Saltar a contenido

Un aluvión de desbordamientos en el martes de parches de agosto

421 CVE, un conjunto relativamente pequeño de parches para Edge y dos sorpresas de última hora

Author placeholder

El 11 de agosto, Microsoft lanzó 421 parches que afectan a 29 familias de productos. Microsoft considera que 64 de los problemas solucionados son de gravedad «crítica». Los atacantes probablemente explotarán 35 CVE en los próximos 30 días. Los atacantes ya explotan uno: el CVE-2026-68820, un problema de «elevación de privilegios» de gravedad «importante» que afecta a la mayoría de las versiones de Windows. Ochenta tienen una puntuación CVSS Base de 8,0 o superior. Solo uno se había hecho público (aunque aún no se ha explotado) a fecha del día del lanzamiento, y Microsoft ha indicado que otro (CVE-2026-69414) se hará público antes de que acabe la semana. Se sabe que otro, el CVE-2026-68820, está siendo explotado activamente en la red.

En esta era impulsada por la IA, llama la atención el número relativamente bajo de avisos. MITRE acreditó dos vulnerabilidades (CVE-2026-6726, CVE-2026-6727) que Microsoft corrigió a principios de mes, pero como están relacionadas con Windows, simplemente las incluimos en el recuento principal de parches. En cuanto a Edge, solo hubo 42 avisos (todos menos dos los emitió Chrome, no Microsoft), y todo se corrigió antes del martes. También hubo 24 actualizaciones de Adobe, que afectaban a Commerce y ColdFusion.

Lo más llamativo es el notable número de fallos muy graves que Microsoft también corrigió a principios de mes. La empresa ya mitigó diecinueve vulnerabilidades que afectaban a diez familias, y solucionó una vigésima (CVE-2026-24301, un problema de Copilot Web) varios días después. La puntuación CVSS Base media de esas 20 es de 9,3, y tres de ellas alcanzan un 10 «perfecto». En cambio, la puntuación CVSS Base media del resto de los parches de agosto es de un 7,2, que no preocupa tanto.

Las protecciones de Sophos pueden detectar directamente varios de los problemas de este mes, e incluimos información al respecto en la tabla habitual que aparece al final de este artículo.

Las tendencias de la era de la IA que hemos estado observando siguen desarrollándose. Una vez más, tenemos muchas vulnerabilidades con varios descubridores; CVE-2026-58612, un fallo de PowerShell de gravedad «importante», encabeza la lista con 17 descubridores acreditados de todo el mundo. Anonymous es, por supuesto, la abeja más trabajadora del planeta (como cada mes), pero el descubridor 0ccbbf129444eb66344ccafb92b00df4 encabezó la clasificación por volumen total por segundo mes consecutivo, con 45 hallazgos, todos en 365 u Office (o ambos), 10 de ellos de gravedad «crítica». Para quienes siguen estas cosas, se está abriendo una división interesante entre ciertos usuarios hiperproductivos y otras personas muy conocidas que siguen encontrando vulnerabilidades al mismo ritmo que antes de la IA. Solo llevamos cinco meses en esta era, pero vale la pena estar atentos a la tendencia.

En segundo lugar, el aumento en el volumen de parches todavía no se traduce en más errores en circulación. El porcentaje de vulnerabilidades que Microsoft espera que los atacantes exploten en el mundo real en los próximos 30 días subió ligeramente en agosto (un 8,0 %, frente al 7,7 % tanto en junio como en julio), pero el número de fallos revelados públicamente o que los atacantes explotan activamente es ínfimo: tres en total. En otras palabras, hasta ahora los descubridores responsables de esta avalancha se están comportando de forma responsable.

¿Y qué están encontrando? Llevamos ya cinco meses con la información de CWE que nos proporciona Microsoft, lo cual no es tiempo suficiente para empezar a opinar sobre «dónde están los fallos», pero sí nos hemos dado cuenta de que un tipo de vulnerabilidad diferente al habitual encabeza las listas de CWE: el CWE-122, más conocido como Heap-based Buffer Overflow o (si piensas mucho en los CWE, lo cual… basta ya), el eterno segundo clasificado tras el CWE-416, el siempre impopular «uso tras liberación» (Use After Free). A lo largo de los últimos cinco meses, estos dos han representado en conjunto algo más de un tercio de todos los fallos corregidos en los productos de Microsoft. El tercer clasificado, el CWE-125 (lectura fuera de límites), no llega ni al diez por ciento del total acumulado.

Ah. Y puede que tengamos un problema de ejecución remota de código en Windows, sin necesidad de autenticación ni interacción del usuario, que se ha repetido siete veces. Sigue leyendo.

En cifras

  • Total de CVE: 421
  • Divulgados públicamente: 2
  • Exploit detectado: 1
  • Gravedad
    • Crítica: 64
    • Importante: 356
    • Moderada: 1
  • Impacto:
    • Denegación de servicio: 12
    • Elevación de privilegios: 177
    • Divulgación de información: 86
    • Ejecución remota de código: 110
    • Suplantación de identidad: 21
    • Elusión de funciones de seguridad: 11
    • Manipulación: 4
  • Puntuación base CVSS de 9,0 o superior: 20
    • Puntuación base CVSS de 9,0 o superior, pero corregida antes del martes de parches: 13
    • Puntuación base CVSS de 9,0 o más, pero corregidas justo después: 1
  • Puntuación base CVSS de 8,0 o más: 80


pt2608-figure01.PNG

Figura 1: como hemos visto en meses anteriores, los investigadores no detectan las vulnerabilidades de suplantación de identidad, denegación de servicio, elusión de medidas de seguridad y manipulación con una frecuencia significativamente mayor en la era de la IA.

Productos

  • .NET: 12
  • 365: 90
  • Access: 5
  • App Installer: 1
  • Application Insights Profiler: 1
  • Azure: 11
  • Azure SQL: 2
  • Copilot: 1
  • Dynamics 365: 3
  • Entra: 3
  • Excel: 25
  • Exchange: 7
  • MMPC: 2
  • Office: 89
  • OneDrive: 1
  • Outlook: 3
  • Planetary Computer: 1
  • Power Apps: 1
  • Power BI: 1
  • PowerPoint: 1
  • PowerShell: 4
  • Purview: 1
  • SharePoint: 30
  • Teams: 6
  • Visual Studio: 18
  • Win App Client /Desktop: 2
  • Windows: 231
  • Word: 16

Como solemos hacer en esta lista, contamos una vez cada CVE por cada familia de productos a la que afecta cuando un CVE afecta a más de una familia.

pt2608-figure02.PNG

Figura 2: una vez más, los 231 CVE de Windows —18 críticos, 212 importantes y uno moderado— quedan relegados a esta leyenda. Al igual que el mes pasado, también excluimos las familias con un solo CVE para facilitar la lectura; consulta el archivo Excel adjunto para más detalles.  Además, 365 lidera la lista con 90 parches, seguido inmediatamente por Office con 89. La única diferencia entre Office y 365, el CVE-2026-62873, se encuentra entre el grupo para el que publicaron parches antes del martes de parches.

 

pt2608figure03.PNG

Figura 3: A dos tercios del año, los problemas de elevación de privilegios siguen dominando.

Actualizaciones destacadas de agosto

Además de los problemas mencionados anteriormente, hay algunos aspectos que merecen una atención general.

CVE-2026-62815 -- Vulnerabilidad de ejecución remota de código en Microsoft QUIC

CVE-2026-62819 -- Vulnerabilidad de ejecución remota de código en el Servicio de enrutamiento y acceso remoto (RRAS) de Windows

CVE-2026-62878 — Vulnerabilidad de ejecución remota de código en el servidor DNS de Windows

CVE-2026-62893 — Vulnerabilidad de ejecución remota de código en el servidor TFTP de los Servicios de implementación de Windows

CVE-2026-65789 — Vulnerabilidad de ejecución remota de código en el servidor DNS de Windows

CVE-2026-65791 -- Vulnerabilidad de ejecución remota de código en el servicio de destino iSCSI de Windows

CVE-2026-66802 -- Vulnerabilidad de ejecución remota de código en la Certificación de estado de dispositivos (DHA) de Windows

 

Ninguna de estas siete vulnerabilidades CVE de Windows, todas de gravedad crítica, requiere autenticación ni interacción por parte del usuario: basta con que un atacante envíe los datos maliciosos al objetivo y ya está. 

Probablemente, la más importante de todas sea la CVE-2026-62893, que Microsoft considera que tiene más probabilidades de ser explotada en los próximos 30 días.

CVE-2026-63513, CVE-2026-63515, CVE-2026-63517, CVE-2026-63519, CVE-2026-63524, CVE-2026-63526, CVE-2026-63529, CVE-2026-63532, CVE-2026-63533, CVE-2026-64898, CVE-2026-64899, CVE-2026-64903, CVE-2026-64909, CVE-2026-65657, CVE-2026-66807, CVE-2026-70315, CVE-2026-70317

(17 CVE de Office)

El panel de vista previa es el vector de todas estas 17 vulnerabilidades de Office. Todas menos siete (CVE-2026-63517, CVE-2026-63524, CVE-2026-63529, CVE-2026-63533, CVE-2026-64899, CVE-2026-70315, CVE-2026-70317) son de gravedad «crítica», aunque Microsoft no considera que ninguna tenga muchas probabilidades de sufrir explotación en los próximos 30 días.

 

CVE-2026-68820 — Vulnerabilidad de elevación de privilegios en Windows

Microsoft reconoce que los atacantes explotan activamente en la red un único problema de este mes: un fallo de elevación de privilegios de gravedad «importante» que afecta a la mayoría de las versiones de Windows. Los atacantes probablemente lo aprovechen como parte de una cadena de ataque más amplia: tendrían que ejecutar una aplicación especialmente diseñada que ya esté instalada en el sistema objetivo. El resultado es una elevación de privilegios locales. Sobre el papel parece menos grave que los siete fallos «críticos» de ejecución remota de código o incluso que la tanda de fallos del panel de vista previa de este mes, pero una vulnerabilidad detectada en uso es una vulnerabilidad detectada en uso. Tanto Sophos Intercept X / Endpoint IPS como XGS Firewall detectan los intentos de explotación como Exp/2668820-A.

CVE-2026-24301 – Vulnerabilidad de divulgación de información en Microsoft Copilot

CVE-2026-69414 – Vulnerabilidad de elevación de privilegios en Microsoft Defender

A diferencia de lo que solemos hacer, este mes vamos a aprovechar la entrada del martes de parches para hablar de dos vulnerabilidades que Microsoft solucionó varios días después del evento principal. La vulnerabilidad de Copilot, un problema de divulgación de información de gravedad crítica, es un CVE de servicio en la nube y, por lo tanto, no requiere ninguna acción por parte de los clientes: para cuando alguien se enteró de que iba a salir, Microsoft ya la había parcheado. Por otro lado, el problema CVE-2026-69414 causó un pequeño revuelo cuando quien lo descubrió —el personaje «Nightmare Eclipse», que ya había generado expectación con otras revelaciones a principios de verano— dio a conocer la vulnerabilidad dirigida a Defender y la llamó «ShieldBreak». Microsoft ha descrito este problema de «elevación de privilegios», de gravedad «importante», como una variante del CVE-2026-70307. Los clientes de Sophos ya cuentan con la protección necesaria (Exp/2650656-A), y se espera que Microsoft lance un parche completo muy pronto.

CVE-2026-63508 -- Vulnerabilidad de elevación de privilegios en Microsoft Planetary Computer Pro

De vez en cuando, al leer y releer la información disponible del martes de parches, nos encontramos con un nombre de producto que nos sorprende. Es el caso de este CVE con puntuación CVSS Base-10, correspondiente a un producto que puede sonar un poco inquietante, pero que no es más que una herramienta relativamente nueva (lanzada en junio) para que los interesados recopilen y trabajen con datos geoespaciales. Al tratarse de un problema de CVE relacionado con los servicios en la nube, en cualquier caso Microsoft ya lo ha parcheado en el momento de escribir este artículo.

 

Protecciones de Sophos

 

CVESophos Intercept X/Endpoint IPSSophos XGS Firewall
CVE-2026-61348Exp/2661348-AExp/2661348-A
CVE-2026-61358Exp/2661358-AExp/2661358-A
CVE-2026-61359Exp/2661359-AExp/2661359-A
CVE-2026-61929Exp/2661929-AExp/2661929-A
CVE-2026-61930Exp/2661930-AExp/2661930-A
CVE-2026-62688Exp/2662688-AExp/2662688-A
CVE-2026-62698Exp/2662698-AExp/2662698-A
CVE-2026-62713Exp/2662713-AExp/2662713-A
CVE-2026-62888Exp/2662888-AExp/2662888-A
CVE-2026-62893sid:2312878sid:2312878
CVE-2026-63520sid:2312881, sid:2312882sid:2312881, sid:2312882
CVE-2026-65665sid:2312887sid:2312887
CVE-2026-65775Exp/2665775-AExp/2665775-A
CVE-2026-65788Exp/2665788-AExp/2665788-A
CVE-2026-66804Exp/2666804-AExp/2666804-A
CVE-2026-68820Exp/2668820-AExp/2668820-A

 

Como cada mes, si no quieres esperar a que tu sistema descargue las actualizaciones de Microsoft por sí solo, puedes descargarlas manualmente desde la página web del Catálogo de Windows Update. Ejecuta la herramienta winver.exe para averiguar qué versión de Windows tienes instalada y, a continuación, descarga el paquete de actualizaciones acumulativas correspondiente a la arquitectura y el número de versión de tu sistema.

 

Apéndice: PatchTuesday_August2026

Una vez más, dejamos de lado los apéndices interminables y te presentamos todos los datos que te interesan en un formato mucho más sencillo: un libro de Excel.

Allí encontrarás todos los datos de los apéndices que más te gustan, en un formato que te permite filtrar y ordenar los datos como más te apetezca. El libro de Excel contiene varias hojas:

PT_Summary: métricas mensuales clave en un formato de una sola pantalla

PT_PriSevImp: ideal para ordenar por impacto, gravedad asignada por Microsoft / CVSS, impacto y posibilidades de explotación

PT_ByProduct: un desglose más detallado centrado en las familias de productos; útil a la hora de tratar con CVE aplicables a varias familias

PT_Windows: un gráfico que muestra qué versiones de Windows se ven afectadas por cada CVE parcheado

PT_Protections: una lista de todas las protecciones emitidas por Sophos aplicables a los parches de este mes; reproduce el gráfico de la entrada del blog para facilitar la consulta

PT_Advisories: un aviso de Service Stack junto con información sobre los parches de Adobe y Edge; como hemos señalado anteriormente, incluimos en la parte principal de nuestra cobertura dos correcciones de Windows que MITRE publicó.

PT_CWE: un desglose de las vulnerabilidades que se detectaron con más frecuencia en los productos parcheados en agosto