Microsoft corrige casi 400 fallos de seguridad, uno ya explotado
Microsoft publica su parche de agosto con 398 vulnerabilidades corregidas, incluido un fallo que ya se está explotando activamente.

Microsoft ha publicado este martes su paquete de actualizaciones de seguridad de agosto, que corrige al menos 398 vulnerabilidades en Windows y otro software de la compañía. Entre ellas hay una que ya se está explotando activamente y dos que se habían hecho públicas antes de hoy. El volumen es grande, aunque no llega al récord de julio, cuando se superaron los 570 parches. Sí duplica los cerca de 200 de junio, que en su momento ya parecieron muchos.
Microsoft atribuye este aluvión de hallazgos a la inteligencia artificial, y los expertos coinciden en que los usuarios de Windows tendrán que acostumbrarse a que cada Patch Tuesday (el segundo martes de mes) traiga cientos de correcciones.
De los 398 fallos, 42 tienen la calificación de "críticos", lo que significa que podrían permitir a un atacante tomar el control remoto de un equipo con poca o ninguna intervención del usuario. El único "día cero" confirmado es CVE-2026-68820, una vulnerabilidad de escalada de privilegios en el componente afd.sys, que la firma Automox describe como "el controlador detrás de las conexiones de socket de Windows en prácticamente todos los equipos".
"No es un problema de puerta principal, sino el paso dos de una cadena: el atacante consigue un punto de apoyo con pocos privilegios mediante phishing y luego usa el fallo del controlador para apoderarse del equipo", explicó Landon Miles de Automox. La puntuación de 7.0 refleja una alta complejidad de explotación porque las condiciones de carrera son delicadas, pero alguien está logrando explotarlo.
Además, Microsoft ha señalado otro fallo de escalada de privilegios, CVE-2026-62832, en el Servicio de Perfil de Usuario de Windows, como probablemente explotable. Podría estar relacionado con la divulgación pública "LegacyHive" del cazador de bugs conocido como Nightmare Eclipse. El tercer fallo público, CVE-2026-72971, es de baja importancia y es poco probable que se explote.
El papel de la inteligencia artificial
Microsoft no es la única que aumenta el ritmo de parches gracias a la IA. Adobe ya publica boletines de seguridad dos veces al mes, y Cisco, Google, Mozilla y Oracle también están lanzando actualizaciones con más frecuencia. La IA es buena encontrando agujeros, pero no tanto arreglándolos. Un estudio de 1Password con varios modelos de lenguaje grandes mostró que los parches generados por IA fallaban o introducían nuevas debilidades más de la mitad de las veces.
Ed Skoudis, presidente del SANS Technology Institute, dice que su equipo ha obtenido buenos resultados usando IA para generar parches, siempre que haya humanos en el circuito para probarlos y corregirlos. "No esperes que la IA arregle algo de una sola vez. Hay que iterar, probar, desafiar, mejorar y verificar", afirma.
Consejo: no corras a instalar
Tyler Reguly, de Fortra, recuerda que solo uno de los casi 400 fallos se sabe que está siendo explotado activamente. Pide a los responsables de seguridad que hablen con sus equipos sobre cómo gestionar la carga de trabajo creciente, pero sin prisas: "No hay necesidad de apresurarse con estas actualizaciones. Hay que asegurarse de que los despliegues sean seguros y no afecten negativamente a los sistemas".
Como siempre, conviene hacer una copia de seguridad antes de aplicar el aluvión de parches. No pasa nada por esperar unos días: a veces un parche da problemas y Microsoft lo corrige en un par de días.
##Relacionado

Una misión sin prisas: la IA traza la ruta hacia Alfa Centauri
La Fermi Explorer Mission planea lanzar una nave hacia Alfa Centauri en 2029. El viaje durará 80.000 años, pero la ruta la ha diseñado una IA.

Anthropic lanza Claude Fable 5.1 y Mythos 5.1 con menos precio y más ciencia
Los nuevos modelos de Anthropic llegan con una rebaja del 25% en coste, mejoras en privacidad y avances en investigación científica.

OpenAI alcanza el umbral de cibercapacidad crítica con su modelo Astra
OpenAI anuncia que su próximo modelo, Astra, alcanza su umbral de cibercapacidad crítica y lanzará una versión con acceso restringido.