Ciberseguridad

Microsoft rompe su récord de Patch Tuesday con casi 1.000 fallos corregidos y dos zero-days explotados

El Patch Tuesday de septiembre corrige alrededor de 965 vulnerabilidades en productos Microsoft, incluidas dos zero-days de Windows ya explotadas para obtener SYSTEM.

Microsoft ha publicado el Patch Tuesday del 8 de septiembre de 2026 con el mayor volumen de vulnerabilidades corregidas en una sola actualización mensual de su historia. Los primeros informes adelantaban más de 650 arreglos solamente para Windows, pero el recuento final del conjunto de productos Microsoft se acerca a los 1.000 CVE y contiene dos vulnerabilidades zero-day de Windows que ya estaban siendo explotadas en ataques.

El recuento final supera ampliamente los 650 fallos adelantados

Antes de que Microsoft publicara todos los boletines, fuentes cercanas a la compañía adelantaron que septiembre superaría los 650 arreglos de seguridad solo en Windows, frente a aproximadamente 570 en julio y cerca de 400 en agosto.

Una vez publicado el Security Update Guide, los recuentos independientes del Patch Tuesday completo son todavía mayores. Tenable contabiliza 964 CVE, mientras que BleepingComputer llega a 966 vulnerabilidades.

La pequeña diferencia depende de la metodología utilizada para contar determinados boletines y productos. Por ello, no debe interpretarse que Microsoft haya publicado literalmente 966 parches independientes para Windows 11. El total incluye vulnerabilidades de Windows y de otros productos del ecosistema Microsoft.

Dos vulnerabilidades de Windows ya se estaban explotando

La prioridad del mes son dos fallos de elevación de privilegios que Microsoft clasifica como explotados activamente.

  • CVE-2026-81963: Windows Update Stack Elevation of Privilege Vulnerability.
  • CVE-2026-85880: Windows Advanced Local Procedure Call Elevation of Privilege Vulnerability.

Las dos vulnerabilidades permiten que un atacante que ya haya conseguido acceso local eleve sus privilegios hasta SYSTEM, el nivel de permisos más alto utilizado habitualmente por Windows.

CVE-2026-81963 afecta a Windows Update Stack

Microsoft describe CVE-2026-81963 como un problema de resolución incorrecta de enlaces antes de acceder a archivos dentro de Windows Update Stack.

Un atacante autorizado localmente puede aprovechar esta condición para elevar privilegios. Microsoft Threat Intelligence Centre participó en la identificación del problema, lo que resulta especialmente relevante al tratarse de una vulnerabilidad que ya se ha observado en ataques reales.

La compañía no ha explicado públicamente qué grupos la utilizaron, contra qué objetivos ni qué cadena de ataque permitió alcanzar inicialmente el sistema afectado.

El segundo zero-day está en Windows ALPC

CVE-2026-85880 afecta a Advanced Local Procedure Call, uno de los mecanismos internos utilizados por procesos de Windows para comunicarse entre sí.

Microsoft identifica la causa como un desbordamiento de búfer basado en heap. Un atacante con acceso local puede explotarlo para elevar sus privilegios hasta SYSTEM.

El fallo fue comunicado por investigadores de Volexity y Proofpoint. Al igual que en el primer zero-day, Microsoft confirma explotación activa pero no ha publicado detalles operativos sobre las campañas.

Más de 250 fallos permiten ejecución remota de código

El volumen del Patch Tuesday no se limita a vulnerabilidades locales. BleepingComputer clasifica aproximadamente 258 fallos como Remote Code Execution, además de cientos de problemas de elevación de privilegios.

Su distribución aproximada es:

  • 438: elevación de privilegios.
  • 258: ejecución remota de código.
  • 173: divulgación de información.
  • 56: denegación de servicio.
  • 19: evasión de funciones de seguridad.
  • 16: spoofing.

El número de vulnerabilidades clasificadas como Critical también varía ligeramente según el criterio de recuento. BleepingComputer contabiliza 105, mientras Tenable registra 104 dentro de sus 964 CVE.

Windows 11 24H2 y 25H2 reciben KB5124008

Para los usuarios de Windows 11 24H2 y 25H2, la actualización acumulativa principal es KB5124008.

Después de instalarla, las compilaciones pasan a:

  • Windows 11 24H2: build 26100.9445.
  • Windows 11 25H2: build 26200.9445.

La actualización es obligatoria dentro del ciclo mensual de seguridad y se distribuye mediante Windows Update, Windows Update for Business, Microsoft Update Catalog y los canales empresariales correspondientes.

Windows 11 23H2 recibe KB5122880

Windows 11 23H2 utiliza la actualización KB5122880, que lleva el sistema a la build 22631.7582 en las ediciones compatibles.

Microsoft recuerda además que Windows 11 23H2 Enterprise y Education alcanzarán el final de sus actualizaciones el 10 de noviembre de 2026, por lo que las organizaciones que permanezcan en esa versión deben preparar su migración.

Windows 10 continúa recibiendo parches solo en ediciones compatibles o ESU

Windows 10 también recibe las correcciones de seguridad mediante KB5122878. El paquete lleva Windows 10 22H2 a la build 19045.7725 y Windows 10 Enterprise LTSC 2021 a la 19044.7725.

Sin embargo, el soporte gratuito general de Windows 10 terminó el 14 de octubre de 2025. Para seguir recibiendo actualizaciones de seguridad, el dispositivo debe pertenecer a una edición que continúe soportada o estar inscrito en el programa Extended Security Updates correspondiente.

La actualización corrige también fallos introducidos en agosto

KB5124008 no incluye únicamente seguridad. Microsoft ha aprovechado el paquete acumulativo para resolver varios problemas conocidos de las actualizaciones de agosto.

Entre ellos se encuentra un fallo por el que Microsoft Teams y el nuevo Outlook podían no iniciarse o cerrarse inesperadamente en equipos ARM, incluidos determinados Surface Pro 11 y Surface Laptop 7.

Microsoft confirma que el problema queda solucionado con las actualizaciones publicadas el 8 de septiembre.

También desaparece el escritorio negro provocado por una actualización anterior

Otro problema corregido provocaba que algunos equipos con Windows 11 24H2 y 25H2 perdieran la configuración de personalización y mostraran un fondo de escritorio completamente negro.

El error procedía de KB5120998, publicada el 27 de agosto. Restaurar manualmente el fondo no funcionaba porque Windows no cargaba correctamente la configuración almacenada.

KB5124008 corrige definitivamente esta regresión.

Microsoft arregla también cambios involuntarios en el cursor

Las instalaciones de Windows configuradas en determinados idiomas distintos del inglés podían perder la personalización del puntero del ratón después de la actualización de agosto.

Los cursores personalizados y sus animaciones regresaban de manera intermitente a los valores predeterminados. Microsoft atribuyó el fallo a componentes utilizados por instalaciones localizadas de Windows y confirma que también queda resuelto en el paquete de septiembre.

Secure Boot continúa recibiendo nuevos certificados

La actualización incorpora además más datos de identificación de dispositivos para ampliar el despliegue automático de los nuevos certificados de Secure Boot.

Microsoft inició esta transición porque varios certificados utilizados históricamente por Secure Boot comenzaron a expirar en junio de 2026.

La compañía continúa distribuyendo los certificados nuevos progresivamente a equipos particulares y sistemas empresariales no administrados.

Los sistemas con Hotpatch también necesitan reiniciarse este mes

Septiembre funciona como un mes de baseline para los equipos inscritos en determinadas modalidades de Windows Hotpatch.

Microsoft explica que algunos de los cambios de seguridad afectan a componentes que no pueden actualizarse mediante hotpatch. Por este motivo, incluso esos sistemas deberán instalar una actualización convencional y reiniciarse para completar el parcheado de septiembre.

Las organizaciones que utilizan Hotpatch no deberían interpretar la ausencia habitual de reinicios como una razón para posponer esta actualización.

El récord está relacionado también con nuevas herramientas de búsqueda de vulnerabilidades

Según fuentes citadas inicialmente por The Verge, el fuerte crecimiento del número de vulnerabilidades está relacionado en parte con el uso de modelos de inteligencia artificial capaces de acelerar la identificación y análisis de fallos de seguridad.

El dato debe entenderse como información atribuida a fuentes familiarizadas con el trabajo interno de Microsoft. La compañía no ha publicado una distribución que permita conocer qué porcentaje de los casi 1.000 CVE de septiembre fue descubierto directamente mediante sistemas de IA.

También intervienen otros factores, como la creciente cantidad de productos incluidos en el Security Update Guide, cambios en la forma de contabilizar vulnerabilidades y el trabajo de numerosos investigadores externos.

Casi 1.000 CVE no significan casi 1.000 descargas para cada PC

Un usuario de Windows 11 no tendrá que instalar centenares de paquetes independientes. Windows distribuye la mayor parte de las correcciones aplicables al sistema operativo dentro de su actualización acumulativa mensual.

Además, muchos CVE pertenecen a productos que un determinado equipo ni siquiera tiene instalados. El listado completo incluye componentes de Windows,.NET, Visual Studio, Azure, Active Directory y otros servicios Microsoft.

El número total sirve para medir la magnitud del ciclo de seguridad, pero el conjunto concreto de vulnerabilidades que afecta a cada organización depende de su inventario de sistemas y aplicaciones.

Los dos zero-days deberían tener prioridad en el despliegue

Para administradores de sistemas, el volumen récord complica la validación de compatibilidad antes del despliegue general. Sin embargo, CVE-2026-81963 y CVE-2026-85880 ya cuentan con explotación confirmada, lo que reduce considerablemente el margen para retrasar el parcheado.

Las organizaciones pueden utilizar una implementación por fases para detectar regresiones, pero deberían acelerar especialmente los equipos donde un compromiso inicial pueda conducir posteriormente a una elevación de privilegios hasta SYSTEM.

El Patch Tuesday de septiembre demuestra así dos tendencias simultáneas: Microsoft está encontrando y corrigiendo más vulnerabilidades que nunca, mientras el intervalo entre la publicación de una corrección y su despliegue efectivo se convierte en una parte cada vez más importante del riesgo.