noticias

Microsoft lanzó el Patch Tuesday más grande de la historia: casi 1,000 parches y 2 zero-days que ya están siendo explotados

noticias · 6 min de lectura

Microsoft lanzó el Patch Tuesday más grande de la historia: casi 1,000 parches y 2 zero-days que ya están siendo explotados

El 8 de septiembre, Microsoft publicó 964 parches de seguridad, un récord histórico. Dos zero-days activos elevan privilegios a SYSTEM y ya están en la lista de CISA. Guía práctica para usuarios y sysadmins en México.

Microsoft lanzó el Patch Tuesday más grande de la historia: casi 1,000 parches y 2 zero-days que ya están siendo explotados

No mames. De verdad. El 8 de septiembre Microsoft publicó su Patch Tuesday de septiembre 2026 y rompió todos los récords históricos: 964 CVEs corregidos en un solo día, más que cualquier otro lanzamiento mensual en la historia de la compañía. Para que te des una idea del tamaño: julio 2026 tuvo alrededor de 570 parches, agosto anduvo en los 400. Septiembre básicamente duplicó el mes anterior y luego le metió propina.

Y como si el número no fuera suficiente para ponerse nervioso, dos de esas vulnerabilidades ya estaban siendo explotadas activamente en el mundo real antes de que existiera el parche. Eso es lo que hace que este mes sea urgente, no solo impresionante.

El número que te va a tronar la cabeza

Los 964 CVEs del martes 8 de septiembre se desglosan así según el análisis de Tenable:

  • 104 vulnerabilidades críticas
  • 860 importantes
  • 438 de elevación de privilegios (EoP)
  • 258 de ejecución remota de código (RCE)
  • 173 de divulgación de información
  • 56 de denegación de servicio

De esos 964, 723 corresponden solo a Windows. Otros 111 son de Office, 62 de SQL Server, 16 de SharePoint, 9 de Exchange. Es decir, prácticamente toda la suite corporativa de Microsoft tiene parches este mes.

¿Por qué de repente tantos? BleepingComputer reportó que Microsoft implementó un sistema de descubrimiento de vulnerabilidades potenciado con IA que está encontrando fallos mucho más rápido que los procesos manuales anteriores. Lo cual es buena noticia a largo plazo, pero el efecto inmediato es… esto.

Los dos zero-days que ya andan libres

Aquí está el verdadero problema. Dos vulnerabilidades llegaron al Patch Tuesday con explotación activa confirmada, lo que significa que alguien ya las estaba usando contra sistemas reales antes de que Microsoft tuviera un parche listo.

CVE-2026-81963: Windows Update Stack

CVSS: 7.8 | Elevación de privilegios | Severidad: Importante

Esta es la que duele más porque afecta algo tan fundamental como el propio sistema de actualizaciones de Windows. El fallo está en cómo el Windows Update Stack resuelve rutas de archivo antes de acceder a ellas, una debilidad de “link following” (CWE-59). Un atacante local con credenciales básicas puede abusar de esto para escalar privilegios hasta SYSTEM, que es básicamente el dios del sistema operativo.

Afecta Windows 11 (versiones 23H2, 24H2, 25H2, 26H1) y Windows Server 2025. No funciona en Windows 10 ni en versiones anteriores de Server. Lo descubrieron Romain Deperne de Airbus Helicopters y el equipo de Microsoft Threat Intelligence (MSTIC), lo que sugiere que alguien con recursos serios lo encontró primero.

CVE-2026-85880: Windows ALPC (heap overflow)

CVSS: 7.8 | Elevación de privilegios | Severidad: Importante/Crítico

El mecanismo ALPC (Advanced Local Procedure Call) es el sistema que Windows usa para comunicación entre procesos. El fallo aquí es un heap-based buffer overflow (CWE-122): un atacante que ya tiene código corriendo en un AppContainer de baja privilegios puede desbordarlo, escapar del sandbox y llegar a SYSTEM, todo sin que el usuario haga nada.

Esta sí afecta el ecosistema más viejo: Windows 10 (1607, 1809, 21H2, 22H2) y Windows Server 2012 hasta 2022. La encontraron los equipos de Volexity y Proofpoint, dos firmas que normalmente rastrean actores estatales.

Ambos CVEs ya están en el catálogo KEV de CISA, lo que en lenguaje de sysadmin se traduce como: actualiza ya o explícale a tu jefe por qué no lo hiciste.

Esta no es la primera vez que vemos explotación activa de zero-days en Windows este año. Hace unos meses escribimos sobre Adobe Reader con cuatro meses de zero-day activo y sin aviso público, pero eso al menos era un software de terceros. Aquí estamos hablando del sistema de actualizaciones de Windows y del mecanismo IPC del kernel. Es otro nivel.

Los otros críticos que tampoco puedes ignorar

Los zero-days son la cabeza del comunicado, pero hay dos vulnerabilidades más que los sysadmins de entornos corporativos no pueden dejar para después:

CVE-2026-69730: DNS Server de Windows CVSS de 9.8, marcado como “Explotación más probable”. RCE contra el servidor DNS. Si corres Active Directory, tu controlador de dominio es DNS. No hace falta explicar más.

CVE-2026-69676: Windows Kerberos RCE CVSS de 8.8, también “Explotación más probable”. Un atacante con credenciales de bajo privilegio puede interceptar un intercambio de autenticación Kerberos, reproducirlo modificado, y ejecutar código arbitrario. En un dominio corporativo, Kerberos es la base de toda la autenticación. Comprometer eso es comprometer la identidad de todos los usuarios.

Además, hay cuatro RCEs parcheados en Remote Desktop Services. En Exchange Server se parcheó CVE-2026-69380, que es una vulnerabilidad de escalada de privilegios (EoP), no de ejecución remota de código (RCE).

La guía práctica: ¿qué actualizo primero?

Si eres usuario doméstico de Windows

Abre Windows Update ahorita. Settings > Windows Update > Check for updates. Ya. No hay más ciencia. Si tienes Windows 11 y está activada la actualización automática, probablemente ya está instalado, pero verifica la fecha del último parche para confirmar que es de septiembre.

Si usas Windows 10 y no has pensado migrar a Windows 11, este Patch Tuesday es un recordatorio de que el soporte de Windows 10 termina en octubre de 2025… que ya pasó. Considera seriamente el upgrade.

Si administras sistemas en tu empresa (sysadmin, IT, devops)

El orden de prioridad es este:

  1. Aplica los dos zero-days inmediatamente (CVE-2026-81963 y CVE-2026-85880). Están siendo explotados activos. No esperes a tu siguiente ventana de mantenimiento programada.

  2. Parchea tus controladores de dominio primero para cubrir DNS Server (CVSS 9.8) y Kerberos (CVSS 8.8). Un DC comprometido es toda la organización comprometida.

  3. Remote Desktop Services y Exchange en la siguiente ronda. Cuatro RCEs en RDS son suficiente para bloquear el acceso si alguien explota uno.

  4. El resto puede entrar en tu ciclo normal de mantenimiento, pero no lo dejes para el próximo mes. Con 104 vulns críticas, hay suficiente riesgo disperso.

Si tu entorno usa WSUS o SCCM para distribución de parches, prioriza el ringing de los grupos que exponen RDS o AD hacia internet. Si tienes Surface de ataque en Azure, recuerda que Microsoft ya parcheó por separado 204 CVEs adicionales en productos cloud antes del Patch Tuesday oficial.

Y como complemento, una práctica que sigue siendo subestimada en muchas empresas mexicanas: si quieres un proceso de validación antes de parchar producción, el artículo sobre smoke testing antes de subir código a producción aplica perfectamente para ambientes de staging.

El panorama más amplio

Hay algo que no es menor en todo esto: Microsoft siendo tan explícito sobre el origen de este volumen (su sistema de IA para descubrimiento de vulnerabilidades) es en sí mismo una declaración de cómo va a lucir el futuro. Más vulnerabilidades encontradas más rápido, Patch Tuesdays más grandes, presión creciente sobre los equipos de IT para mantener el ritmo.

Y también es un recordatorio de que la situación de ransomware en México no es independiente de este tipo de vulnerabilidades. Los grupos de ransomware más activos son exactamente el tipo de actores que explotan zero-days de elevación de privilegios para escalar dentro de una red comprometida.

Está re piola que Microsoft haya encontrado 964 bugs y los haya corregido en un solo día. Menos piola es que dos de ellos ya estaban en manos equivocadas.

Actualiza. Ya.

¿Tu empresa tiene un proceso claro para priorizar parches críticos o todavía esperan las ventanas mensuales de mantenimiento? Los sysadmins mexicanos, déjennos en los comentarios cómo están manejando este Patch Tuesday.

Fuentes

Comentarios

No te pierdas ningún post

Recibe lo nuevo de Al Chile Tech directo en tu correo. Sin spam.

También te puede interesar