Microsoft corrige 974 vulnerabilidades en su mayor Patch Tuesday, con dos zero-day ya explotados
por Manuel NaranjoMicrosoft ha publicado el paquete de seguridad de septiembre de 2026 con un volumen que supera cualquier Patch Tuesday anterior. La guía oficial reúne 974 vulnerabilidades en productos propios. Al incorporar otros 25 CVE ajenos a Microsoft incluidos en la actualización, el recuento completo asciende a 999.
La diferencia explica por qué algunos análisis hablan de 974 fallos y otros rozan el millar. También aparecen recuentos distintos cuando se excluyen vulnerabilidades de Azure resueltas directamente por Microsoft o se agrupa un mismo problema presente en varias versiones. La referencia más consistente es 974 vulnerabilidades de Microsoft y 999 correcciones contabilizadas en total.
Windows concentra 723 vulnerabilidades del paquete
Windows recibe la mayor parte de las correcciones, con 723 vulnerabilidades. Office y Office 2016 acumulan 111, SQL Server aparece con 62 y las herramientas de desarrollo suman 22. El resto se reparte entre Azure, Exchange Server, SharePoint Server, Entra ID, Microsoft Authenticator, Skype for Business y otros componentes empresariales.
El tamaño del paquete obliga a separar el volumen del riesgo efectivo. Una organización no tendrá instalados todos los productos afectados ni estará expuesta a cada escenario de ataque. Sin embargo, hay fallos de ejecución remota de código en servicios de red y más de un centenar de vulnerabilidades consideradas críticas en los distintos recuentos. Los responsables de sistemas tendrán que revisar qué servidores, estaciones y aplicaciones están presentes antes de establecer el orden de despliegue.
Los tipos más frecuentes son la elevación de privilegios, la ejecución remota de código y la divulgación de información. Las tres categorías concentran cerca del 90 % de los problemas abordados. Esto complica la actualización en empresas que mantienen simultáneamente puestos Windows, servidores SQL, herramientas de colaboración y aplicaciones de Microsoft 365.
Dos vulnerabilidades de Windows ya se utilizaban en ataques
La prioridad inmediata recae sobre CVE-2026-85880 y CVE-2026-81963, dos vulnerabilidades de elevación de privilegios que Microsoft confirma como explotadas activamente. Ambas tienen una puntuación CVSS de 7,8 y requieren que el atacante pueda ejecutar código localmente, por lo que no constituyen una vía de entrada remota por sí solas. Su utilidad aparece después de conseguir un primer acceso con permisos limitados.
CVE-2026-85880 afecta a Advanced Local Procedure Call (ALPC), el mecanismo de comunicación entre procesos de Windows. Un desbordamiento de búfer basado en montón permite escapar de un AppContainer con pocos privilegios y alcanzar permisos SYSTEM. La explotación no exige interacción adicional del usuario. ALPC forma parte de todas las versiones compatibles de Windows, de modo que el parche debe alcanzar estaciones de trabajo y servidores.

CVE-2026-81963 reside en Windows Update Stack y deriva de una resolución incorrecta de enlaces. Un atacante autorizado localmente puede aprovecharla para elevar sus privilegios hasta SYSTEM, manipulando la forma en que la pila de actualización sigue un enlace y sustituye un componente. Microsoft ha distribuido la corrección para todas las versiones de Windows que continúan recibiendo soporte.
DNS, Escritorio remoto y SQL Server requieren atención
Entre los fallos con mayor puntuación figuran varias vulnerabilidades CVSS 9,8 capaces de permitir ejecución remota de código. Afectan a Windows Remote Desktop Services, Windows DNS Server, Windows DHCP Server, el controlador NFS ONCRPC XDR y Windows Shell. Su presencia en servicios accesibles por red aconseja comprobar primero los sistemas expuestos o situados en segmentos sensibles.
SQL Server incorpora una vulnerabilidad de inyección, identificada como CVE-2026-65669 y puntuada con 9,6, que permite elevar privilegios a un atacante no autenticado a través de la red. Exchange Server corrige CVE-2026-55007, un problema de doble liberación de memoria que puede conducir a ejecución de código remota. SharePoint Server recibe una corrección para CVE-2026-69465, explotable por un usuario autenticado y valorada con 8,8.
Office merece una revisión separada. De sus vulnerabilidades críticas, una docena puede activarse desde el panel de vista previa o lectura. Esto reduce la interacción necesaria para intentar explotar documentos maliciosos y aconseja actualizar las aplicaciones de productividad junto con Windows, en lugar de considerar terminada la intervención tras instalar únicamente la actualización acumulativa del sistema operativo.
Microsoft distribuye las correcciones mediante Windows Update, Microsoft Update Catalog y las herramientas corporativas habituales. En entornos administrados, conviene empezar por los dos fallos explotados, continuar con servicios accesibles desde redes externas y abordar después Exchange, SharePoint, SQL Server y Office conforme a su presencia real. Los anillos de prueba siguen siendo necesarios, pero el uso activo de los dos zero-day desaconseja retrasar el despliegue general sin una causa comprobada.
Fin del Artículo. ¡Cuéntanos algo en los Comentarios!




