Microsoft ha publicado su actualización de seguridad de septiembre de 2026, que corrige un récord de 966 fallos, incluidos dos exploits de día cero que han sido utilizados activamente en ataques. Esta actualización es la más grande en la historia de la compañía y refleja un aumento significativo en el número de vulnerabilidades abordadas. En total, se han resuelto 105 vulnerabilidades catalogadas como críticas, de las cuales 81 son de ejecución remota de código, 20 de elevación de privilegios, dos de divulgación de información y una de omisión de características de seguridad.
Categorías de vulnerabilidades corregidas
- 438 vulnerabilidades de elevación de privilegios
- 19 vulnerabilidades de omisión de características de seguridad
- 258 vulnerabilidades de ejecución remota de código
- 173 vulnerabilidades de divulgación de información
- 56 vulnerabilidades de denegación de servicio
- 16 vulnerabilidades de suplantación de identidad
Cabe señalar que este total no incluye los 204 fallos que Microsoft ya había corregido a principios de mes, relacionados con productos como Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Discovery Studio, Edge (basado en Chromium), Fabric y Power Automate. Este Patch Tuesday supera con creces los anteriores lanzamientos masivos, como los 570 fallos corregidos en julio y los 400 de agosto. El incremento se atribuye en parte al uso de un sistema de detección de vulnerabilidades basado en inteligencia artificial, que ha permitido identificar más problemas de seguridad en los productos de Microsoft.
Dos vulnerabilidades de día cero parcheadas
Microsoft ha corregido dos vulnerabilidades de día cero que estaban siendo explotadas activamente. Estas son:
- CVE-2026-81963: Vulnerabilidad de elevación de privilegios en Windows Update Stack, que permite a un atacante obtener privilegios de SYSTEM. Fue reportada por Romain Deperne y el Microsoft Threat Intelligence Centre (MSTIC).
- CVE-2026-85880: Vulnerabilidad de elevación de privilegios en Windows Advanced Local Procedure Call (ALPC), provocada por un desbordamiento de búfer basado en el montón. Fue descubierta por Volexity y por Mark Kelly, David Galazin y Jeremy Hedges de Proofpoint.
Microsoft no ha compartido detalles sobre cómo se explotaron estas vulnerabilidades en los ataques.
Actualizaciones de otros proveedores
Además de Microsoft, otros fabricantes han publicado actualizaciones o avisos de seguridad en agosto de 2026:
- Adobe: actualización para la vulnerabilidad de día cero 'StyleSmuggler' en Adobe Commerce, explotada para comprometer sitios web.
- Cisco: actualizaciones para Cisco IOS XR, Cisco Nexus 9000 Series Switches y Cisco Phones.
- ConnectWise: mitigaciones para una vulnerabilidad de acceso remoto en ScreenConnect, con parche previsto para finales de la semana.
- CrowdStrike: aviso para desactivar la política de eliminación de macros sospechosas de Microsoft Office, tras la divulgación de un día cero.
- Google: actualizaciones de Chrome para una vulnerabilidad de día cero en el motor V8 y otras 11.
- Hewlett Packard Enterprise (HPE): parche para una vulnerabilidad crítica de ejecución remota de código en ArubaOS-CX.
- MicroTik: actualizaciones para dos fallos explotados activamente que permitían secuestrar dispositivos a través de SSH.
- N-able: parche de emergencia para una vulnerabilidad de ejecución remota de código en N-central RMM.
- Plex: actualizaciones múltiples sin detalles específicos, instando a los usuarios a instalarlas.
- SAP: actualizaciones de septiembre, incluida la corrección de una vulnerabilidad de severidad máxima en SAP Kernel.
- SonicWall: actualizaciones para dos vulnerabilidades de día cero en SMA1000 que se encadenan en ataques de ejecución remota de código.
Microsoft ofrece el listado completo de vulnerabilidades resueltas en su página de soporte. Además, se ha destacado que, cuando los atacantes obtienen credenciales válidas, solo el 37% de sus acciones son bloqueadas, lo que subraya la importancia de medidas de seguridad adicionales.

















Deja una respuesta