El 8 de septiembre de 2026, Microsoft publicó la mayor actualización de seguridad Patch Tuesday de su historia, corrigiendo alrededor de 970 vulnerabilidades en sus productos. La cifra exacta difiere según las fuentes —se mencionan 974 y 964 CVE—, pero el alcance es sin precedentes en cualquier caso. Dos vulnerabilidades ya están siendo explotadas activamente por atacantes: ambas permiten elevar privilegios hasta el nivel SYSTEM en el sistema local. Entre las demás correcciones se incluyen cinco vulnerabilidades críticas de ejecución remota de código con puntuación CVSS 9.8 que afectan a componentes clave de servidor de Windows. Las organizaciones deben priorizar de inmediato la actualización de sus sistemas, empezando por las vulnerabilidades activamente explotadas y las críticas.
Dos vulnerabilidades explotadas activamente
La principal amenaza la representan dos zero-day que Microsoft ha confirmado como explotadas en ataques reales:
CVE-2026-85880 (CVSS 7.8) — heap buffer overflow en el componente Windows Advanced Local Procedure Call (ALPC). La vulnerabilidad permite a un atacante que ejecuta código en un AppContainer con bajos privilegios escapar de la sandbox y obtener privilegios SYSTEM sin interacción adicional del usuario. Es la segunda vulnerabilidad en ALPC explotada como zero-day —la primera fue CVE-2023-21674, corregida en enero de 2023. Sobre el descubrimiento de CVE-2026-85880 informaron las empresas Volexity y Proofpoint, lo que apunta al probable uso de la vulnerabilidad en ataques dirigidos, aunque Microsoft no ha revelado detalles sobre los atacantes, el alcance de la campaña ni las víctimas confirmadas.
CVE-2026-81963 (CVSS 7.8) — vulnerabilidad de resolución incorrecta de enlaces en Windows Update Stack. Su explotación permite a un atacante autenticado elevar privilegios hasta SYSTEM. El parche se ha publicado para todas las versiones de Windows aún soportadas. Según los investigadores, se trata de la primera vulnerabilidad en Windows Update Stack explotada como zero-day, aunque desde 2022 se han descubierto siete vulnerabilidades de elevación de privilegios en este componente. Sobre la vulnerabilidad informaron Romain Deprez de Airbus Helicopters y el centro Microsoft Threat Intelligence Center (MSTIC).
La participación de MSTIC en el descubrimiento de CVE-2026-81963 merece una mención aparte: esta división de Microsoft se especializa en el seguimiento de amenazas estatales y de alto nivel. Unido al hecho de que CVE-2026-85880 fue descubierta por Volexity —empresa conocida por sus investigaciones de campañas APT—, se puede suponer que ambas vulnerabilidades se usaron en ataques dirigidos. No obstante, Microsoft no ha confirmado ni la atribución, ni el alcance de la explotación, ni la existencia de víctimas comprometidas con éxito.
Vulnerabilidades críticas con puntuación CVSS 9.6–9.8
Además de los dos zero-day, la actualización de septiembre corrige varias vulnerabilidades con puntuaciones críticas que permiten ejecución remota de código sin autenticación:
- CVE-2026-69525 (CVSS 9.8) — use-after-free en Windows Remote Desktop Services, ejecución remota de código sin autenticación
- CVE-2026-69595 (CVSS 9.8) — use-after-free en Windows Services for NFS ONCRPC XDR Driver, ejecución remota de código sin autenticación
- CVE-2026-69730 (CVSS 9.8) — use-after-free en Windows DNS Server, ejecución remota de código sin autenticación
- CVE-2026-69829 (CVSS 9.8) — heap buffer overflow en Windows Shell, ejecución remota de código sin autenticación
- CVE-2026-72979 (CVSS 9.8) — use-after-free en Windows DHCP Server, ejecución remota de código sin autenticación
- CVE-2026-65669 (CVSS 9.6) — vulnerabilidad de injection en SQL Server, elevación de privilegios a través de la red sin autenticación
Resulta especialmente destacable la concentración de vulnerabilidades de tipo use-after-free en componentes de servidor de red: RDP, DNS, DHCP, NFS. Cada una de ellas permite a un atacante no autenticado ejecutar código arbitrario a través de la red, lo que las convierte en candidatas potenciales para la creación de gusanos de red. Aunque en el momento de la publicación no se había constatado la explotación de estas vulnerabilidades en ataques reales, su criticidad y su vector de ataque por red exigen un parcheo prioritario.
Otras vulnerabilidades relevantes
Entre las correcciones con alta puntuación CVSS también destacan:
- CVE-2026-55007 (CVSS 8.1) — double-free en Microsoft Exchange Server, ejecución remota de código sin autenticación. La actualización para Exchange Server ya está disponible.
- CVE-2026-80097 (CVSS 8.6) — error de autenticación en Microsoft Authenticator que permite elevación local de privilegios
- CVE-2026-69465 (CVSS 8.8) — ausencia de autorización en Microsoft Office SharePoint, ejecución remota de código
Dimensión de la actualización en el contexto de 2026
El lanzamiento de septiembre se ha convertido en la culminación de una tendencia observada durante todo 2026. Según datos de Microsoft, los meses anteriores registraron: 457 CVE en agosto, 663 en julio, 220 en junio y 161 en mayo. De acuerdo con los investigadores, el número total de vulnerabilidades corregidas por Microsoft en 2026 ya ha superado las 2600, lo que más que duplica el récord anterior de 2020 (1245 CVE), y aún quedan tres meses para que termine el año.
En opinión de varios analistas, este crecimiento está relacionado con el uso de herramientas de IA para el descubrimiento de vulnerabilidades y constituye una señal positiva: la superficie de ataque se reduce antes de que los atacantes tengan tiempo de descubrir y aprovechar esas vulnerabilidades. No obstante, para los equipos de seguridad de TI esto genera una carga sin precedentes sobre los procesos de gestión de actualizaciones.
Recomendaciones prácticas
Con un volumen de actualizaciones de este tipo, la priorización es crítica. Orden de actuación recomendado:
- Instale de inmediato los parches para CVE-2026-85880 y CVE-2026-81963: ambas vulnerabilidades ya están siendo explotadas. Todas las versiones de Windows aún soportadas se ven afectadas.
- En un plazo de 48 horas, actualice los componentes de servidor con vulnerabilidades CVSS 9.8: DNS Server, DHCP Server, Remote Desktop Services, NFS, Windows Shell. Estas vulnerabilidades no requieren autenticación y se explotan a través de la red.
- En el plazo de una semana, actualice Exchange Server (CVE-2026-55007), SharePoint (CVE-2026-69465) y SQL Server (CVE-2026-65669).
- Verifique si los servicios RDP, DNS, DHCP y NFS están expuestos a Internet sin necesidad. Limite el acceso de red a estos servicios hasta completar el parcheo.
- En el caso de CVE-2026-85880, preste especial atención a los sistemas en los que las aplicaciones se ejecutan en AppContainer: la vulnerabilidad permite escapar de la sandbox. Supervise elevaciones de privilegios anómalas en procesos ejecutados en contenedores con privilegios restringidos.
El Patch Tuesday de septiembre no es solo un récord cuantitativo, sino también un desafío cualitativo para los procesos de gestión de vulnerabilidades. Dos vulnerabilidades de elevación de privilegios explotadas activamente y cinco RCE críticas de red con puntuación 9.8 conforman una superficie de ataque real que debe cerrarse en primer lugar. Las organizaciones que no puedan actualizar todos los sistemas simultáneamente deberían centrarse en estos siete CVE y limitar el acceso de red a los servicios de servidor vulnerables hasta completar el ciclo completo de parcheo.