A continuación, presentamos el desglose técnico de cada aviso y las acciones recomendadas.
Boletín de Seguridad de Microsoft (Agosto 2026): Más de 400 Vulnerabilidades Corregidas
Microsoft liberó su paquete mensual de parches de seguridad, el cual aborda un total masivo de 421 vulnerabilidades en diversas familias de productos.
- Impacto y riesgos: Las fallas permiten ejecución remota de código (RCE), elevación de privilegios, suplantación de identidad (spoofing), denegación de servicio (DoS) y fuga de información.
- Productos afectados: Windows, Exchange Server, SharePoint Server, Microsoft Office (Word, Excel), Azure Defender, Teams, entre otros.
- Falla zero-day bajo ataque activo: Se destaca la vulnerabilidad CVE-2026-68820 (Elevación de Privilegios en Windows Ancillary Function Driver for WinSock), la cual está siendo explotada activamente en el entorno real.
- Fallos de RCE destacados: Múltiples errores críticos de Ejecución Remota de Código en componentes centrales como el servidor DNS de Windows (CVE-2026-65789, CVE-2026-62878, CVE-2026-62820), Microsoft Office / Word / Excel, Active Directory Certificate Services (AD CS) y Remote Desktop Client.
Solución: Se insta a los administradores de sistemas a aplicar de manera inmediata las actualizaciones a través de Windows Update, WSUS o los canales oficiales de parcheo de Microsoft.
Actualización de Seguridad Crítica para Ecosistemas SAP
SAP emitió su boletín mensual que incluye 29 vulnerabilidades (4 de severidad crítica, 7 de severidad alta, 16 media y 2 baja) que comprometen la confidencialidad e integridad de aplicaciones de misión crítica.
- Productos afectados: SAP Commerce Cloud, SAP NetWeaver, ABAP Platform, SAP BusinessObjects, SAP Manufacturing Integration and Intelligence (MII), SAP S/4HANA, entre otros.
- CVE-2026-58231 (Crítica – SAP Commerce Cloud): Permite a un atacante no autenticado abusar de un cliente de autenticación predeterminado para ejecutar código arbitrario y comprometer componentes internos.
- CVE-2026-44772 (Crítica): Un atacante con bajos privilegios puede manipular un servlet para procesar contenido malicioso externo, logrando la ejecución de comandos en el sistema operativo anfitrión (host) y la vulneración total de la infraestructura.
- CVE-2026-34265 (Crítica – SAP NetWeaver ABAP): Errores lógicos en el análisis del protocolo DIAG permiten la corrupción de memoria, caídas del sistema o filtración de datos sensibles sin necesidad de autenticación.
- CVE-2026-44758 (Crítica – SAP MII): Permite a usuarios con altos privilegios enviar datos no convalidados para ejecutar comandos a nivel de sistema operativo.
Solución: Acceder al portal de soporte de SAP (SAP Support Portal) y aplicar los parches correspondientes a los componentes afectados de forma prioritaria.
Falsificación de Solicitudes del Lado del Servidor (SSRF) en SeaweedFS
Se reportó una falla crítica de seguridad que impacta directamente a arquitecturas de almacenamiento distribuido en la nube que utilizan SeaweedFS.
- Recursos afectados: SeaweedFS en versiones anteriores a la
0.0.0-20260512171120-69da20bdaec9. - CVE-2026-73080 (Crítica): La función
VolumeServer.FetchAndWriteNeedlecarece de autenticación y validación del objetivo de sus peticiones. Un atacante remoto no autenticado puede forzar al servidor a realizar solicitudes contra hosts arbitrarios y leer sus respuestas. Esto habilita el acceso a servicios internos no expuestos e induce a la exposición de metadatos y credenciales IAM en entornos cloud.
Solución: Actualizar las instancias de SeaweedFS a la versión parcheada 0.0.0-20260512171120-69da20bdaec9 o superior.
Foto de ThisisEngineering en Unsplash

