El Patch Tuesday del 11 de agosto llegó cargado: Microsoft corrigió casi 400 vulnerabilidades (398 según los conteos de Krebs on Security y Tenable), de las cuales 42 son críticas. No alcanza el récord de julio, que rondó las 570, pero duplica el paquete de junio.
El número no es lo único que preocupa. La tanda incluye:
- Un zero-day ya explotado en ataques reales:
CVE-2026-68820, usado por el grupo norcoreano Lazarus. - Dos vulnerabilidades divulgadas públicamente antes del parche:
CVE-2026-62832(«LegacyHive») yCVE-2026-72971. - Y afuera del paquete, un zero-day en Microsoft Defender («ShieldBreak») que todavía no tiene corrección.
Casi 400 parches: qué trae el paquete de agosto
El grueso son fallas de escalada de privilegios (176) y de ejecución remota de código (110), según el desglose de BleepingComputer. De las 42 críticas, 37 son de ejecución remota.
El tercer zero-day divulgado, CVE-2026-72971, es una falla de manipulación local en el driver unionfs.sys (aislamiento de contenedores de Windows). Microsoft la considera de bajo impacto y de explotación poco probable.
Lazarus y el zero-day de WinSock en «Operation Dream Job»
CVE-2026-68820 es un use-after-free (uso de memoria ya liberada) en afd.sys, el driver de funciones auxiliares de WinSock. Con CVSS 7.0, permite que una aplicación local escale a privilegios SYSTEM, y Microsoft confirmó que fue explotada como zero-day.
Check Point, que reportó la falla, la atribuye al grupo norcoreano Lazarus dentro de «Operation Dream Job»: ofertas de trabajo falsas dirigidas a empleados de organizaciones de defensa, aeroespacio y aviación en Europa e India, con actividad desde principios de julio.
La cadena que documentó Check Point combina varias piezas:
- Credenciales filtradas para autenticarse en webmails Roundcube y explotar
CVE-2025-49113, logrando ejecución remota. - «RelayShell», una webshell PHP nueva detectada en al menos 17 servidores comprometidos.
- El backdoor «Troy», con 17 comandos de control remoto.
- Una versión nueva del rootkit de kernel FudModule, que integra el zero-day para elevar privilegios y apagar la telemetría del EDR.
Como señaló Landon Miles, de Automox, no es una falla de «puerta de entrada»: es el segundo paso de una cadena que arranca con phishing y termina con SYSTEM.
«LegacyHive»: el zero-day que esperó un mes por su parche
CVE-2026-62832 (CVSS 7.8) vive en el Windows User Profile Service y fue divulgada por el investigador conocido como «Nightmare Eclipse» horas después del Patch Tuesday de julio, con prueba de concepto pública incluida.
Un atacante autenticado con credenciales de otra cuenta local puede forzar la carga del «hive» de registro (el archivo donde Windows guarda la configuración de cada perfil) de otro usuario y escalar a administrador. Durante las semanas sin corrección oficial, ACROS Security publicó microparches no oficiales vía 0patch el 20 de julio; el parche oficial recién llegó en este paquete de agosto.
«ShieldBreak»: Defender sigue expuesto y el parche no está
La misma semana del Patch Tuesday, «Nightmare Eclipse» publicó otro exploit sin avisarle antes a Microsoft: «ShieldBreak», una escalada de privilegios en el Malware Protection Engine de Microsoft Defender que recibió el identificador CVE-2026-69414.
Es un bypass de «RoguePlanet» (CVE-2026-50656), una falla similar que Microsoft había parchado en julio. Según el investigador, la prueba de concepto obtiene SYSTEM con 100% de efectividad en Windows 10, Windows 11 y Windows Server 2022/2025 completamente parchados, siempre que Defender esté habilitado.
Microsoft confirmó la vulnerabilidad el viernes 14 de agosto y dijo estar trabajando en «una actualización de seguridad de alta calidad». Mientras tanto no hay parche ni mitigación oficial publicada.
Prioridades para esta semana
Si administrás Windows en producción, el orden razonable es claro: primero los equipos expuestos a usuarios (por el zero-day de afd.sys ya explotado), después servidores y estaciones donde conviven varias cuentas locales (por «LegacyHive»).
Para «ShieldBreak» solo queda monitorear los avisos de Microsoft y reforzar la detección de escaladas de privilegio locales.
¿Ya desplegaron el paquete de agosto o todavía está en la ventana de testing? Te leemos en los comentarios.
Fuentes
- Krebs on Security — Microsoft Plugs Nearly 400 Security Holes
- BleepingComputer — Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-days
- Tenable — Microsoft’s August 2026 Patch Tuesday Addresses 398 CVEs
- BleepingComputer — Lazarus hackers exploited Windows zero-day to target defense firms
- BleepingComputer — Microsoft patches LegacyHive Windows zero-day vulnerability
- BleepingComputer — Microsoft working on Defender patch for ShieldBreak zero-day


