🛡 VULNERABILIDADES 🛡

Microsoft cierra casi 400 vulnerabilidades de seguridad

🛡CyberObservatorio
Microsoft cierra casi 400 vulnerabilidades de seguridad
Idioma

Microsoft cierra casi 400 vulnerabilidades de seguridad

Fuente: Krebs on Security

**Actualización de Microsoft: Un análisis profundo de la reciente oleada de parches de seguridad**

En un contexto donde la ciberseguridad se ha convertido en una de las principales preocupaciones para usuarios y empresas, Microsoft ha lanzado recientemente actualizaciones que abordan al menos 398 vulnerabilidades de seguridad en sus sistemas operativos Windows y software relacionado. Este fenómeno no solo es relevante para los millones de usuarios de Windows en todo el mundo, sino que también afecta a empresas que dependen de esta plataforma para sus operaciones diarias. Con la creciente sofisticación de las amenazas cibernéticas, la capacidad de Microsoft para corregir rápidamente estas vulnerabilidades es vital para mantener la integridad y la confianza en sus sistemas.

El lanzamiento de agosto de Microsoft, aunque no supera el récord histórico de más de 570 actualizaciones de seguridad del mes anterior, representa un incremento significativo respecto a los casi 200 parches de junio. Esta tendencia hacia un mayor número de correcciones ha sido atribuida por la compañía a los descubrimientos de vulnerabilidades facilitados por tecnologías de inteligencia artificial. Los expertos en ciberseguridad coinciden en que los usuarios de Windows deben acostumbrarse a que los "Patch Tuesdays" (los martes de parches, que se celebran el segundo martes de cada mes) incluyan cientos de fallos de seguridad recién descubiertos.

De las 398 vulnerabilidades que Microsoft ha corregido en esta ocasión, 42 han sido clasificadas con la máxima calificación de "crítica". Esto implica que son lo suficientemente graves como para que malware o actores malintencionados puedan explotarlas y obtener control remoto sobre un ordenador con Windows, a menudo sin requerir asistencia del usuario.

La vulnerabilidad más destacada de esta actualización es la conocida como CVE-2026-68820. Se trata de un fallo de escalación de privilegios en un componente central de Windows llamado afd.sys, que según la firma de ciberseguridad Automox, actúa como el controlador detrás de las conexiones de socket de Windows en prácticamente todos los puntos finales. Landon Miles, de Automox, explica que esta vulnerabilidad no se trata de un "fallo de puerta de entrada". Más bien, es un segundo paso en una cadena de ataque: un atacante obtiene acceso inicial a un sistema con privilegios bajos y luego utiliza esta falla en el controlador para tomar el control total del dispositivo. La puntuación de 7.0 en la escala de gravedad refleja la alta complejidad del ataque, ya que las condiciones de carrera son complicadas de ejecutar, requiriendo que el exploit se intente repetidamente hasta que el momento sea el adecuado.

Otra vulnerabilidad crítica que Microsoft ha etiquetado como susceptible de explotación es la CVE-2026-62832, que reside en el Servicio de Perfil de Usuario de Windows. Este fallo podría estar relacionado con la reciente divulgación pública conocida como "LegacyHive", realizada por el reconocido cazador de vulnerabilidades Nightmare Eclipse. Adicionalmente, se ha hecho pública la CVE-2026-72971, una vulnerabilidad de manipulación local de bajo impacto que, según Microsoft, es poco probable que sea explotada.

El aumento en la cantidad de parches no es exclusivo de Microsoft. Otras grandes empresas de software, como Adobe, han comenzado a incrementar la frecuencia de sus boletines de seguridad, publicando actualizaciones dos veces al mes. Compañías como Cisco, Google, Mozilla y Oracle también están enviando actualizaciones de manera más frecuente y abundante. Esto se debe en parte a la efectividad de la inteligencia artificial en la identificación de fallos de seguridad en el software. Sin embargo, hasta ahora, la tarea de corregir las vulnerabilidades sigue siendo un proceso que requiere la intervención humana, y la comunidad de ciberseguridad sigue cuestionando si las tecnologías de IA serán tan efectivas para solucionar problemas como lo son para detectarlos y explotarlos.

Un estudio reciente realizado por 1Password analizó qué sucede cuando diferentes modelos de lenguaje de gran tamaño (LLMs) generan parches para vulnerabilidades complejas recién divulgadas. Los investigadores encontraron que en más de la mitad de los casos, los parches generados por estos modelos no solucionaban la vulnerabilidad o, incluso, introducían nuevas fallas en el proceso.

Ed Skoudis, presidente del SANS Technology Institute, afirmó que su equipo ha observado resultados positivos al utilizar la inteligencia artificial para generar parches, siempre que haya humanos involucrados para probar las soluciones propuestas y buscar mejoras iterativas. "La inteligencia artificial está mejorando rápidamente en la detección de vulnerabilidades, pero esta investigación muestra que corregirlas es un problema muy diferente", comentó Skoudis en un boletín del SANS. "No esperes que la corrección automática de parches funcione de manera fiable. En su lugar, itera, prueba, desafía, mejora y verifica. La IA puede ser un socio extraordinario en la corrección de parches, pero hoy en día todavía necesita un humano cualificado detrás del teclado".

Tyler Reguly de Fortra señala que, si bien los informes sobre Microsoft corrigiendo cientos de vulnerabilidades de una sola vez han llevado a algunas organizaciones a intentar aplicar parches más rápidamente, es crucial recordar que solo una de las casi 400 vulnerabilidades abordadas en esta ocasión se sabe que está siendo explotada activamente. Reguly sugiere a los líderes de seguridad que se comuniquen con sus equipos para evaluar cómo están manejando el aumento de la carga de trabajo, que a menudo implica probar soluciones antes de implementarlas en entornos de producción. "Si eres un director de seguridad, habla con tus equipos sobre cómo están ajustando o modificando sus flujos de trabajo para adaptarse mejor a este cambio en el parcheo y apóyales en las diferentes unidades organizativas habilitando los cambios que desean implementar", aconsejó Reguly. "No hay necesidad de apresurarse con estas actualizaciones, sin importar lo que diversos proveedores y organizaciones intenten decirte. Debes asegurarte de que estás implementando actualizaciones seguras que no afecten negativamente a tus sistemas".

En cuanto a los usuarios, es fundamental no olvidar realizar copias de seguridad de los sistemas y/o datos antes de aplicar la carga de parches de este mes. El día siguiente al Patch Tuesday es a veces despectivamente denominado "Reboot Wednesday", pero generalmente no está de más esperar unos días para aplicar estos grandes paquetes de actualizaciones, ya que a menudo toma un tiempo para que Microsoft resuelva adecuadamente cualquier parche que pueda comportarse de manera errática.

Para un desglose clicable, por parche, según severidad y urgencia, se puede consultar el resumen del SANS Internet Storm Center. La ciberseguridad es una responsabilidad compartida, y mantenerse informado y preparado es crucial para mitigar riesgos en un entorno digital en constante evolución.

Microsoft Plugs Nearly 400 Security Holes

Source: Krebs on Security

Microsofttoday released updates to remedy at least 398 security vulnerabilities in itsWindowsoperating systems and supported software, including one weakness that is already being actively exploited and two others that were publicly detailed prior to today. Image: Shutterstock, Mallika Home Studio. August’s overstuffed bundle of patch joy from Microsoft did not eclipse its recording breaking release ofmore than 570 security updates last month, but it is double June’s then-record batch ofnearly 200 fixes. Microsoft has attributed the recent patch deluge to vulnerability discoveries aided by artificial intelligence, and experts roundly agree that Windows users should get used to the idea of Patch Tuesdays (the second Tuesday of each month) covering hundreds of newly discovered security flaws. Fully 42 of the 398 flaws that Microsoft patched today earned Redmond’s most-dire “critical” rating, meaning they are severe enough that malware or malcontents could exploit them to gain remote control over a Windows computer with little to no help from the user. The sole known “zero day” bug fixed by Microsoft this month isCVE-2026-68820, a privilege escalation weakness in a core Windows component calledafd.sys, which the security firmAutomoxdescribes as “the driver behind Windows socket connections on effectively every endpoint.” “This isn’t a front-door bug,” Automox’sLandon Mileswrotein a Patch Tuesday blog post. “It’s step two in a chain: an attacker phishes their way into a low-privilege foothold, then uses the driver flaw to take the box. The 7.0 score reflects the high attack complexity, because race conditions are fiddly. The exploit has to be thrown over and over until the timing lands. Someone is clearly landing it anyway.” CVE-2026-62832is another privilege escalation flaw that Microsoft has labeled likely to be exploited; this flaw, in the Windows User Profile Service, may be related to the recent“LegacyHive” public disclosurefrom the prolific bug hunter known asNightmare Eclipse. The other publicly disclosed flaw isCVE-2026-72971, a low-impact local tampering vulnerability that Microsoft reckons is unlikely to be exploited. Other major software makers are likewise increasing their patch volumes and cadence thanks to AI, includingAdobewhich last month moved to twice-monthly security bulletins published on the 2nd and 4th Tuesday of each month.Cisco,Google,MozillaandOraclealso are shipping updates far more frequently and abundantly. By all accounts, AI is quite good at finding security holes in software. But for now at least, patching the resulting bugpocalypse remains a heavily human-centric endeavor, and the jury is still out on whether AI technologies will turn out to be as good at fixing vulnerabilities as they are at finding and exploiting them. This is an important question when one considers that these same AI technologies also are suggesting fixes for the vulnerabilities they find. Researchers at1Passwordrecentlyexaminedwhat happens when different large language models (LLMs) generate vulnerability patches for newly disclosed, complex vulnerabilities. They found the LLMs produced patches that failed to fix the flaw or added a new weakness in the process (or both) more than half the time. Ed Skoudis, president of theSANS Technology Institute, said his team has seen excellent results using AI to generate patches, provided there are humans in the loop to test the suggested fixes and push for iterative improvements. “AI is rapidly becoming astonishingly good at finding vulnerabilities, but this research shows that fixing them is a very different problem,” Skoudis wrote in a SANS newsletter today. “Don’t expect one-shot AI patching to work reliably. Instead, iterate, test, challenge, improve, and verify. AI can be an extraordinary patching partner, but today it still needs a skilled human at the keyboard.” Tyler RegulyatFortrasays while reports of Microsoft patching hundreds of vulnerabilities in one go have prompted some organizations to try to patch faster, it’s important to bear in mind that only one of the almost 400 bugs addressed today is known to be actively exploited. Reguly suggested security leaders check in with their teams to see how they’re handling the increasing workloads, which often involve testing fixes before deploying them in production environments. “If you’re a chief security officer talk to your teams about how they are shifting or modifying their workflows to better accommodate the patching shift that we’re seeing and support them across various organizational units by enabling the changes they want to see made,” Reguly said. “There’s no need to rush these updates, no matter what various vendors and organizations try to tell you. You need to make sure that you are rolling out safe updates that will not negatively impact your systems.” Speaking of the humans behind the keyboards, don’t neglect to backup your system and/or data before applying this month’s monster patch load. The day after each month’s Patch Tuesday is sometimes derisively referred to as Reboot Wednesday, but it generally doesn’t hurt to wait a few days to apply these huge update bundles because it sometimes takes a couple of days for the occasional misbehaving patch to get ironed out properly by Microsoft. For a clickable, per-patch breakdown by severity and urgency, check outthis roundupfrom the SANS Internet Storm Center.

Microsoft cierra casi 400 vulnerabilidades de seguridad | Ciberseguridad - NarcoObservatorio