Microsoft lanzó hoy martes, 11 de agosto de 2026, su actualización de seguridad mensual, conocida como Patch Tuesday, que corrige un total de 400 vulnerabilidades. De ellas, una está siendo explotada activamente en ataques y dos fueron divulgadas públicamente antes de que existiera un parche oficial. Esta actualización es especialmente relevante porque también aborda 42 fallos clasificados como críticos, de los cuales 37 habilitan la ejecución remota de código y 5 son de elevación de privilegios.
El desglose por categoría de vulnerabilidad es el siguiente: 176 son de elevación de privilegios, 110 de ejecución remota de código, 86 de divulgación de información, 21 de suplantación de identidad (spoofing), 12 de denegación de servicio y 11 de omisión de funciones de seguridad.
Cabe destacar que este conteo incluye únicamente las vulnerabilidades corregidas por Microsoft en esta jornada. No se consideran aquellas que la compañía ya había solucionado durante el mes en otras aplicaciones como Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office y Power Apps.
Aunque el número de fallos es menor que el del mes anterior (cuando se corrigieron 570), sigue siendo considerable. Microsoft advirtió que se esperaba un aumento en el volumen de actualizaciones de seguridad debido a su nuevo sistema de detección de vulnerabilidades asistido por inteligencia artificial, que está identificando más problemas en sus productos.
Vulnerabilidades de día cero parcheadas
Entre las correcciones más urgentes se encuentran tres vulnerabilidades de día cero. Una de ellas, CVE-2026-68820, corresponde a una vulnerabilidad de elevación de privilegios en el controlador de función auxiliar de Windows para WinSock (AFD.sys). Esta ha sido explotada activamente por el grupo de amenazas norcoreano Lazarus para desplegar malware, según informó Check Point. La explotación permite a un atacante autenticado ejecutar una aplicación especialmente diseñada que provoca una condición de carrera y obtiene privilegios de SYSTEM.
Las otras dos vulnerabilidades de día cero fueron divulgadas públicamente. CVE-2026-62832 afecta al servicio de perfil de usuario de Windows y permite elevar privilegios mediante un ataque de enlace simbólico, lo que podría dar a un atacante acceso a datos de otros usuarios o privilegios de administrador. Esta falla coincide con la denominada 'LegacyHive', reportada por el investigador Nightmare Eclipse. CVE-2026-72971, por su parte, también es una vulnerabilidad de elevación de privilegios en el controlador unionfs.sys, utilizado para el aislamiento de contenedores en Windows, que podría permitir manipulación local del sistema.
Actualizaciones de otros proveedores
En esta misma jornada, otros fabricantes han publicado sus boletines de seguridad. Adobe ha lanzado parches para múltiples productos, incluidos ColdFusion, Commerce, Lightroom Classic, SDK de Credenciales de Contenido y Campaign Classic. Cisco ha actualizado productos como Catalyst SD-WAN, IOS, IOS XE y ClamAV, algunos con exploits públicos. Metabase ha corregido una vulnerabilidad crítica de inyección SQL explotada en ataques de robo de datos. N-able ha solucionado un fallo de autenticación activamente explotado en N-central. SAP ha publicado su actualización de agosto, incluyendo una falla de autorización crítica en SAP Commerce Cloud. TP-Link ha corregido 15 vulnerabilidades en el mecanismo de aprovisionamiento de sus dispositivos Omada. VMware ha actualizado Avi Load Balancer para abordar fallos de omisión de autenticación y ejecución remota de código.
La lista completa de vulnerabilidades resueltas por Microsoft en este Patch Tuesday puede consultarse en el informe oficial.