CiberLATAMbywhalemate

Microsoft corrige 974 falhas e 2 zero-days

Patch Tuesday de setembro de 2026 traz 974 correções e dois zero-days ativos em Windows, já incluídos no catálogo KEV da CISA.

Whalemate Labs · Pesquisa assistida por IAPublicado:3 min de leitura

A Microsoft publicou em setembro de 2026 seu Patch Tuesday com 974 vulnerabilidades corrigidas, segundo o conteo oficial citado por várias firmas. Entre elas estão dois zero-days explorados ativamente no Windows, CVE-2026-81963 e CVE-2026-85880, ambos ligados à elevação de privilégios e já incluídos no catálogo KEV da CISA.

A Microsoft liberou em setembro de 2026 um Patch Tuesday que corrige 974 vulnerabilidades, de acordo com o conteo da própria empresa citado por SecurityWeek, The Record, CyberScoop e outras análises do ciclo. Entre as falhas estão dois zero-days explorados ativamente no Windows, identificados como CVE-2026-81963 e CVE-2026-85880, já incluídos pela CISA em seu catálogo de vulnerabilidades exploradas conhecidas.

¿Qué corrigió Microsoft en este ciclo?

A Microsoft fechou um lote incomumente grande de falhas, que diferentes fornecedores situam entre 964 e 974 CVEs, conforme a metodologia usada por cada um. A Tenable falou em 964 vulnerabilidades, com 104 críticas e 860 importantes, enquanto Qualys e tbreak.com reportaram 974. Outros meios, como Cybersecurity News, The Record e SecurityWeek, citaram 973 ou 974, dependendo do recorte tomado das notas de versão e do guia oficial.

KrebsOnSecurity descreveu esse pacote como o maior conjunto de patches da Microsoft até agora. Já o Windows Latest informou que, no Windows 11, a distribuição veio como a atualização cumulativa KB5124008, com as builds 26200.9445 e 26100.9445, e a classificou como a maior atualização do ano em volume de mudanças e correções.

¿Cuáles son las dos vulnerabilidades más sensibles?

As duas falhas mais observadas são CVE-2026-81963 e CVE-2026-85880, ambas com exploração ativa confirmada pela Microsoft e pela CISA. Segundo SecurityWeek, The Record, The Hacker News, CrowdStrike, WindowsForum e outras análises, elas permitem elevação local de privilégios até SYSTEM no Windows Update Stack e no Windows ALPC, respectivamente.

No caso da CVE-2026-81963, o NVD do NIST a descreve como um problema de improper link resolution before file access no Windows Update Stack, que permite a um atacante autorizado elevar privilégios localmente. O NIST indica impacto sobre Windows 11 nas versões 23H2, 24H2, 25H2 e 26H1, além do Windows Server 2025, incluindo instalações Server Core. A Cisco Talos detalhou que a falha combina resolução incorreta de links antes do acesso a arquivos com controles de acesso fracos, o que permite redirecionar gravações do processo de atualização para caminhos controlados.

AZ Pentest, Lansweeper e Windows Latest concordam que a Microsoft confirmou exploração ativa e que o desvio pode terminar com privilégios SYSTEM. The Hacker News informou ainda uma pontuação CVSS de 7.8 para esse CVE, e a Zero Day Initiative o classificou como Important em sua tabela técnica interna.

¿Qué se sabe de CVE-2026-85880?

A CVE-2026-85880 aparece no NVD como uma Microsoft Windows Heap-Based Buffer Overflow Vulnerability e, segundo ThreatClaw.ai, Feedly CVE Tracker, Cisco Talos, CrowdStrike e The Hacker News, afeta a camada de mensagens Windows ALPC. A fonte oficial descrita pelo The Hacker News informa que um atacante que execute código dentro de um AppContainer de baixo privilégio pode usá-la para escapar do sandbox e elevar privilégios no sistema afetado.

A CrowdStrike acrescentou que o overflow de heap no ALPC pode levar à execução de código com privilégios elevados, enquanto a Cisco Talos ligou o caso ao uso de recursos não inicializados. O Feedly CVE Tracker ressaltou que não foram detectados exploits públicos funcionais entre as URLs analisadas, mas houve confirmação de exploração em ambiente real por fontes oficiais, o que aumenta o risco operacional.

¿Qué dijeron CISA y los equipos de respuesta?

A CISA adicionou CVE-2026-81963 e CVE-2026-85880 ao seu Known Exploited Vulnerabilities Catalog e definiu 22 de setembro de 2026 como prazo para que agências federais dos Estados Unidos apliquem os patches, segundo Qualys e The Record. O WindowsForum acrescentou que o alerta também foi repercutido pelo Centro Canadense para a Segurança Cibernética, alinhando sua posição à da CISA.

A Splashtop alertou que, embora ambos os CVEs estejam classificados como Important e não como Critical, a exploração no mundo real os coloca como prioridade alta de correção diante de outras falhas com severidade nominal maior, mas sem exploração conhecida. Já a S-EDV resumiu que os dois problemas têm pontuação CVSS 7.8 e são as vulnerabilidades mais relevantes do Patchday de setembro de 2026 para administradores de ambientes Windows.

Fontes

Ver todas