Microsoft bate récord parcheando 974 vulnerabilidades, incluidos dos zero-days de Windows explotados activamente

Récord histórico de parches

En su Patch Tuesday de septiembre, Microsoft estableció una nueva marca al corregir un total de 974 vulnerabilidades en su amplia cartera de software, incluidos dos defectos que ya estaban siendo aprovechados activamente. Esta cifra supera con creces a los 457 parches de agosto, los 663 de julio, los 220 de junio y los 161 de mayo, evidenciando una tendencia alcista sin precedentes en el volumen de correcciones mensuales.

Del total de fallos abordados, 723 corresponden a Windows, 111 a Office y Office 2016, 62 a SQL y 22 a herramientas de desarrollo. Más de 110 de estas fallas poseen una calificación de severidad crítica. Las tipologías de vulnerabilidad más recurrentes son la escalada de privilegios, la ejecución remota de código y la divulgación de información, que concentran casi el 90% de las correcciones aplicadas.

Los dos zero-days explotados activamente

Microsoft ha confirmado que dos vulnerabilidades están siendo explotadas activamente en ataques reales. La primera, catalogada como CVE-2026-85880, consiste en un desbordamiento de búfer basado en montón en el mecanismo de Llamada a Procedimiento Local Avanzado (ALPC) de Windows, facilitando que un atacante con acceso autorizado eleve sus privilegios hasta obtener control total del sistema (privilegios SYSTEM). La segunda, identificada como CVE-2026-81963, involucra una resolución incorrecta de enlaces en el Windows Update Stack, permitiendo igualmente una elevación de privilegios al nivel SYSTEM. Ambas registran una puntuación CVSS de 7.8.

Un atacante que pueda ejecutar código en un AppContainer de bajo privilegio podría explotar esta vulnerabilidad localmente para escapar de la sandbox y elevar privilegios en el sistema afectado, explicó Microsoft en su aviso sobre CVE-2026-85880. No se requiere interacción del usuario.

Otras vulnerabilidades relevantes

Además de los zero-days, Microsoft también ha corregido otros fallos notables, como múltiples vulnerabilidades de ejecución remota de código críticas (CVSS 9.8) en Windows Remote Desktop Services, Windows Services for NFS ONCRPC XDR Driver, Windows DNS server, Windows Shell y Windows DHCP Server. Se destacan asimismo una vulnerabilidad de inyección en SQL Server (CVSS 9.6) y una falla de autenticación incorrecta en Microsoft Authenticator (CVSS 8.6).

A esta escala, el desafío no es simplemente revisar la lista de parches, sino saber qué necesita atención primero, dijo Jack Bicer, director de investigación de vulnerabilidades en Action1. Con cientos de actualizaciones llegando a la vez, los equipos de TI y seguridad deben separar rápidamente las vulnerabilidades que requieren acción inmediata de aquellas que pueden seguir el ciclo de despliegue normal.

Recomendaciones de seguridad

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) ha incorporado ambas vulnerabilidades (CVE-2026-85880 y CVE-2026-81963) a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), lo que obliga a las agencias federales del Poder Ejecutivo Civil a implementar las correcciones antes del 22 de septiembre de 2026. Especialistas como Satnam Narang de Tenable recomiendan que las organizaciones prioricen la remediación conforme a su contexto de riesgo, determinando qué fallos son realmente aplicables y explotables en su entorno particular.

A pesar del gran volumen de parches, el número de vulnerabilidades que probablemente impacten a la mayoría de las entidades sigue siendo reducido, sin que se observe aún un aumento correspondiente en la explotación activa más allá de los dos zero-days ya conocidos. Microsoft también ha reconocido el trabajo de los investigadores que reportaron estos fallos, incluyendo a Volexity, Proofpoint y Romain Deperne de Airbus Helicopters, junto con el Centro de Inteligencia de Amenazas de Microsoft.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *