Boletín de Ciberseguridad Agosto 2026: Alertas Críticas en Microsoft, SAP y SeaweedFS

El 12 de agosto de 2026, INCIBE-CERT publicó su boletín de avisos de seguridad correspondiente a la primera quincena del mes. Esta entrega incluye alertas de severidad crítica (Nivel 5)…

A continuación, presentamos el desglose técnico de cada aviso y las acciones recomendadas.

Boletín de Seguridad de Microsoft (Agosto 2026): Más de 400 Vulnerabilidades Corregidas

Microsoft liberó su paquete mensual de parches de seguridad, el cual aborda un total masivo de 421 vulnerabilidades en diversas familias de productos.

  • Impacto y riesgos: Las fallas permiten ejecución remota de código (RCE), elevación de privilegios, suplantación de identidad (spoofing), denegación de servicio (DoS) y fuga de información.
  • Productos afectados: Windows, Exchange Server, SharePoint Server, Microsoft Office (Word, Excel), Azure Defender, Teams, entre otros.
  • Falla zero-day bajo ataque activo: Se destaca la vulnerabilidad CVE-2026-68820 (Elevación de Privilegios en Windows Ancillary Function Driver for WinSock), la cual está siendo explotada activamente en el entorno real.
  • Fallos de RCE destacados: Múltiples errores críticos de Ejecución Remota de Código en componentes centrales como el servidor DNS de Windows (CVE-2026-65789, CVE-2026-62878, CVE-2026-62820), Microsoft Office / Word / Excel, Active Directory Certificate Services (AD CS) y Remote Desktop Client.

Solución: Se insta a los administradores de sistemas a aplicar de manera inmediata las actualizaciones a través de Windows Update, WSUS o los canales oficiales de parcheo de Microsoft.

Actualización de Seguridad Crítica para Ecosistemas SAP

SAP emitió su boletín mensual que incluye 29 vulnerabilidades (4 de severidad crítica, 7 de severidad alta, 16 media y 2 baja) que comprometen la confidencialidad e integridad de aplicaciones de misión crítica.

  • Productos afectados: SAP Commerce Cloud, SAP NetWeaver, ABAP Platform, SAP BusinessObjects, SAP Manufacturing Integration and Intelligence (MII), SAP S/4HANA, entre otros.
  • CVE-2026-58231 (Crítica – SAP Commerce Cloud): Permite a un atacante no autenticado abusar de un cliente de autenticación predeterminado para ejecutar código arbitrario y comprometer componentes internos.
  • CVE-2026-44772 (Crítica): Un atacante con bajos privilegios puede manipular un servlet para procesar contenido malicioso externo, logrando la ejecución de comandos en el sistema operativo anfitrión (host) y la vulneración total de la infraestructura.
  • CVE-2026-34265 (Crítica – SAP NetWeaver ABAP): Errores lógicos en el análisis del protocolo DIAG permiten la corrupción de memoria, caídas del sistema o filtración de datos sensibles sin necesidad de autenticación.
  • CVE-2026-44758 (Crítica – SAP MII): Permite a usuarios con altos privilegios enviar datos no convalidados para ejecutar comandos a nivel de sistema operativo.

Solución: Acceder al portal de soporte de SAP (SAP Support Portal) y aplicar los parches correspondientes a los componentes afectados de forma prioritaria.

Falsificación de Solicitudes del Lado del Servidor (SSRF) en SeaweedFS

Se reportó una falla crítica de seguridad que impacta directamente a arquitecturas de almacenamiento distribuido en la nube que utilizan SeaweedFS.

  • Recursos afectados: SeaweedFS en versiones anteriores a la 0.0.0-20260512171120-69da20bdaec9.
  • CVE-2026-73080 (Crítica): La función VolumeServer.FetchAndWriteNeedle carece de autenticación y validación del objetivo de sus peticiones. Un atacante remoto no autenticado puede forzar al servidor a realizar solicitudes contra hosts arbitrarios y leer sus respuestas. Esto habilita el acceso a servicios internos no expuestos e induce a la exposición de metadatos y credenciales IAM en entornos cloud.

Solución: Actualizar las instancias de SeaweedFS a la versión parcheada 0.0.0-20260512171120-69da20bdaec9 o superior.

Foto de ThisisEngineering en Unsplash