Seguridad

Patch Tuesday de agosto 2026: 421 vulnerabilidades y un zero-day activo en Windows

Microsoft corrigió 421 fallos este mes, 62 de ellos críticos, incluido un zero-day que ya se está explotando. Esto es lo que hay que parchear primero.

Publicado el 24 agosto 2026 · Equipo mitza.es

Microsoft publicó el pasado 11 de agosto de 2026 su boletín mensual de seguridad, con 421 vulnerabilidades corregidas en total, 62 de ellas marcadas como críticas. Es uno de los boletines más cargados del año, y entre todas esas correcciones hay una que merece prioridad absoluta: un zero-day que ya se está explotando activamente antes incluso de que existiera parche disponible.

El zero-day que hay que parchear ya

Se trata de CVE-2026-68820, una vulnerabilidad de elevación de privilegios en el controlador Ancillary Function Driver for WinSock de Windows. Permite a un atacante que ya tiene acceso local a un equipo escalar a privilegios de SYSTEM, es decir, control total sobre la máquina. Microsoft confirma que ya se ha explotado en el mundo real como zero-day, y la vulnerabilidad figura en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, la agencia de ciberseguridad de Estados Unidos que rastrea fallos con explotación activa confirmada.

Otras vulnerabilidades críticas de este boletín

  • CVE-2026-62893: ejecución remota de código en Windows Deployment Services TFTP Server, con puntuación CVSS de 9,8 sobre 10.
  • CVE-2026-65791: ejecución remota de código en Windows iSCSI Target Service, también con CVSS 9,8, por un desbordamiento de buffer que un atacante remoto sin autenticar puede explotar con relativa facilidad.

Por qué la explotación activa manda sobre la puntuación técnica

Es habitual pensar que hay que priorizar los fallos con puntuación CVSS más alta, pero no siempre es la estrategia correcta. El zero-day de WinSock tiene una puntuación de gravedad técnica más baja que otras vulnerabilidades de este mismo boletín, pero al estar siendo explotado activamente en este momento, es el que representa el riesgo real e inmediato. Un fallo con puntuación 9,8 pero sin explotación confirmada todavía es, en la práctica, menos urgente que uno más modesto que ya se está usando contra sistemas reales.

Qué hacer si gestionas equipos Windows en tu negocio

Actualizar cuanto antes, priorizando el zero-day activo. Si tienes varios equipos en tu empresa, es buen momento para comprobar de una vez cuáles tienen las actualizaciones al día y cuáles no, en lugar de esperar a que un incidente lo ponga en evidencia. Esta misma lógica es la que ya explicamos con la vulnerabilidad crítica de macOS de este mismo mes: no importa el sistema operativo, el mantenimiento al día sigue siendo la defensa más efectiva y más barata que existe. Nuestro servicio de mantenimiento informático incluye esta revisión, y si quieres un diagnóstico más completo de tu exposición general, puedes pedir una auditoría a medida.

¿Tienes claro qué equipos de tu empresa están actualizados?

Revisamos y ponemos al día tus equipos Windows antes de que una vulnerabilidad como esta se convierta en un problema real.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.