Microsoft informa sobre la explotación activa de la vulnerabilidad CVE-2026-81963 en el componente Windows Update Stack. La vulnerabilidad permite a un atacante local autenticado escalar privilegios mediante un manejo incorrecto de enlaces simbólicos (link following). CISA ha añadido CVE-2026-81963 al catálogo Known Exploited Vulnerabilities con una fecha límite de mitigación fijada para el 22 de septiembre de 2026, a menos de una semana de distancia. Todas las organizaciones que usen Windows deben priorizar la instalación del parche de seguridad correspondiente.
Detalles técnicos de la vulnerabilidad
Según el boletín de Microsoft, la causa raíz pertenece a la clase de vulnerabilidades improper link resolution before file access, también conocida como «link following» (CWE-59). La esencia del problema es que el componente Windows Update Stack, al trabajar con archivos, no verifica adecuadamente si la ruta apunta a un enlace simbólico (symlink) o a un enlace duro (junction) creado por un atacante. Esto permite sustituir el archivo o directorio de destino al que accede el proceso de actualización con privilegios elevados.
Características clave del vector de ataque:
- Acceso local: el atacante necesita poder ejecutar código en el sistema objetivo
- Autenticación: se requiere disponer de una cuenta de usuario, aunque sea con privilegios limitados
- Escalada de privilegios: el resultado de la explotación es la obtención de privilegios superiores a los permisos iniciales del atacante
Windows Update Stack se ejecuta con privilegios SYSTEM, uno de los contextos más privilegiados en Windows. Las vulnerabilidades de tipo link following en componentes de este tipo suelen permitir que el atacante haga que un proceso con privilegios elevados escriba datos en ubicaciones arbitrarias o sobrescriba archivos de sistema críticos, lo que conduce a la completa compromisión del sistema.
Microsoft señala que la vulnerabilidad no se había divulgado públicamente antes de la publicación del parche, aunque ya se ha observado su explotación en versiones actuales del software. La puntuación CVSS y el listado concreto de versiones de Windows afectadas no se indican en el boletín proporcionado.
Estado de explotación
Según Microsoft, la explotación de CVE-2026-81963 está confirmada: el estado de la vulnerabilidad es «Exploited: Yes» y para las versiones actuales del software figura «Exploitation Detected». La vulnerabilidad se añadió al catálogo CISA KEV el 8 de septiembre de 2026, lo que confirma que la amenaza se considera real y activa.
Por el momento no hay información sobre qué grupos o campañas concretas están aprovechando esta vulnerabilidad. Tampoco se han publicado indicadores de compromiso (IOC). No obstante, el mero hecho de su inclusión en CISA KEV indica que la agencia dispone de evidencias suficientes de explotación en ataques reales.
Evaluación del impacto
Windows Update Stack es un componente crítico del sistema presente en todas las versiones de Windows con soporte vigente. Las vulnerabilidades de escalada de privilegios en este componente son especialmente peligrosas por varios motivos:
- El servicio de actualizaciones se ejecuta con privilegios máximos y tiene acceso a áreas protegidas del sistema de archivos
- El componente está activo en cada sistema Windows, lo que proporciona una amplia superficie de ataque
- La escalada de privilegios se utiliza a menudo como etapa intermedia en la cadena de ataque, tras el acceso inicial y antes del establecimiento de la persistencia o del movimiento lateral
Ya tratamos CVE-2026-81963 en el resumen del Patch Tuesday de septiembre, donde esta vulnerabilidad formó parte de un conjunto récord de alrededor de 970 correcciones. Otra vulnerabilidad de escalada de privilegios en Windows activamente explotada del mismo ciclo de actualizaciones —CVE-2026-85880 en Windows ALPC— también requiere atención urgente.
Recomendaciones
- Instale los parches de seguridad del lanzamiento de septiembre de Microsoft. La fecha límite de CISA KEV, el 22 de septiembre de 2026, se aplica a todas las agencias federales de EE. UU., pero es una referencia razonable para cualquier organización
- Compruebe el estado de las actualizaciones en servidores y estaciones de trabajo: los sistemas con retrasos en la instalación de parches son los más vulnerables
- Limite el acceso local: dado que la explotación requiere acceso local autenticado, minimizar el número de usuarios con inicio de sesión interactivo en servidores críticos reduce el riesgo
- Monitoree la creación de enlaces simbólicos en directorios relacionados con Windows Update (por ejemplo,
%SystemRoot%\\SoftwareDistribution): una actividad anómala puede indicar un intento de explotación - El listado completo de versiones afectadas y parches está disponible en el boletín de Microsoft y en la página de la NVD
CVE-2026-81963 es una vulnerabilidad confirmada como explotada, con una fecha límite de mitigación muy próxima. La prioridad debe ser la instalación inmediata de las actualizaciones de seguridad de septiembre de Microsoft en todos los sistemas Windows, empezando por los servidores y las estaciones de trabajo con acceso multiusuario.