MagnoSec
Pantalla de Windows Update mostrando cientos de parches de seguridad representando el Patch Tuesday de agosto 2026 con 400 fallos y 3 zero-days

MagnoSec Blog

Microsoft Corrige 400 Fallos en Agosto, Incluyendo 3 Zero-Days y un Driver de Windows Bajo Explotación Activa

Por Equipo MagnoSec6 min de lectura

400 fallos en agosto: el segundo Patch Tuesday más grande del año y 3 zero-days bajo ataque activo

Microsoft ha publicado su Patch Tuesday de agosto de 2026, y los números son contundentes: 400 vulnerabilidades corregidas, 3 zero-days bajo explotación activa, y un driver de Windows que está siendo utilizado por atacantes para obtener acceso al kernel del sistema. Es el segundo Patch Tuesday más grande del año, solo superado por los 622 fallos de julio. Los tres zero-days activos son el centro de atención: el primero es una vulnerabilidad en un driver de Windows que permite escalada de privilegios hasta SYSTEM —cualquier malware que consiga ejecutarse como usuario estándar puede usar este driver para obtener el control total del equipo—, el segundo es un bypass de una funcionalidad de seguridad de Windows que permite a los atacantes desactivar protecciones, y el tercero afecta a un componente de Microsoft Office utilizado en campañas de phishing dirigidas. Microsoft ha confirmado que los tres están siendo explotados activamente en campañas reales contra organizaciones de todo el mundo. Si gestionas servidores Windows, estaciones de trabajo con Windows, o utilizas cualquiera de los servicios de Microsoft afectados —es decir, si tu organización existe en el mundo corporativo—, la aplicación de estos parches no es una tarea más en el backlog: es la tarea más urgente de esta semana.

El driver de Windows bajo explotación: cómo un controlador legítimo se convierte en puerta de entrada al kernel

El driver de Windows bajo explotación activa merece atención especial. Los drivers son componentes de software que se ejecutan con los máximos privilegios del sistema —acceso directo al kernel de Windows—. Microsoft tiene un programa de certificación de drivers (WHQL) que verifica que los drivers de terceros son seguros antes de permitir su instalación. Pero los atacantes han encontrado una forma de usar un driver legítimo, firmado por Microsoft y certificado por WHQL, como puerta de entrada al kernel. El driver en cuestión es un componente de un software de gestión de endpoints que contiene una vulnerabilidad que permite a un proceso de usuario enviarle comandos arbitrarios. El driver, confiando en que los comandos vienen del software de gestión legítimo, los ejecuta sin verificarlos. El atacante puede invocar el driver y pedirle que modifique estructuras del kernel para otorgar privilegios de SYSTEM a su proceso malicioso. Como el driver está firmado por Microsoft, ningún antivirus lo bloquea. Como es un componente legítimo, ningún administrador lo desinstala. Es el vector de ataque perfecto: una pieza de software de confianza que hace exactamente lo que se le pide, incluso si quien se lo pide es un atacante. La técnica se llama BYOVD (Bring Your Own Vulnerable Driver) y se ha convertido en uno de los vectores de escalada de privilegios más utilizados por los grupos de ransomware en 2026.

Las otras dos zero-days: elevación de privilegios y bypass de seguridad que completan la cadena de ataque

Los otros dos zero-days completan una cadena de ataque peligrosa. El bypass de seguridad afecta a una funcionalidad que Microsoft introdujo para proteger contra la ejecución de scripts maliciosos. El atacante puede evadir esta protección y ejecutar código no firmado en el sistema. Combinado con el driver vulnerable, la cadena es: phishing → ejecución de script malicioso (gracias al bypass) → escalada a SYSTEM (gracias al driver) → control total del equipo → movimiento lateral hacia el resto de la red corporativa. El tercer zero-day, en Microsoft Office, es el vector de entrada: un documento Word o Excel malicioso que explota una vulnerabilidad en el motor de procesamiento de documentos para ejecutar código arbitrario. La víctima abre un archivo adjunto que parece una factura legítima, y el código malicioso se ejecuta automáticamente, sin necesidad de habilitar macros ni hacer clic en ningún enlace. Microsoft Office es, año tras año, uno de los vectores de entrada más utilizados por los atacantes. La razón es simple: todas las empresas usan Office, todos los empleados abren documentos adjuntos, y los atacantes solo necesitan que uno de cada mil empleados abra su archivo malicioso. Con 400 vulnerabilidades este mes —promedio de 13 fallos por día—, la ventana de oportunidad para los atacantes es permanente.

El impacto para organizaciones que dependen de Windows Server, escritorios y servicios Microsoft

El impacto para las organizaciones es directo y urgente. 400 fallos en un mes significan que cada día hay 13 nuevas vulnerabilidades en productos Microsoft que los atacantes pueden explotar. Los equipos de seguridad corporativos tienen que priorizar, probar y desplegar estos parches mientras gestionan el resto de sus responsabilidades. La asimetría es brutal: Microsoft publica los parches el martes, los atacantes hacen ingeniería inversa de los parches el mismo día para desarrollar exploits funcionales, y para el viernes ya hay exploits automatizados disponibles en foros de cibercrimen. Las organizaciones que no han desplegado los parches para el fin de semana están expuestas a ataques con exploits funcionales. Las zero-days —que ya están siendo explotadas— ni siquiera tienen ese margen: los atacantes las están usando ahora mismo. Cada hora sin parchear después de la publicación del Patch Tuesday es una hora en la que eres un objetivo viable. La práctica recomendada es simple: zero-days y vulnerabilidades críticas (CVSS ≥ 9) deben parchearse en menos de 72 horas, preferiblemente 24. Si tu organización no puede cumplir este plazo, el problema no es la velocidad de los atacantes. Es la velocidad de tu proceso de parcheo.

Cómo MagnoSec audita la gestión de parches en entornos Microsoft

En MagnoSec, la auditoría de gestión de parches es un componente central de nuestras evaluaciones de infraestructura. Verificamos que existe un proceso documentado de gestión de parches con SLAs definidos por criticidad. Comprobamos que los parches se prueban en un entorno de staging antes de desplegarse en producción —pero sin que el testing se convierta en un cuello de botella que retrase los parches críticos durante semanas—. Evaluamos la cobertura del parcheo: ¿cubre todos los sistemas? ¿Incluye servidores, estaciones de trabajo, dispositivos de red, appliances y sistemas legacy? Analizamos los sistemas que no pueden ser parcheados (legacy, sistemas de proveedores, dispositivos médicos o industriales) y verificamos que tienen controles compensatorios: segmentación de red, restricción de acceso, monitorización intensiva. Revisamos las herramientas de despliegue de parches: ¿usa WSUS, SCCM, Intune, o alguna herramienta de terceros? ¿El despliegue está automatizado o requiere intervención manual para cada parche? Y evaluamos la verificación post-parcheo: ¿se comprueba que los parches se han aplicado correctamente en todos los sistemas? ¿Se realiza un escaneo de vulnerabilidades post-parcheo para confirmar que los CVE han sido mitigados? Un sistema que cree que está parcheado pero no lo está es más peligroso que un sistema que sabe que no está parcheado —porque las decisiones de riesgo se toman sobre información incorrecta—. La gestión de parches no es glamurosa. Nadie recibe un premio por aplicar parches a tiempo. Pero es, probablemente, la actividad de seguridad más importante que realiza cualquier organización. Cada parche no aplicado es una vulnerabilidad explotable. Y cada vulnerabilidad explotable es un incidente futuro que aún estás a tiempo de prevenir.

Temas tratados

Microsoft · Patch Tuesday · agosto 2026 · zero-day · Windows driver · 400 fallos · parche seguridad · CVE

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?