Ir al contenido

Microsoft sacó 400 parches de una vez: cuáles son los tres que no podés dejar pasar

El martes 11 de agosto se publicaron correcciones para más de 400 vulnerabilidades. Una ya se estaba explotando y otra permite tomar un servidor sin usuario ni contraseña.
13 de agosto de 2026 por
Microsoft sacó 400 parches de una vez: cuáles son los tres que no podés dejar pasar
TECNICANET SAS, Alejandro Perugini

El martes 11 de agosto Microsoft publicó actualizaciones de seguridad para más de 400 vulnerabilidades de una sola vez. Una de ellas ya se estaba usando para atacar. Otra permite tomar el control de un servidor sin usuario ni contraseña.

Es el paquete de parches más grande que salió en lo que va del año, después del de julio. Y como pasa siempre, la mayoría de las empresas se va a enterar recién cuando algo deje de funcionar.

Qué es el "martes de parches" y por qué este mes importa más

Microsoft junta las correcciones de seguridad y las publica todas juntas el segundo martes de cada mes. Es un ritual que tiene más de veinte años y que del otro lado también se conoce: los atacantes miran esa lista, estudian qué se arregló y arman el exploit para las empresas que todavía no actualizaron. Ese período entre que sale el parche y que vos lo instalás es la ventana en la que sos vulnerable, y no es teórica: se mide en días.

Pantalla de actualización de software con el mensaje de que las versiones viejas exponen el equipo a atacantes

De las 400 y pico de fallas de este mes, 42 están clasificadas como críticas y 37 de esas permiten ejecutar código de forma remota. Pero no hace falta revisarlas una por una: hay tres que definen la urgencia.

Las tres que no podés dejar pasar

1. La que ya se está explotando (CVE-2026-68820)

Es una falla en afd.sys, un componente interno de Windows que maneja las conexiones de red. Permite que alguien que ya tiene acceso al equipo —aunque sea con un usuario común, sin permisos— se convierta en administrador total de la máquina. No requiere que el usuario haga clic en nada.

Según Check Point, que la descubrió, la estaba usando el grupo Lazarus, vinculado a Corea del Norte, para instalar un rootkit. Es la cuarta vez desde 2022 que aparece un problema de este tipo en el mismo componente.

Traducido al día a día de una pyme: si a alguien le entra un malware por un correo o por una descarga, esta falla es la que le permite pasar de "infectó una computadora" a "controla la computadora entera y desde ahí sale al resto de la red".

2. La del servidor DNS, que se propaga sola (CVE-2026-62878)

Esta es la que preocupa a nivel infraestructura. Afecta al servidor DNS de Windows —el que traduce los nombres a direcciones y que en la mayoría de las empresas corre en el mismo servidor que el dominio— y permite ejecutar código de forma remota sin autenticarse y sin que nadie haga nada.

Esa combinación es la que los especialistas llaman wormable: un atacante que la explote en un servidor puede saltar automáticamente al siguiente. Es el mecanismo de WannaCry, el ransomware que en 2017 paró hospitales enteros en un fin de semana.

3. La de Exchange, con el ataque ya publicado (CVE-2026-62911)

Un bypass de autenticación en Exchange Server, con prueba de concepto funcionando y hecha pública. Si todavía tenés el correo en un Exchange propio, esta es la que hay que mirar hoy, no la semana que viene.

El problema real no es Windows: es que nadie tiene el parcheo a cargo

Cuando revisamos la infraestructura de una empresa, el patrón se repite. Las estaciones de trabajo más o menos se actualizan solas, porque Windows insiste. Los servidores, no: se apagó la actualización automática en algún momento —con buen criterio, para que no se reinicien en medio de la jornada— y después nadie definió cuándo se hace a mano.

Técnico trabajando sobre un rack de servidores durante una ventana de mantenimiento y actualización

El resultado es un servidor de dominio, uno de archivos o el que corre el sistema de gestión con parches de hace ocho meses. Y arriba de eso, el equipo viejo que quedó en producción "hasta que lo cambiemos", el firewall con el firmware que trajo de fábrica y la impresora de red que nadie sabe si tiene una contraseña.

Parchear no es apretar un botón: es un proceso que hay que tener escrito. Quién lo hace, cuándo, sobre qué equipos, qué se prueba antes y qué se hace si algo se rompe. Es exactamente el tipo de cosa que una auditoría tecnológica deja en claro en un par de días.

Qué hacer esta semana

  • Servidores primero. Especialmente los que tienen rol de DNS, controlador de dominio o Exchange. Programá una ventana de mantenimiento, con backup verificado antes de tocar nada.
  • Revisá qué equipos quedaron afuera. No los que "deberían" actualizarse: los que efectivamente reportan la última fecha de parche. Si no tenés forma de saberlo, ese es el primer problema a resolver.
  • Mirá también lo que no es Microsoft. Firmware de firewalls, switches, NAS, cámaras y access points. Es donde menos se mira y donde más tiempo pasa sin actualizar.
  • Confirmá que el backup anda. Un parche que sale mal se resuelve con una restauración. Escribimos sobre esto en el backup que nadie probó restaurar.

La lógica de fondo

Ninguna de estas tres fallas es un ataque dirigido a tu empresa en particular. Nadie te eligió. El escaneo es automático, barre rangos enteros de internet y encuentra lo que está sin actualizar, sea un banco o una pyme de veinte personas.

Por eso el parcheo ordenado es la medida de seguridad informática más barata que existe: no hay que comprar nada, la corrección ya está publicada y es gratis. Lo único que hace falta es que alguien tenga la tarea asignada y el tiempo para hacerla. Que es, casualmente, lo que casi nunca pasa.

Si en tu empresa la respuesta a "¿quién actualiza los servidores?" es un silencio, ese es el hallazgo del mes. No las 400 vulnerabilidades.

¿Sabés con qué nivel de parches están corriendo tus servidores?

En Tecnicanet relevamos el estado de actualización de tu infraestructura, armamos el calendario de mantenimiento y lo ejecutamos con vos.

Ver Infraestructura de Redes
Phishing en Google Workspace: las protecciones que ya pagás y tenés apagadas
El mail decía que el proveedor había cambiado de banco. Tenía el logo, el tono y la firma de siempre. La transferencia salió esa tarde. Qué se activa hoy mismo en la consola de Google Workspace para que ese correo no llegue.