Si septiembre ya venía cargado en el calendario, el martes 8 el equipo de seguridad de Microsoft lo hizo aún más pesado. El Patch Tuesday de este mes corrigió 974 vulnerabilidades propias (la entrega más grande en la historia del programa), dos de ellas explotadas activamente como día cero antes de que existiera el parche. Sumando 25 CVE de terceros republicados en el mismo lote, el total atendido llega a 999 fallos en una sola ventana de mantenimiento.
Esta entrada resume el boletín de inteligencia de amenazas del GBM Cybersecurity Center sobre el release y lo complementa con cobertura adicional de firmas como SecurityWeek, CyberScoop, SOCRadar y Security Affairs para dar contexto sobre por qué este mes es distinto a los anteriores.
Un volumen sin precedentes
La cifra de 974 supera con holgura los 570 fallos corregidos en julio y los 400 de agosto, y consolida una tendencia que varios investigadores atribuyen a que Microsoft ahora usa sistemas de descubrimiento de vulnerabilidades basados en inteligencia artificial en su propio código. Dustin Childs, de la Zero Day Initiative de Trend Micro, señaló que el descubrimiento de fallos asistido por IA no muestra señales de desacelerar, y que (pese al volumen) no se ha traducido en una avalancha de día cero activamente explotados. Según cifras citadas por Tenable, el total acumulado de vulnerabilidades de Microsoft en lo que va de 2026 ya supera las 2,600, más del doble del récord anual anterior, con tres meses todavía por delante.
Distintos rastreadores (Rapid7, la ZDI, SOCRadar) coinciden en el número de 974, aunque las cifras varían entre 964 y 997 según el criterio de conteo (si se incluyen o no los CVE de terceros, de Chromium/Edge, o los fallos corregidos fuera de ciclo a inicios de mes en Azure y Entra ID). En cualquier caso, todos los trackers coinciden en algo: es la entrega mensual más grande que se ha publicado nunca.
Distribución por familia de producto
| Familia de producto | Vulnerabilidades corregidas |
| Windows | 723 |
| Office (incluye Office 2016) | 111 |
| SQL Server | 62 |
| Developer Tools | 22 |
| SharePoint Server | 16 |
| Azure | 12 |
| Skype for Business | 10 |
| Exchange Server | 9 |
| Otros | 9 |
| Total Microsoft | 974 |
De estos, 113 están calificados como críticos, y la mayoría corresponde a fallos de elevación de privilegios, seguidos de ejecución remota de código y divulgación de información.
Los dos zero-days activamente explotados
Microsoft confirmó en su Security Update Guide dos vulnerabilidades marcadas como «Exploitation Detected» desde el día del lanzamiento. Ambas fueron además incorporadas al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA.
CVE-2026-81963 — Windows Update Stack (elevación de privilegios). Un atacante ya autenticado puede escalar privilegios localmente hasta nivel SYSTEM aprovechando una resolución incorrecta de enlaces antes del acceso a archivos («link following») en el componente de actualización de Windows. El hallazgo se atribuye a Romain Deperne y al Centro de Inteligencia de Amenazas de Microsoft (MSTIC). Es, según el analista de Tenable Satnam Narang, la primera vez que un fallo del Update Stack se marca como día cero, de siete corregidos en ese componente en los últimos cinco años.
CVE-2026-85880 — Windows ALPC (elevación de privilegios). Un desbordamiento de búfer en el heap dentro de Advanced Local Procedure Call permite a un atacante que ya ejecuta código en un AppContainer de bajo privilegio escapar del sandbox y obtener acceso SYSTEM, sin necesidad de interacción adicional del usuario. Microsoft no corregía una falla de ALPC desde abril de 2023; esta es solo la segunda vez en casi cuatro años que el componente recibe un día cero, tras el CVE-2023-21674 de enero de 2023.
Ambos fallos comparten un patrón preocupante: requieren que el atacante ya tenga un punto de apoyo en el sistema (código ejecutándose con bajos privilegios), lo que los convierte en piezas típicas de una cadena de post-explotación más que en el vector de entrada inicial. Eso no les resta urgencia (son exactamente el tipo de vulnerabilidad que un atacante usa para pasar de «tengo acceso a un endpoint» a «tengo control total del sistema»).
Otros datos que vale la pena tener en el radar
- Cerca de 20 vulnerabilidades «wormables» fueron señaladas dentro del lote de septiembre, es decir, fallos con potencial de propagarse de sistema a sistema sin interacción del usuario, un factor que varios analistas subrayan como motivo adicional para no tratar el parcheo de este mes como rutina.
- Exploit público publicado horas después del parche: un investigador conocido como «Nightmare Eclipse» liberó una prueba de concepto (apodada ShieldCrash) que evade la corrección de CVE-2026-69414 («ShieldBreak»), una falla de elevación de privilegios en el motor de Microsoft Defender. Es un recordatorio de que la ventana entre «parche disponible» y «exploit funcional en la calle» sigue acortándose.
- El release también tocó componentes de alta exposición: DNS Server, RRAS, Hyper-V, Remote Desktop Services, Exchange Server, SharePoint y SQL Server, todos con fallos críticos que ameritan prioridad sobre el resto del lote.
CVE críticos por producto (selección del boletín GBM)
| Producto | Cantidad de CVE críticos |
| Microsoft Graphics Component | 4 |
| Microsoft Office (Word, Excel, Outlook, PowerPoint) | 20 |
| Windows Hello | 9 |
| Windows DNS | 4 |
| Windows RRAS | 4 |
| Windows Imaging Component | 6 |
| SQL Server | 5 |
| Windows Secure Kernel Mode / VBS Enclave | 6 |
| Microsoft Dynamics 365, Entra ID | 1 cada uno |
(Lista no exhaustiva; el boletín completo del GBM Cybersecurity Center detalla el resto de los CVE por componente: Kerberos, Netlogon, NFS, Failover Cluster, Media Foundation, Paint, RDS y más.)
Qué debería hacer un equipo de seguridad esta semana
Tomando como base las recomendaciones del boletín del GBM Cybersecurity Center, y en línea con lo que sugieren los analistas de Action1 y SOCRadar sobre priorización ante un lote de este tamaño:
- Parchear primero lo explotado. CVE-2026-81963 y CVE-2026-85880 van antes que cualquier otra cosa, en todo equipo con Windows Update Stack y componente ALPC expuesto.
- Priorizar servicios expuestos a la red: DNS, RRAS, Hyper-V, RDP y servicios NFS, antes de continuar con el resto del lote de críticos.
- Probar en staging antes de producción, en especial en servidores con roles de DNS, DHCP y Failover Cluster, documentando cualquier incompatibilidad con aplicaciones internas antes de la ventana de mantenimiento.
- Reforzar monitoreo en SIEM/EDR sobre los componentes con más fallos corregidos (Windows Biometric Service, DHCP Server, NTFS) y revisar logs de Windows Update Stack y ALPC en busca de actividad anómala previa al parcheo.
- Confirmar el inventario de equipos con Windows Server, Exchange Server y SQL Server, y verificar el estado de parcheo de equipos remotos o que se conectan con poca frecuencia — el volumen inusual de este mes hace más probable que algo quede sin cubrir.
Dado el ritmo con el que apareció el exploit público para ShieldCrash, no está de más asumir que otros de estos CVE tendrán código de explotación disponible en días, no semanas.
Fuentes
- GBM Cybersecurity Center — Informe Inteligencia de Amenazas, Patch Tuesday de Septiembre (09 sept. 2026)
- SecurityWeek — Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Days
- CyberScoop — Microsoft discloses two actively exploited zero-days among 974 vulnerabilities
- SOCRadar — September 2026 Patch Tuesday: 974 Flaws, 2 Zero-Days
- Security Affairs — Microsoft’s Biggest Patch Tuesday: 974 CVEs, 2 Zero-Days and 20 Wormable Bugs
- Notebookcheck — Windows 11 September 2026 Patch Tuesday adds taskbar options & fixes zero-days
- Microsoft Security Response Center (MSRC) — Security Update Guide, septiembre 2026
- CISA — Known Exploited Vulnerabilities (KEV) Catalog