Fecha de publicación: Lun, 17/08/2026 - 18:11

Alerta de seguridad

Nivel de peligrosidad: Alto

Descripción

Se informa sobre una vulnerabilidad de tipo Use-After-Free en el componente Windows Ancillary Function Driver for WinSock (afd.sys), identificada como CVE-2026-68820.

La vulnerabilidad permite a un atacante con acceso local y privilegios bajos obtener privilegios elevados, pudiendo ejecutar código con privilegios de NT AUTHORITY\SYSTEM.

La vulnerabilidad ha sido incorporada al Catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de CISA, debido a evidencia de explotación activa, por lo que se recomienda priorizar su remediación.

Recursos afectados

  • Microsoft Windows 10 (1607, 1809, 21H2, 22H2)
  • Microsoft Windows 11 (23H2, 24H2, 25H2, 26H1)
  • Microsoft Windows Server 2012, 2012 R2, 2016, 2019, 2022 y 2025

Solución/Mitigación

Se recomienda aplicar de manera prioritaria las actualizaciones de seguridad de Microsoft correspondientes a agosto de 2026 para la versión de Windows instalada.

Una vez aplicada la actualización, se deberá reiniciar el sistema cuando sea requerido y verificar posteriormente que la actualización se haya instalado correctamente.

No se recomienda considerar medidas alternativas como sustituto de la actualización de seguridad, especialmente debido a la explotación activa reportada.

Indicadores de compromiso

  • Procesos secundarios inesperados de usuarios con privilegios bajos que se ejecutan como NT AUTHORITY\SYSTEM poco después de abrir los identificadores de socket.
  • Errores del kernel que hacen referencia a afd.sys (por ejemplo, SYSTEM_SERVICE_EXCEPTION o KERNEL_MODE_HEAP_CORRUPTION ) antes de los cambios de privilegios
  • Nuevos servicios, tareas programadas o acceso a LSASS desde procesos que interactuaron recientemente con Winsock IOCTL.

Recomendaciones

  • Identificar los sistemas Windows afectados que aún no hayan sido actualizados.
  • Aplicar las actualizaciones de seguridad de agosto de 2026 y verificar su correcta instalación.
  • Revisar registros de seguridad y soluciones EDR en busca de elevaciones de privilegios no autorizadas o procesos que hayan obtenido privilegios de SYSTEM de forma anómala.
  • Investigar la creación inesperada de servicios, tareas programadas, cuentas u otros mecanismos de persistencia.
  • Ante evidencia de explotación o compromiso, aislar el equipo afectado y activar los procedimientos institucionales de respuesta a incidentes.
  • Considerar que la aplicación del parche no elimina posibles accesos, malware o mecanismos de persistencia establecidos antes de la actualización, por lo que los sistemas sospechosos deberán ser analizados.

Referencias