Ciberseguridad

Microsoft corrige 974 vulnerabilidades en septiembre, incluidos dos zero-days ya explotados

El Patch Tuesday de septiembre de 2026 corrige un récord de 974 fallos. Dos vulnerabilidades de Windows ya estaban siendo explotadas para elevar privilegios.

Microsoft ha publicado sus actualizaciones de seguridad de septiembre de 2026 con correcciones para 974 vulnerabilidades en el conjunto completo de su lanzamiento mensual, la cifra más alta registrada hasta ahora en un Patch Tuesday de la compañía. Dos de los fallos, CVE-2026-81963 y CVE-2026-85880, ya estaban siendo explotados antes de que existieran parches públicos.

Las dos vulnerabilidades afectan a componentes de Windows y permiten elevar privilegios hasta SYSTEM después de obtener acceso local al equipo. Microsoft recomienda aplicar las actualizaciones con rapidez y la agencia estadounidense CISA ha incorporado ambos CVE a su catálogo de vulnerabilidades explotadas conocidas.

El recuento oficial alcanza 974 vulnerabilidades

La guía de seguridad de Microsoft para septiembre contiene 974 CVE. Windows concentra la mayor parte, con 723 entradas, mientras que Office aparece entre las familias de productos con más correcciones.

El número puede variar entre informes de seguridad debido a las diferentes metodologías de recuento. Algunas firmas contabilizan únicamente vulnerabilidades que requieren una acción directa del cliente y excluyen problemas de servicios en la nube que Microsoft corrige por su cuenta, vulnerabilidades de terceros o CVE publicados en otros momentos del mes.

Por esta razón pueden encontrarse cifras cercanas a 964 o 966 vulnerabilidades en otros análisis. El total de 974 corresponde al conjunto completo incluido por Microsoft en sus notas de seguridad de septiembre.

CVE-2026-81963 afecta a la pila de Windows Update

Uno de los dos zero-days es CVE-2026-81963, una vulnerabilidad de elevación de privilegios en Windows Update Stack. Microsoft la puntúa con un CVSS de 7,8 y confirma que existía explotación antes de la publicación de la actualización.

El fallo está relacionado con una resolución incorrecta de enlaces antes de acceder a archivos. Un atacante autorizado localmente podría aprovechar el problema para elevar sus privilegios y obtener permisos SYSTEM.

La vulnerabilidad afecta a versiones de Windows 11 como 23H2, 24H2 y 25H2, además de determinadas compilaciones posteriores y Windows Server 2025. No permite atacar remotamente un ordenador por sí sola, ya que requiere acceso local previo.

CVE-2026-85880 permite escapar de un entorno con pocos privilegios

El segundo zero-day explotado es CVE-2026-85880, localizado en Windows Advanced Local Procedure Call, conocido como ALPC. Se trata de un desbordamiento de búfer basado en heap que también tiene una puntuación CVSS de 7,8.

Microsoft explica que un atacante autorizado puede aprovecharlo localmente para elevar privilegios. El escenario documentado contempla código ejecutándose en un AppContainer con pocos permisos que puede escapar de ese aislamiento y terminar obteniendo privilegios superiores sin interacción adicional del usuario.

Entre los sistemas enumerados como afectados aparecen diversas versiones todavía mantenidas de Windows 10 y Windows Server, incluidas generaciones de Server entre 2012 y 2022 bajo sus correspondientes canales de soporte.

CISA confirma que los dos fallos están siendo explotados

CISA añadió CVE-2026-81963 y CVE-2026-85880 a su catálogo Known Exploited Vulnerabilities el 8 de septiembre. La inclusión se realiza cuando la agencia dispone de evidencias de explotación real, por lo que no se trata únicamente de vulnerabilidades consideradas teóricamente explotables.

La agencia ha fijado el 22 de septiembre de 2026 como fecha de remediación aplicable a los organismos federales estadounidenses sujetos a su directiva. CISA también recomienda a otras organizaciones priorizar las vulnerabilidades incluidas en el catálogo KEV dentro de sus programas de gestión de parches.

Microsoft no ha publicado detalles sobre las campañas que están utilizando estos dos fallos ni sobre su alcance. Tampoco existe evidencia de que todos los sistemas vulnerables hayan sido comprometidos.

Hay más vulnerabilidades graves además de los dos zero-days

El tamaño excepcional de la actualización no se explica únicamente por los dos fallos explotados. Zero Day Initiative ha identificado más de un centenar de vulnerabilidades clasificadas como críticas dentro del conjunto amplio de septiembre y ha destacado numerosos problemas capaces de permitir ejecución remota de código.

Entre los componentes con correcciones importantes figuran Exchange Server, Windows DNS Server, Remote Desktop, SharePoint Server, SQL Server, Microsoft Office, Windows Hello y otros elementos de Windows.

Zero Day Initiative también señala alrededor de 20 vulnerabilidades que, por sus características, podrían considerarse potencialmente propagables sin autenticación ni interacción del usuario en determinados escenarios. Esto no significa que exista actualmente un gusano explotándolas ni que todas tengan la misma facilidad de explotación.

Exchange Server también recibe correcciones importantes

Uno de los problemas destacados por los investigadores es CVE-2026-55007, una vulnerabilidad de ejecución remota de código en Microsoft Exchange Server. Su interés reside en que un atacante remoto sin autenticar puede desencadenar el procesamiento de contenido especialmente preparado por el servidor.

La actualización de septiembre incluye además otros fallos de Exchange relacionados con elevación de privilegios y acceso a buzones, por lo que Microsoft ha publicado orientación específica para los administradores que mantienen servidores Exchange locales.

Windows 11 recibe las correcciones mediante sus actualizaciones acumulativas

Los usuarios de Windows no necesitan instalar individualmente cientos de parches. Las correcciones correspondientes al sistema operativo se distribuyen principalmente dentro de las actualizaciones acumulativas mensuales.

Windows 11 24H2 y 25H2 reciben KB5124008, que eleva las compilaciones a 26100.9445 y 26200.9445 respectivamente. Para Windows 11 23H2, Microsoft ha publicado KB5122880, con la compilación 22631.7582 en las ediciones correspondientes.

Las empresas que utilizan Windows Server, Exchange, SQL Server, SharePoint u otros productos de Microsoft deben revisar además los avisos específicos para cada plataforma, ya que no todas las correcciones dependen exclusivamente de Windows Update en los equipos cliente.

Es el mayor Patch Tuesday publicado por Microsoft

Septiembre supera ampliamente otros meses que ya habían establecido cifras inusualmente elevadas. Microsoft había corregido alrededor de 570 vulnerabilidades en julio y 400 en agosto de 2026.

La compañía había advertido previamente de que el uso creciente de sistemas automatizados y herramientas de inteligencia artificial para descubrir vulnerabilidades incrementaría el volumen de CVE publicados y corregidos.

El número total no determina por sí solo el riesgo de una actualización. En este caso, los dos zero-days con explotación confirmada constituyen la prioridad más evidente para equipos afectados, mientras que administradores de servidores deben evaluar también las vulnerabilidades de ejecución remota de código que afectan a servicios expuestos y componentes críticos de infraestructura.