Volver al Blog
Ciberseguridad 14 de agosto de 2026 5 min read

Microsoft Parchea 421 Fallos — el Grupo Lazarus ya Explotaba Uno como Día Cero en Windows

CVE-2026-68820, un use-after-free en AFD.sys (CVSS 7.0), permitió al grupo norcoreano Lazarus escalar a SYSTEM durante cinco semanas antes del parche de agosto. Un fallo separado en DNS Server, CVE-2026-62878, puntúa 9.8 y no requiere interacción del usuario.

Microsoft Parchea 421 Fallos — el Grupo Lazarus ya Explotaba Uno como Día Cero en Windows

El Patch Tuesday de agosto de 2026 de Microsoft corrigió 421 CVEs, y uno de ellos ya era un arma activa en manos norcoreanas. CVE-2026-68820, una vulnerabilidad use-after-free en el Windows Ancillary Function Driver para WinSock (AFD.sys), tiene una puntuación CVSS de 7.0 — moderada sobre el papel, pero el Grupo Lazarus llevaba explotándola en el mundo real unas cinco semanas antes de que saliera el parche, según Bleeping Computer y SecurityWeek. CISA la añadió a su catálogo de Vulnerabilidades Explotadas Conocidas y dio a las agencias federales un plazo de dos semanas para parchear.

El fallo está en un driver central del kernel que gestiona operaciones de socket bajo la API de Windows Sockets. Bajo una condición de carrera específica, un hilo libera un objeto de memoria mientras otro hilo todavía lo está accediendo — corrupción de memoria clásica de tipo use-after-free, que puede convertirse en una primitiva de lectura/escritura del kernel y, desde ahí, en privilegios de SYSTEM. Explotarla requiere primero ejecución de código local, que es exactamente lo que aportó Lazarus: haciéndose pasar por reclutadores en plataformas profesionales, el grupo convenció a objetivos en los sectores de defensa, aeroespacial y aviación en Europa e India de descargar una carga maliciosa, y luego usó el fallo de AFD.sys para escalar una vez dentro.

Es una cadena de escalada de privilegios, no un exploit de acceso inicial — la ingeniería social metió a Lazarus en el equipo, CVE-2026-68820 les dio SYSTEM. Es un recordatorio de que las puntuaciones CVSS miden severidad técnica, no impacto real. Un fallo de escalada de privilegios de 7.0 encadenado con un señuelo de phishing es exactamente cómo actores estatales han vulnerado contratistas de defensa durante años, y en la práctica es más peligroso que varios de los fallos con CVSS 9+ del mismo lote de parches que nadie ha explotado todavía.

Dos de esos fallos de mayor severidad merecen mención aparte. CVE-2026-62878 es una vulnerabilidad de ejecución remota de código en Windows DNS Server con puntuación 9.8 — sin interacción del usuario, lo que convierte a cualquier servidor DNS expuesto en un objetivo en el momento en que aparezca un exploit público. CVE-2026-63520, una RCE de alta severidad en SharePoint, se convierte en una RCE crítica no autenticada al encadenarse con CVE-2026-55040 — el patrón clásico de dos fallos medios combinándose en algo peor que cualquiera por separado. Ninguna está confirmada como explotada todavía, pero ambas son ahora de conocimiento público, lo que pone en marcha el reloj.

Qué hacer: Parchea CVE-2026-68820 de inmediato si operas infraestructura de defensa, aeroespacial o aviación, o cualquier entorno donde el phishing de credenciales sea una amenaza activa — está confirmada como explotada. Prioriza CVE-2026-62878 en cualquier despliegue de DNS Server expuesto a internet. Si operas SharePoint Server, parchea CVE-2026-63520 y CVE-2026-55040 juntos — parchear solo uno deja la cadena intacta. Los detalles completos y números de KB están en las notas de la versión de Patch Tuesday de agosto de 2026 de Microsoft.

Fuentes

Microsoft Patch Tuesday zero-day Lazarus Group