Récord histórico de parches
Microsoft ha batido su propio récord en el Patch Tuesday de septiembre al corregir 974 vulnerabilidades en su cartera de software, incluyendo dos fallos que ya estaban siendo explotados activamente. Esta cifra supera con creces los 457 parches de agosto, los 663 de julio, los 220 de junio y los 161 de mayo, marcando una tendencia alcista sin precedentes.
De las vulnerabilidades parcheadas, 723 corresponden a Windows, 111 a Office y Office 2016, 62 a SQL y 22 a herramientas de desarrollo. Más de 110 de estos fallos tienen una calificación de severidad crítica. Los tipos de vulnerabilidad más comunes son la escalada de privilegios, la ejecución remota de código y la divulgación de información, que representan casi el 90% de los fallos corregidos.
Los dos zero-days explotados activamente
Microsoft ha confirmado que dos vulnerabilidades están siendo explotadas activamente en ataques reales. La primera, CVE-2026-85880, es un desbordamiento de búfer basado en montón en el mecanismo de Llamada a Procedimiento Local Avanzado (ALPC) de Windows, que permite a un atacante autorizado elevar privilegios y obtener privilegios de SYSTEM. La segunda, CVE-2026-81963, es una vulnerabilidad de resolución de enlaces incorrecta en el Windows Update Stack que también permite elevar privilegios a SYSTEM. Ambas tienen una puntuación CVSS de 7.8.
"Un atacante que pueda ejecutar código en un AppContainer de bajo privilegio podría explotar esta vulnerabilidad localmente para escapar de la sandbox y elevar privilegios en el sistema afectado", explicó Microsoft en su aviso sobre CVE-2026-85880. "No se requiere interacción del usuario".
Otras vulnerabilidades relevantes
Además de los zero-days, Microsoft ha corregido otros fallos notables, como varias vulnerabilidades de ejecución remota de código críticas (CVSS 9.8) en Windows Remote Desktop Services, Windows Services for NFS ONCRPC XDR Driver, Windows DNS server, Windows Shell y Windows DHCP Server. También destacan una vulnerabilidad de inyección en SQL Server (CVSS 9.6) y una de autenticación incorrecta en Microsoft Authenticator (CVSS 8.6).
"A esta escala, el desafío no es simplemente revisar la lista de parches, sino saber qué necesita atención primero", dijo Jack Bicer, director de investigación de vulnerabilidades en Action1. "Con cientos de actualizaciones llegando a la vez, los equipos de TI y seguridad deben separar rápidamente las vulnerabilidades que requieren acción inmediata de aquellas que pueden seguir el ciclo de despliegue normal".
Recomendaciones de seguridad
La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha añadido tanto CVE-2026-85880 como CVE-2026-81963 a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que obliga a las agencias del Poder Ejecutivo Civil Federal a aplicar las correcciones antes del 22 de septiembre de 2026. Expertos como Satnam Narang de Tenable recomiendan que las organizaciones prioricen la remediación basándose en el contexto de riesgo, determinando qué vulnerabilidades son realmente aplicables y explotables en su entorno.
A pesar del gran volumen de parches, el número de vulnerabilidades que probablemente afecten a la mayoría de las organizaciones sigue siendo bajo, y aún no se ha observado un aumento correspondiente en la explotación activa más allá de los dos zero-days ya conocidos. Microsoft también ha reconocido el trabajo de los investigadores que reportaron estos fallos, incluyendo Volexity, Proofpoint y Romain Deperne de Airbus Helicopters, junto con el Centro de Inteligencia de Amenazas de Microsoft.