Microsoft corrige 421 CVEs en agosto de 2026
Microsoft publicó su Patch Tuesday de agosto de 2026 con cientos de correcciones y al menos un zero-day explotado en la vida real.
Microsoft publicó sus actualizaciones de seguridad de agosto de 2026 y, según distintas firmas de ciberseguridad, el paquete corrige entre 398 y 421 vulnerabilidades, con al menos un zero-day explotado activamente y otros dos divulgados públicamente.
Microsoft publicó su Patch Tuesday de agosto de 2026 y distintas compañías de seguridad reportaron conteos distintos sobre el alcance del paquete, que va de 398 a 421 vulnerabilidades corregidas. El punto común entre los análisis es que el ciclo incluye varios zero-days, entre ellos al menos uno explotado activamente.
Qué corrigió Microsoft
ISC SANS informó que el ciclo de agosto de 2026 incluye parches para 418 vulnerabilidades, con 62 críticas, una explotada en el mundo real y dos divulgadas públicamente como zero-days. BleepingComputer, en tanto, señaló que Microsoft corrigió 400 fallos y que tres de ellos eran zero-days, uno explotado activamente. The Hacker News publicó que el total fue de 398 fallos y que un driver de Windows tenía un zero-day bajo ataque activo.
SecurityWeek elevó el conteo a 421 CVEs y detalló un desglose por producto: 236 vulnerabilidades en Windows, 98 en Office, 30 en SharePoint Server, 26 en Developer Tools, 17 en Azure, 7 en Exchange Server, 1 en Defender y 6 en otros productos. Qualys también ubicó el total en 421 vulnerabilidades, con 62 críticas y 357 de severidad importante, y afirmó que Microsoft corrigió tres zero-days en total, dos divulgados públicamente y uno explotado en el mundo real.
Tenable e Ivanti coincidieron en otro conteo, 398 CVEs, con 42 críticas, 355 importantes y una moderada. Ambas firmas indicaron que hubo tres zero-days, uno explotado en el mundo real y dos divulgados públicamente. Cisco Talos, por su parte, dijo que Microsoft cubrió 421 vulnerabilidades y que una de las fallas divulgadas este mes fue explotada en el mundo real.
El zero-day bajo ataque
Rapid7 identificó CVE-2026-68820 como una vulnerabilidad de elevación de privilegios en el Windows Ancillary Function Driver for WinSock, con explotación detectada. Tenable también mencionó esa CVE en su análisis del mes, mientras que The Hacker News apuntó a un driver de Windows como el componente afectado por el zero-day en ataque activo.
Panorama del parche de agosto
Fortra indicó que, al momento de publicar su análisis, no había nuevos advisories incluidos con Microsoft Security Guidance de agosto. Más allá de las diferencias en el número final reportado por cada fuente, el consenso entre los análisis es que se trató de una de las actualizaciones mensuales más amplias de Microsoft en 2026, con múltiples fallas críticas y al menos un caso confirmado de explotación activa.
Fuentes
- Microsoft Patch Tuesday August 2026isc.sans.edu· ISC SANS
- Patch Tuesday - August 2026rapid7.com· Rapid7
- Microsoft August 2026 Patch Tuesday fixes 400 flaws, 3 zero-daysbleepingcomputer.com· BleepingComputer
- August 2026 Microsoft Patch Tuesdaytenable.com· Tenable
- Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attackthehackernews.com· The Hacker News
- Microsoft Patch Tuesday for August 2026 — Snort rulesblog.talosintelligence.com· Cisco Talos Intelligence
- 421 bugs in Microsoft's Patch Tuesday release, and the Norks have already attacked onetheregister.com· The Register
- August 2026 Patch Tuesdayivanti.com· Ivanti
- Microsoft Fixes 421 CVEs, One Exploited Zero-Daysecurityweek.com· SecurityWeek
- August 2026 Patch Tuesday Analysisfortra.com· FortraURL no verificada
- Microsoft Patch Tuesday, August 2026 Security Update Reviewblog.qualys.com· Qualys



