Archivo editorial

CiberinteligenciaNoticia

CVE-2026-68820: el zero-day de Windows que Lazarus explotó durante cinco semanas con falsas ofertas de empleo en defensa

Check Point Research descubrió que el grupo norcoreano Lazarus llevaba al menos cinco semanas explotando en secreto una vulnerabilidad de escalada de privilegios en Windows, CVE-2026-68820, para instalar una nueva versión del rootkit FudModule en empresas de defensa y aeroespacial, usando falsas ofertas de empleo como señuelo. Microsoft parcheó el fallo el 11 de agosto de 2026.

Publicado
16 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Primer plano de un rack de servidores en una sala de datos en penumbra, con haces de cables de red iluminados en verde

Qué ha pasado

Check Point Research reportó a Microsoft el 28 de julio de 2026 una vulnerabilidad de escalada de privilegios en afd.sys, el controlador de Windows que gestiona los sockets de red (Ancillary Function Driver for WinSock). Microsoft confirmó el fallo tres días después, le asignó el identificador CVE-2026-68820 el 5 de agosto y publicó el parche el 11 de agosto, dentro de su ronda mensual de actualizaciones. Para entonces, según Check Point, el grupo norcoreano Lazarus ya llevaba explotándolo en secreto al menos cinco semanas: un ejemplar del rootkit desplegado por los atacantes lleva fecha de compilación del 7 de julio.

El mecanismo: una carrera de hilos en el núcleo

CVE-2026-68820 es un use-after-free con puntuación CVSS de 7.0. El controlador gestiona sockets a los que acceden varios hilos a la vez, y dos rutas de código pueden operar sobre el mismo socket sin la sincronización adecuada. Si un atacante consigue que una ruta libere la memoria mientras la otra todavía guarda una referencia a ella, esa memoria liberada puede rellenarse con contenido bajo su control antes de que la segunda ruta la use, lo que da una primitiva de lectura y escritura en el núcleo. Con eso basta para escalar a privilegios de SYSTEM. El fallo afecta a Windows 11 en las compilaciones 26100 (24H2) y 26200 (25H2), y exige que el atacante ya tenga código ejecutándose en la máquina: no es una puerta de entrada, es el paso que convierte un punto de apoyo inicial en control total del equipo.