Microsoft lanzó el Patch Tuesday más grande de la historia: casi 1,000 parches y 2 zero-days que ya están siendo explotados
El 8 de septiembre, Microsoft publicó 964 parches de seguridad, un récord histórico. Dos zero-days activos elevan privilegios a SYSTEM y ya están en la lista de CISA. Guía práctica para usuarios y sysadmins en México.
No mames. De verdad. El 8 de septiembre Microsoft publicó su Patch Tuesday de septiembre 2026 y rompió todos los récords históricos: 964 CVEs corregidos en un solo día, más que cualquier otro lanzamiento mensual en la historia de la compañía. Para que te des una idea del tamaño: julio 2026 tuvo alrededor de 570 parches, agosto anduvo en los 400. Septiembre básicamente duplicó el mes anterior y luego le metió propina.
Y como si el número no fuera suficiente para ponerse nervioso, dos de esas vulnerabilidades ya estaban siendo explotadas activamente en el mundo real antes de que existiera el parche. Eso es lo que hace que este mes sea urgente, no solo impresionante.
El número que te va a tronar la cabeza
Los 964 CVEs del martes 8 de septiembre se desglosan así según el análisis de Tenable:
- 104 vulnerabilidades críticas
- 860 importantes
- 438 de elevación de privilegios (EoP)
- 258 de ejecución remota de código (RCE)
- 173 de divulgación de información
- 56 de denegación de servicio
De esos 964, 723 corresponden solo a Windows. Otros 111 son de Office, 62 de SQL Server, 16 de SharePoint, 9 de Exchange. Es decir, prácticamente toda la suite corporativa de Microsoft tiene parches este mes.
¿Por qué de repente tantos? BleepingComputer reportó que Microsoft implementó un sistema de descubrimiento de vulnerabilidades potenciado con IA que está encontrando fallos mucho más rápido que los procesos manuales anteriores. Lo cual es buena noticia a largo plazo, pero el efecto inmediato es… esto.
Los dos zero-days que ya andan libres
Aquí está el verdadero problema. Dos vulnerabilidades llegaron al Patch Tuesday con explotación activa confirmada, lo que significa que alguien ya las estaba usando contra sistemas reales antes de que Microsoft tuviera un parche listo.
CVE-2026-81963: Windows Update Stack
CVSS: 7.8 | Elevación de privilegios | Severidad: Importante
Esta es la que duele más porque afecta algo tan fundamental como el propio sistema de actualizaciones de Windows. El fallo está en cómo el Windows Update Stack resuelve rutas de archivo antes de acceder a ellas, una debilidad de “link following” (CWE-59). Un atacante local con credenciales básicas puede abusar de esto para escalar privilegios hasta SYSTEM, que es básicamente el dios del sistema operativo.
Afecta Windows 11 (versiones 23H2, 24H2, 25H2, 26H1) y Windows Server 2025. No funciona en Windows 10 ni en versiones anteriores de Server. Lo descubrieron Romain Deperne de Airbus Helicopters y el equipo de Microsoft Threat Intelligence (MSTIC), lo que sugiere que alguien con recursos serios lo encontró primero.
CVE-2026-85880: Windows ALPC (heap overflow)
CVSS: 7.8 | Elevación de privilegios | Severidad: Importante/Crítico
El mecanismo ALPC (Advanced Local Procedure Call) es el sistema que Windows usa para comunicación entre procesos. El fallo aquí es un heap-based buffer overflow (CWE-122): un atacante que ya tiene código corriendo en un AppContainer de baja privilegios puede desbordarlo, escapar del sandbox y llegar a SYSTEM, todo sin que el usuario haga nada.
Esta sí afecta el ecosistema más viejo: Windows 10 (1607, 1809, 21H2, 22H2) y Windows Server 2012 hasta 2022. La encontraron los equipos de Volexity y Proofpoint, dos firmas que normalmente rastrean actores estatales.
Ambos CVEs ya están en el catálogo KEV de CISA, lo que en lenguaje de sysadmin se traduce como: actualiza ya o explícale a tu jefe por qué no lo hiciste.
Esta no es la primera vez que vemos explotación activa de zero-days en Windows este año. Hace unos meses escribimos sobre Adobe Reader con cuatro meses de zero-day activo y sin aviso público, pero eso al menos era un software de terceros. Aquí estamos hablando del sistema de actualizaciones de Windows y del mecanismo IPC del kernel. Es otro nivel.
Los otros críticos que tampoco puedes ignorar
Los zero-days son la cabeza del comunicado, pero hay dos vulnerabilidades más que los sysadmins de entornos corporativos no pueden dejar para después:
CVE-2026-69730: DNS Server de Windows CVSS de 9.8, marcado como “Explotación más probable”. RCE contra el servidor DNS. Si corres Active Directory, tu controlador de dominio es DNS. No hace falta explicar más.
CVE-2026-69676: Windows Kerberos RCE CVSS de 8.8, también “Explotación más probable”. Un atacante con credenciales de bajo privilegio puede interceptar un intercambio de autenticación Kerberos, reproducirlo modificado, y ejecutar código arbitrario. En un dominio corporativo, Kerberos es la base de toda la autenticación. Comprometer eso es comprometer la identidad de todos los usuarios.
Además, hay cuatro RCEs parcheados en Remote Desktop Services. En Exchange Server se parcheó CVE-2026-69380, que es una vulnerabilidad de escalada de privilegios (EoP), no de ejecución remota de código (RCE).
La guía práctica: ¿qué actualizo primero?
Si eres usuario doméstico de Windows
Abre Windows Update ahorita. Settings > Windows Update > Check for updates. Ya. No hay más ciencia. Si tienes Windows 11 y está activada la actualización automática, probablemente ya está instalado, pero verifica la fecha del último parche para confirmar que es de septiembre.
Si usas Windows 10 y no has pensado migrar a Windows 11, este Patch Tuesday es un recordatorio de que el soporte de Windows 10 termina en octubre de 2025… que ya pasó. Considera seriamente el upgrade.
Si administras sistemas en tu empresa (sysadmin, IT, devops)
El orden de prioridad es este:
-
Aplica los dos zero-days inmediatamente (CVE-2026-81963 y CVE-2026-85880). Están siendo explotados activos. No esperes a tu siguiente ventana de mantenimiento programada.
-
Parchea tus controladores de dominio primero para cubrir DNS Server (CVSS 9.8) y Kerberos (CVSS 8.8). Un DC comprometido es toda la organización comprometida.
-
Remote Desktop Services y Exchange en la siguiente ronda. Cuatro RCEs en RDS son suficiente para bloquear el acceso si alguien explota uno.
-
El resto puede entrar en tu ciclo normal de mantenimiento, pero no lo dejes para el próximo mes. Con 104 vulns críticas, hay suficiente riesgo disperso.
Si tu entorno usa WSUS o SCCM para distribución de parches, prioriza el ringing de los grupos que exponen RDS o AD hacia internet. Si tienes Surface de ataque en Azure, recuerda que Microsoft ya parcheó por separado 204 CVEs adicionales en productos cloud antes del Patch Tuesday oficial.
Y como complemento, una práctica que sigue siendo subestimada en muchas empresas mexicanas: si quieres un proceso de validación antes de parchar producción, el artículo sobre smoke testing antes de subir código a producción aplica perfectamente para ambientes de staging.
El panorama más amplio
Hay algo que no es menor en todo esto: Microsoft siendo tan explícito sobre el origen de este volumen (su sistema de IA para descubrimiento de vulnerabilidades) es en sí mismo una declaración de cómo va a lucir el futuro. Más vulnerabilidades encontradas más rápido, Patch Tuesdays más grandes, presión creciente sobre los equipos de IT para mantener el ritmo.
Y también es un recordatorio de que la situación de ransomware en México no es independiente de este tipo de vulnerabilidades. Los grupos de ransomware más activos son exactamente el tipo de actores que explotan zero-days de elevación de privilegios para escalar dentro de una red comprometida.
Está re piola que Microsoft haya encontrado 964 bugs y los haya corregido en un solo día. Menos piola es que dos de ellos ya estaban en manos equivocadas.
Actualiza. Ya.
¿Tu empresa tiene un proceso claro para priorizar parches críticos o todavía esperan las ventanas mensuales de mantenimiento? Los sysadmins mexicanos, déjennos en los comentarios cómo están manejando este Patch Tuesday.
Fuentes
- Microsoft September 2026 Patch Tuesday - BleepingComputer
- September 2026 Microsoft Patch Tuesday - Tenable
- CVE-2026-85880 & CVE-2026-81963 Analysis - SOCPrime
- CVE-2026-81963 - Windows Update Stack EoP - DailyCVE
- Microsoft September 2026 Patch Tuesday - CrowdStrike
- September 2026 Patch Tuesday - Ivanti
Comentarios
No te pierdas ningún post
Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.
También te puede interesar
Microsoft parchea más de 160 vulnerabilidades con un zero-day activo en SharePoint: el checklist para TI en México
Abril 2026 fue el segundo Patch Tuesday más grande de la historia de Microsoft. Hay un zero-day de SharePoint siendo explotado ahorita y más de 1,300 servidores siguen sin parchar. Aquí qué hacer primero.
Cientos de agentes de IA hackearon 395 empresas en 48 países: no necesitaron ni un humano
Un operador ruso lanzó cientos de agentes de IA con OpenAI Codex y DeepSeek para comprometer servidores PaperCut en todo el mundo. Esto es lo que significa para México y LATAM.
wp2shell: el exploit sin autenticación que lleva semanas comprometiendo sitios WordPress y cómo saber si el tuyo cayó
CVE-2026-63030 y CVE-2026-60137 encadenados dan control total de cualquier WordPress desde el 18 de julio. Te explico cómo funciona, qué versiones están en riesgo y el checklist para detectar si ya entraron.