Las actualizaciones urgentes de Windows que debes instalar ahora mismo para evitar que hackers controlen tu ordenador

3
Actualización para el Coordinador de dependencias de energía (CVE-2024-38107)

El Coordinador de dependencias de energía (Power Dependency Coordinator) es el componente de Windows que gestiona el consumo del equipo y sus transiciones a estados de suspensión o reposo. La vulnerabilidad CVE-2024-38107, corregida en el boletín de seguridad de agosto de 2024, es un fallo de uso después de liberación (use-after-free) en ese componente: un atacante local con una cuenta de pocos privilegios puede provocar el error y ejecutar código arbitrario con permisos de SYSTEM, la cuenta de máximo nivel del sistema operativo. Microsoft le asignó una puntuación CVSS de 7,8 (alta) y, lo más relevante, confirmó que ya se estaba explotando de forma activa antes de publicar el parche. La agencia estadounidense CISA la incluyó el 13 de agosto en su catálogo de vulnerabilidades explotadas (KEV) y dio a las agencias federales hasta el 3 de septiembre para corregirla. Que un fallo figure en el KEV es la señal más inequívoca de que hay grupos reales usándolo contra sistemas reales.

El alcance tampoco invita a la demora: afecta a prácticamente todas las versiones compatibles, desde Windows 10 1507 hasta Windows 11 24H2, y a Windows Server 2012, 2012 R2, 2016, 2019, 2022 y 23H2. La explotación no exige interacción del usuario ni condiciones complejas: con una cuenta limitada basta para intentar escalar a SYSTEM, lo que convierte cualquier compromiso inicial (un phishing, una descarga maliciosa) en control total del equipo: instalar malware, desactivar defensas, robar credenciales o saltar a otros sistemas de la red. Microsoft no publicó indicadores de compromiso, así que no hay forma de saber si un equipo ya fue atacado antes de aplicar la corrección. La actualización del 13 de agosto de 2024 resuelve el fallo, pero solo si se instala; de ahí que sea una de las que más urge tener al día.