El parche más urgente de esta entrega es el CVE-2026-68820, una vulnerabilidad de tipo use-after-free en el controlador auxiliar de Windows para WinSock (afd.sys) . Este fallo tiene una puntuación CVSS de 7.0 (de importancia Alta) y permite a un atacante autenticado localmente desencadenar una condición de carrera para escalar privilegios hasta el nivel SYSTEM .
Atribución y detalles de la campaña: Investigadores de Check Point Research vincularon la explotación de este fallo con el grupo Lazarus de Corea del Norte, como parte de la campaña conocida como Operation Dream Job . La campaña distribuía un visor de PDF modificado llamado "SecurityPDF" para desplegar una nueva puerta trasera bautizada como Troy, y luego explotaba CVE-2026-68820 para instalar el rootkit a nivel de kernel FudModule . Según The Register, Lazarus llevaba explotando esta vulnerabilidad desde principios de junio de 2026 . Microsoft lanzó el parche el 11 de agosto tras la divulgación responsable por parte de Check Point .
Dos días cero adicionales fueron divulgados públicamente antes del Patch Tuesday, pero no se ha confirmado su explotación en ataques reales:
La actualización de agosto de 2026 abarcó todo el ecosistema de Microsoft:
| Área de producto | CVEs notables / Detalles |
|---|---|
| Windows | Mayoría de parches; incluye CVE-2026-68820 (WinSock), CVE-2026-62832 (Servicio de Perfil de Usuario), CVE-2026-72971 (Aislamiento de contenedores). También correcciones en el servidor DNS de Windows, Servicios de Implementación de Windows y DHCP |
| Microsoft Office | Múltiples correcciones de suplantación de identidad (spoofing) y ejecución remota de código |
| SharePoint Server | CVE-2026-70332 (Crítico, CVSS 9.6) — Vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) . También CVE-2026-62839 y CVE-2026-62917 (fallos de suplantación de identidad de Importancia Alta) |
| Azure | Varias vulnerabilidades corregidas; las fuentes disponibles no enumeran CVEs específicos |
| Exchange Server | Parches incluidos en el lote de actualización; el recuento exacto de CVEs no se detalla en los informes disponibles |
Amenazas tipo gusano (wormable): Cuatro fallos en esta versión no requieren interacción del usuario: afectan al servidor DNS de Windows, los Servicios de Implementación de Windows, la implementación de Microsoft del protocolo de transporte QUIC y el paquete de Computación de Alto Rendimiento (HPC). Cada uno tiene una puntuación CVSS de 9.8, lo que los convierte en prioridades por su capacidad de propagarse automáticamente .
La actualización acumulativa de agosto de 2026 para Windows 11 (KB5121003 para las versiones 25H2/24H2, KB5120240 para 23H2, KB5121000 para 26H1) incluye varias funciones nuevas junto con las correcciones de seguridad :
Aunque el gran volumen de correcciones puede resultar abrumador, los analistas de seguridad destacan que solo un fallo en esta versión, el CVE-2026-68820, tiene confirmación de explotación activa . Tyler Reguly, de Fortra, aconseja a las organizaciones priorizar el fallo de WinSock explotado activamente y, a continuación, abordar rápidamente las vulnerabilidades tipo gusano (CVSS 9.8) que afectan a DNS, Servicios de Implementación, QUIC y HPC Pack . Los tres días cero divulgados públicamente, aunque importantes, aún no se han observado en ataques.
El análisis de CrowdStrike respalda este enfoque: aplicar el parche del fallo de elevación de privilegios de WinSock explotado activamente de inmediato, luego las correcciones críticas del lado del servidor y, por último, el resto de correcciones de Importancia Alta .