVE-2026-68820 en todos los sistemas Windows donde se permita la ejecución de código. Seguidamente, se debe priorizar la aplicación de las actualizaciones para los servicios de DNS, WDS, QUIC y HPC que estén expuestos. Para las granjas de SharePoint On-Premises, es fundamental confirmar la instalación de las actualizaciones de julio y agosto que abordan ambas partes de la cadena de explotación.
Qué significa para tu empresa: La aparición de un zero-day activamente explotado y múltiples RCEs críticos subraya la importancia de una estrategia proactiva de gestión de vulnerabilidades y parches. Un SOC con monitoreo 24/7 permite la detección temprana de actividades maliciosas que puedan intentar explotar estas vulnerabilidades antes de que los parches sean implementados, y asegura una respuesta rápida y coordinada para mitigar riesgos.
Fuente original: The Hacker News — ver artículo →