Microsoft ha corregido la vulnerabilidad CVE-2026-68820 en las actualizaciones de seguridad de agosto de 2026. El problema reside en el controlador auxiliar de Windows para WinSock, una pieza vinculada a las comunicaciones de red, y permite que un atacante que ya tenga acceso al sistema eleve sus privilegios. La compañía confirma que el fallo ha sido explotado en ataques reales, por lo que conviene instalar el parche sin demora.
La precisión importa en este caso: no se trata de una puerta de entrada remota que permita tomar cualquier PC desde Internet. Microsoft describe un ataque local que exige autenticación previa y una aplicación creada específicamente para aprovechar el error. Si la explotación tiene éxito, esa cuenta puede alcanzar privilegios SYSTEM, el nivel más alto del sistema operativo.
Qué es CVE-2026-68820 y por qué importa
El origen técnico es un «use after free» o uso de memoria después de liberarla, catalogado como CWE-416. En términos prácticos, una aplicación maliciosa intenta aprovechar un fragmento de memoria que el sistema ya había liberado. Microsoft añade una dificultad relevante: el atacante debe ganar una condición de carrera, es decir, hacer que varias operaciones coincidan en el orden y momento adecuados.
Esa complejidad explica la puntuación CVSS 3.1 de 7,0 y la calificación oficial de gravedad «Importante», no «Crítica». Aun así, la explotación observada eleva la prioridad por encima de lo que sugiere la cifra por sí sola. El vector requiere acceso local con pocos privilegios, no necesita interacción posterior del usuario y puede comprometer la confidencialidad, integridad y disponibilidad del equipo.

Versiones afectadas y alcance real
El aviso incluye ediciones compatibles de Windows 11 23H2, 24H2, 25H2 y 26H1 para arquitecturas x64 o ARM64 según la versión. También figuran Windows 10 1607, 1809, 21H2 y 22H2, además de Windows Server 2012, 2012 R2, 2016, 2019, 2022 y 2025. La presencia de ediciones antiguas en la lista responde en algunos casos a programas de soporte específicos; no significa que cualquier instalación fuera de soporte reciba parches ordinarios.
El fallo no permite un ataque remoto por sí solo. Antes de ejecutar el código preparado para AFD/WinSock, el intruso debe haber conseguido iniciar sesión localmente o ejecutar una aplicación bajo una cuenta autorizada. Esto encaja con cadenas de ataque en las que una primera vulnerabilidad, credenciales robadas o software malicioso abre la puerta y una segunda técnica obtiene control completo.
En un PC doméstico, el riesgo inmediato se reduce evitando aplicaciones de procedencia dudosa y manteniendo las defensas activas, pero esas medidas no sustituyen la corrección. En empresas, conviene priorizar los equipos expuestos, probar el acumulativo en un grupo controlado y desplegarlo después con rapidez. La misma disciplina de inventario y alertas resulta útil en otros controles, como la monitorización de certificados con Certificate Transparency.
Cómo instalar la corrección
En Windows 11, la ruta habitual es Inicio, Configuración y Windows Update; allí se puede seleccionar «Buscar actualizaciones». En Windows 10, la ubicación equivalente está en Configuración, Actualización y seguridad y Windows Update. Microsoft distribuye la corrección dentro del acumulativo correspondiente a cada versión, de modo que no es necesario localizar ni instalar un parche aislado para el CVE.
Antes de reiniciar, es recomendable guardar el trabajo y cerrar las aplicaciones. Los administradores deben comprobar que la compilación instalada coincide con la actualización asignada a su versión y arquitectura, además de revisar posibles errores de despliegue. Si un dispositivo ya no recibe mantenimiento normal, la respuesta prudente es confirmar si está cubierto por ESU o migrarlo a una edición compatible.
Microsoft no detalla públicamente quién está explotando CVE-2026-68820 ni la magnitud de las campañas. Tampoco afirma que el ataque funcione de forma automática a través de la red. Lo confirmado es más concreto: existe explotación, hay una solución oficial y el cliente debe actuar. Actualizar reduce una oportunidad de escalada que puede convertir un acceso limitado en control total del sistema.







