Microsoft corrige 974 fallas y dos zero-days
Microsoft lanzó su Patch Tuesday de septiembre de 2026 con 974 vulnerabilidades corregidas, incluidas dos zero-days explotadas en Windows.
Microsoft publicó su Patch Tuesday de septiembre de 2026 con 974 vulnerabilidades corregidas, según el conteo oficial de varias firmas. Entre ellas figuran dos zero-days explotadas activamente, CVE-2026-81963 y CVE-2026-85880, ambas vinculadas a escalada de privilegios en Windows y ya incorporadas al catálogo KEV de CISA.
Microsoft liberó en septiembre de 2026 un Patch Tuesday que corrige 974 vulnerabilidades, de acuerdo con el conteo de Microsoft citado por SecurityWeek, The Record, CyberScoop y otros análisis del ciclo. Entre esas fallas hay dos zero-days explotadas activamente en Windows, identificadas como CVE-2026-81963 y CVE-2026-85880, que CISA ya incorporó a su catálogo de vulnerabilidades explotadas conocidas.
¿Qué corrigió Microsoft en este ciclo?
Microsoft cerró un lote inusualmente grande de fallas que distintos proveedores ubican entre 964 y 974 CVEs, según la metodología usada por cada uno. Tenable habló de 964 vulnerabilidades, con 104 críticas y 860 importantes, mientras que Qualys y tbreak.com reportaron 974, y otros medios como Cybersecurity News, The Record y SecurityWeek hablaron de 973 o 974 según el conteo tomado de las notas de versión y la guía oficial.
KrebsOnSecurity describió este paquete como el mayor conjunto de parches de Microsoft hasta la fecha. Windows Latest añadió que, para Windows 11, el despliegue llegó como la actualización acumulativa KB5124008, con builds 26200.9445 y 26100.9445, y lo calificó como el update más grande del año por volumen de cambios y correcciones.
¿Cuáles son las dos vulnerabilidades más sensibles?
Las dos fallas más observadas son CVE-2026-81963 y CVE-2026-85880, ambas con explotación activa confirmada por Microsoft y por CISA. Según SecurityWeek, The Record, The Hacker News, CrowdStrike, WindowsForum y otros análisis, permiten escalada de privilegios local hasta SYSTEM en Windows Update Stack y Windows ALPC, respectivamente.
En el caso de CVE-2026-81963, el NVD de NIST la describe como un problema de improper link resolution before file access en Windows Update Stack que permite a un atacante autorizado elevar privilegios localmente. NIST indica que afecta Windows 11 en sus versiones 23H2, 24H2, 25H2 y 26H1, además de Windows Server 2025, incluidas instalaciones Server Core. Cisco Talos detalló que el fallo combina resolución incorrecta de enlaces antes del acceso a archivos con controles de acceso débiles, lo que permite redirigir escrituras del proceso de actualización hacia rutas controladas.
AZ Pentest, Lansweeper y Windows Latest coinciden en que Microsoft confirmó explotación activa y que el desvío puede terminar en privilegios SYSTEM. The Hacker News informó además una puntuación CVSS de 7.8 para este CVE, y Zero Day Initiative lo clasificó como Important en su tabla técnica interna.
¿Qué se sabe de CVE-2026-85880?
CVE-2026-85880 figura en NVD como una Microsoft Windows Heap-Based Buffer Overflow Vulnerability y, según ThreatClaw.ai, Feedly CVE Tracker, Cisco Talos, CrowdStrike y The Hacker News, afecta la capa de mensajería Windows ALPC. La fuente oficial descrita por The Hacker News señala que un atacante que ejecute código dentro de un AppContainer de bajo privilegio puede usarla para escapar del sandbox y elevar privilegios en el sistema afectado.
CrowdStrike agregó que el desbordamiento de heap en ALPC puede llevar a ejecución de código con privilegios elevados, mientras que Cisco Talos la vinculó a un uso de recursos no inicializados. Feedly CVE Tracker remarcó que no se detectaron exploits públicos funcionales entre las URLs analizadas, pero sí explotación in the wild confirmada por fuentes oficiales, lo que eleva su riesgo operacional.
¿Qué dijeron CISA y los equipos de respuesta?
CISA agregó CVE-2026-81963 y CVE-2026-85880 a su Known Exploited Vulnerabilities Catalog y fijó el 22 de septiembre de 2026 como fecha límite para que las agencias federales de Estados Unidos apliquen los parches, según Qualys y The Record. WindowsForum añadió que la advertencia también fue recogida por el Centro Canadiense para la Seguridad Cibernética, alineando su postura con la de CISA.
Splashtop advirtió que, aunque ambos CVEs están catalogados como Important y no como Critical, la explotación en el mundo real los vuelve prioridad alta de parcheo frente a otras fallas de mayor severidad nominal pero sin explotación conocida. S-EDV, por su parte, resumió que los dos fallos tienen puntuación CVSS 7.8 y son las vulnerabilidades más relevantes del Patchday de septiembre de 2026 para administradores de entornos Windows.
Fuentes
- September 2026 Microsoft Patch Tuesday | Tenable®tenable.com· Tenable
- NVD - CVE-2026-81963nvd.nist.gov· NIST NVD
- Microsoft discloses two actively exploited zero-days among 974 vulnerabilitiescyberscoop.com· CyberScoop
- September 2026 Patch Tuesday: Two Exploited Windows Flawswindowsforum.com· WindowsForum
- Microsoft's September 2026 Patch Tuesday: 974 ...ap7i.com· ap7i.com
- NVD - CVE-2026-85880nvd.nist.gov· NIST NVD
- I tested Windows 11 September 2026 update, here's everything new, improved and fixedwindowslatest.com· Windows Latest
- September 2026 Patch Tuesday: Updates and Analysiscrowdstrike.com· CrowdStrike
- Microsoft and Adobe Patch Tuesday, September 2026 Security Update Reviewblog.qualys.com· Qualys
- CVE-2026-85880 — HIGH Vulnerability | CISA KEV | CVSS 7.8 ...threatclaw.ai· ThreatClaw.ai
- September 2026 Patch Tuesday fixes 974 Microsoft CVEstbreak.com· tbreak.com
- Microsoft warns: Don’t delay Windows 11’s update released today, confirms record security fixes as AI becomes a threatwindowslatest.com· Windows Latest
- Massive Microsoft Patch Tuesday September 2026 – 973 Vulnerabilities Fixed, Including 2 Zero-Dayscybersecuritynews.com· Cybersecurity News
- CVE-2026-85880 - Exploits & Severityfeedly.com· Feedly CVE Tracker
- Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Dayssecurityweek.com· SecurityWeek
- September 2026 Patch Tuesday sets a new CVE recordsplashtop.com· Splashtop
- Microsoft posts nearly 1,000 bugs for Patch Tuesday as CISA warns two being exploitedtherecord.media· The Record
- Windows Zero-Day CVE-2026-81963: What to Do Nowazpentest.com· AZ Pentest
- Microsoft Patch Tuesday for September 2026 — Snort rules and prominent vulnerabilitiesblog.talosintelligence.com· Cisco Talos Intelligence
- The September 2026 Security Update Reviewzerodayinitiative.com· Zero Day Initiative
- Microsoft Plugs Nearly 1,000 Security Holeskrebsonsecurity.com· KrebsOnSecurity
- Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Daysthehackernews.com· The Hacker News
- Microsoft Patch Tuesday – September 2026lansweeper.com· Lansweeper
- Microsoft Patchday September 2026: Zero-Days und RCE-Lückens-edv.com· S-EDV



