CiberLATAMbywhalemate

Microsoft corrige 974 fallas y dos zero-days

Microsoft lanzó su Patch Tuesday de septiembre de 2026 con 974 vulnerabilidades corregidas, incluidas dos zero-days explotadas en Windows.

Whalemate Labs · Research asistido por IAPublicado:3 min

Microsoft publicó su Patch Tuesday de septiembre de 2026 con 974 vulnerabilidades corregidas, según el conteo oficial de varias firmas. Entre ellas figuran dos zero-days explotadas activamente, CVE-2026-81963 y CVE-2026-85880, ambas vinculadas a escalada de privilegios en Windows y ya incorporadas al catálogo KEV de CISA.

Microsoft liberó en septiembre de 2026 un Patch Tuesday que corrige 974 vulnerabilidades, de acuerdo con el conteo de Microsoft citado por SecurityWeek, The Record, CyberScoop y otros análisis del ciclo. Entre esas fallas hay dos zero-days explotadas activamente en Windows, identificadas como CVE-2026-81963 y CVE-2026-85880, que CISA ya incorporó a su catálogo de vulnerabilidades explotadas conocidas.

¿Qué corrigió Microsoft en este ciclo?

Microsoft cerró un lote inusualmente grande de fallas que distintos proveedores ubican entre 964 y 974 CVEs, según la metodología usada por cada uno. Tenable habló de 964 vulnerabilidades, con 104 críticas y 860 importantes, mientras que Qualys y tbreak.com reportaron 974, y otros medios como Cybersecurity News, The Record y SecurityWeek hablaron de 973 o 974 según el conteo tomado de las notas de versión y la guía oficial.

KrebsOnSecurity describió este paquete como el mayor conjunto de parches de Microsoft hasta la fecha. Windows Latest añadió que, para Windows 11, el despliegue llegó como la actualización acumulativa KB5124008, con builds 26200.9445 y 26100.9445, y lo calificó como el update más grande del año por volumen de cambios y correcciones.

¿Cuáles son las dos vulnerabilidades más sensibles?

Las dos fallas más observadas son CVE-2026-81963 y CVE-2026-85880, ambas con explotación activa confirmada por Microsoft y por CISA. Según SecurityWeek, The Record, The Hacker News, CrowdStrike, WindowsForum y otros análisis, permiten escalada de privilegios local hasta SYSTEM en Windows Update Stack y Windows ALPC, respectivamente.

En el caso de CVE-2026-81963, el NVD de NIST la describe como un problema de improper link resolution before file access en Windows Update Stack que permite a un atacante autorizado elevar privilegios localmente. NIST indica que afecta Windows 11 en sus versiones 23H2, 24H2, 25H2 y 26H1, además de Windows Server 2025, incluidas instalaciones Server Core. Cisco Talos detalló que el fallo combina resolución incorrecta de enlaces antes del acceso a archivos con controles de acceso débiles, lo que permite redirigir escrituras del proceso de actualización hacia rutas controladas.

AZ Pentest, Lansweeper y Windows Latest coinciden en que Microsoft confirmó explotación activa y que el desvío puede terminar en privilegios SYSTEM. The Hacker News informó además una puntuación CVSS de 7.8 para este CVE, y Zero Day Initiative lo clasificó como Important en su tabla técnica interna.

¿Qué se sabe de CVE-2026-85880?

CVE-2026-85880 figura en NVD como una Microsoft Windows Heap-Based Buffer Overflow Vulnerability y, según ThreatClaw.ai, Feedly CVE Tracker, Cisco Talos, CrowdStrike y The Hacker News, afecta la capa de mensajería Windows ALPC. La fuente oficial descrita por The Hacker News señala que un atacante que ejecute código dentro de un AppContainer de bajo privilegio puede usarla para escapar del sandbox y elevar privilegios en el sistema afectado.

CrowdStrike agregó que el desbordamiento de heap en ALPC puede llevar a ejecución de código con privilegios elevados, mientras que Cisco Talos la vinculó a un uso de recursos no inicializados. Feedly CVE Tracker remarcó que no se detectaron exploits públicos funcionales entre las URLs analizadas, pero sí explotación in the wild confirmada por fuentes oficiales, lo que eleva su riesgo operacional.

¿Qué dijeron CISA y los equipos de respuesta?

CISA agregó CVE-2026-81963 y CVE-2026-85880 a su Known Exploited Vulnerabilities Catalog y fijó el 22 de septiembre de 2026 como fecha límite para que las agencias federales de Estados Unidos apliquen los parches, según Qualys y The Record. WindowsForum añadió que la advertencia también fue recogida por el Centro Canadiense para la Seguridad Cibernética, alineando su postura con la de CISA.

Splashtop advirtió que, aunque ambos CVEs están catalogados como Important y no como Critical, la explotación en el mundo real los vuelve prioridad alta de parcheo frente a otras fallas de mayor severidad nominal pero sin explotación conocida. S-EDV, por su parte, resumió que los dos fallos tienen puntuación CVSS 7.8 y son las vulnerabilidades más relevantes del Patchday de septiembre de 2026 para administradores de entornos Windows.

Fuentes

Ver todas