La actualización de seguridad de Microsoft, con 974 correcciones, obliga a priorizar acciones entre los defensores de Windows
Microsoft corrige 974 vulnerabilidades en Windows; dos elevaciones a SYSTEM ya explotadas exigen parchear antes del 22 de septiembre.
Imagen ilustrativa generada con IA
Un volumen récord de parches, pero dos fallos exigen actuar de inmediato
La actualización de seguridad de septiembre de Microsoft corrige al menos 974 vulnerabilidades en Windows y otros productos de la compañía, el mayor lote individual registrado hasta la fecha. Microsoft clasificó 113 de los fallos como críticos.
Con esta actualización, el recuento de vulnerabilidades de Microsoft supera las 2.600 en lo que va de año. La cifra ya duplica con creces el récord anual anterior, de 1.245 vulnerabilidades en 2020, y aún quedan tres meses. El máximo mensual anterior fue de al menos 570 vulnerabilidades, registrado en julio.
Sin embargo, el volumen total no es el mejor criterio para determinar el orden de despliegue. Dos vulnerabilidades locales de elevación de privilegios —CVE-2026-81963 y CVE-2026-85880— ya están siendo explotadas.
CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas el 8 de septiembre de 2026. El plazo de mitigación para las agencias federales estadounidenses vence el 22 de septiembre de 2026.
Ninguno de los dos fallos puede explotarse de forma remota por sí solo. En ambos casos, el atacante debe contar con acceso limitado o capacidad para ejecutar código con pocos privilegios, pero una explotación satisfactoria puede proporcionar privilegios SYSTEM. Esto los convierte en herramientas valiosas para transformar un acceso inicial en el control total de un host Windows.
Un fallo de Windows Update Stack aprovecha la gestión de enlaces
CVE-2026-81963 es una vulnerabilidad de elevación de privilegios en Windows Update Stack. Microsoft la califica como Importante, mientras que Microsoft y NVD le asignan una puntuación base CVSS de 7,8.
La vulnerabilidad combina una resolución incorrecta de enlaces antes del acceso a archivos, registrada como CWE-59, con un control de acceso incorrecto conforme a CWE-284. Un atacante local autorizado puede explotar el fallo sin interacción adicional del usuario y obtener privilegios SYSTEM.
El vector CVSS es CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Describe un ataque local de baja complejidad que requiere pocos privilegios, pero ninguna intervención del usuario, y que puede tener un impacto elevado en la confidencialidad, la integridad y la disponibilidad.
Las versiones afectadas que figuran en NVD son:
| Producto | Versiones vulnerables |
|---|---|
| Windows 11 23H2 | Inferiores a 10.0.22631.7582 |
| Windows 11 24H2 | Inferiores a 10.0.26100.9445 |
| Windows 11 25H2 | Inferiores a 10.0.26200.9445 |
| Windows 11 26H1 | Inferiores a 10.0.28000.2954 |
| Windows Server 2025 | Inferiores a 10.0.26100.33438 |
Microsoft publicó el aviso de MSRC sobre la vulnerabilidad de Update Stack el 8 de septiembre de 2026 y lo actualizó el 15 de septiembre de 2026. La compañía atribuye el hallazgo a Zhang WangJunJie, de Hillstone Networks, y al Microsoft Threat Intelligence Centre.
Microsoft informa de una explotación detectada, informes confirmados y código de explotación funcional. La vulnerabilidad no se divulgó públicamente antes del aviso y ya existe una corrección oficial.
CISA exige a las agencias federales aplicar las mitigaciones del proveedor de acuerdo con la BOD 26-04, «Priorización de las actualizaciones de seguridad según el riesgo», y sus requisitos de triaje forense. Las agencias deben evaluar la exposición a Internet de cada activo y seguir las directrices aplicables a los servicios en la nube, o dejar de utilizar el producto si no pueden aplicar las mitigaciones.
Un fallo de ALPC permite escapar de un AppContainer
CVE-2026-85880 afecta a Windows Advanced Local Procedure Call, o ALPC. Se trata de un desbordamiento de búfer basado en heap relacionado con el uso de un recurso no inicializado, asignado a CWE-122 y CWE-908.
Un atacante capaz de ejecutar código dentro de un AppContainer con pocos privilegios puede explotar la vulnerabilidad para escapar de ese aislamiento y elevar sus privilegios en el host subyacente. No se requiere ninguna interacción adicional del usuario y una explotación satisfactoria puede conceder privilegios SYSTEM.
Microsoft califica el fallo como Importante. Su puntuación CVSS es de 7,8, con el mismo vector base que CVE-2026-81963:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Las versiones afectadas que figuran en NVD son:
| Producto | Versiones vulnerables |
|---|---|
| Windows 10 1607 | Inferiores a 10.0.14393.9512 |
| Windows 10 1809 | Inferiores a 10.0.17763.9245 |
| Windows 10 21H2 | Inferiores a 10.0.19044.7725 |
| Windows 10 22H2 | Inferiores a 10.0.19045.7725 |
| Windows Server 2012 | Afectado; no se especifica un umbral de compilación |
| Windows Server 2016 | Inferiores a 10.0.14393.9512 |
| Windows Server 2019 | Inferiores a 10.0.17763.9245 |
| Windows Server 2022 | Inferiores a 10.0.20348.5622 |
El aviso de Microsoft sobre el fallo de ALPC se publicó el 8 de septiembre de 2026 y se actualizó por última vez el 16 de septiembre de 2026. Esa revisión corrigió el valor temporal de Exploit Code Maturity en el vector CVSS y se describió como informativa.
Microsoft atribuye el hallazgo a Volexity, Proofpoint Inc. y un investigador no identificado asociado a Proofpoint. Se ha detectado explotación, hay código de explotación funcional disponible y Microsoft ha publicado una corrección oficial.
CVE-2026-85880 entró en el catálogo KEV el 8 de septiembre de 2026, con el mismo plazo del 22 de septiembre y los mismos requisitos de respuesta de CISA que CVE-2026-81963.
Dos fallos accesibles desde la red tienen una puntuación de 9,8
La actualización también corrige dos vulnerabilidades de ejecución remota de código que no figuran como explotadas activamente, pero que ofrecen vías de ataque de red más directas.
CVE-2026-69730 es una vulnerabilidad de uso después de liberación en Windows DNS. Un atacante no autenticado puede enviar un paquete especialmente diseñado a un sistema afectado y ejecutar código potencialmente a través de la red.
NVD asigna al fallo una puntuación CVSS de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. El ataque no requiere privilegios ni interacción del usuario y tiene una complejidad baja.
Según los informes, el problema afecta a Windows Server 2012 y versiones posteriores, así como a Windows 10. Los datos técnicos disponibles no especifican las ediciones ni los intervalos de compilación exactos afectados. Según los informes, Microsoft considera probable su explotación.
CVE-2026-69829 es un desbordamiento de búfer basado en heap en Windows Shell. También permite la ejecución remota no autorizada de código a través de una red y tiene una puntuación CVSS de 9,8 con el mismo vector accesible desde la red.
Su alcance, según NVD, incluye Windows 10 1607, 1809, 21H2 y 22H2; Windows 11 23H2, 24H2, 25H2 y 26H1; y Windows Server 2012, 2016, 2019 y 2022. Los umbrales de compilación vulnerables coinciden con los indicados anteriormente para las versiones correspondientes de Windows, incluidos:
- Windows 11 23H2 inferior a
10.0.22631.7582 - Windows 11 24H2 inferior a
10.0.26100.9445 - Windows 11 25H2 inferior a
10.0.26200.9445 - Windows 11 26H1 inferior a
10.0.28000.2954 - Windows Server 2022 inferior a
10.0.20348.5622
Windows Server 2012 figura como afectado sin un umbral de compilación.
El despliegue debe seguir el nivel de explotación y exposición
Los administradores deben identificar primero las máquinas que estén por debajo de los umbrales de compilación documentados y desplegar las correcciones para las dos vulnerabilidades de elevación de privilegios explotadas. Los sistemas que ya puedan estar comprometidos también deben someterse al triaje forense exigido por CISA, en lugar de tratarlos únicamente como objetivos de parcheado.
Los fallos de DNS y Shell requieren una atención paralela en los sistemas accesibles desde el exterior o expuestos de cualquier otra forma. Sus vectores de ataque de red, la ausencia de requisitos de autenticación y sus puntuaciones de 9,8 crean un perfil de riesgo diferente al de los fallos explotados localmente.
Las organizaciones deben probar las actualizaciones con aplicaciones de terceros críticas para el negocio, pero las pruebas no deben convertirse en un motivo indefinido para retrasar el despliegue. Una actualización de este tamaño puede requerir ventanas de mantenimiento, planes de reversión y personal para trabajar fuera del horario habitual.
Los usuarios deben ejecutar Windows Update y aceptar las actualizaciones de seguridad pendientes. No se han divulgado indicadores específicos de compromiso para los dos fallos explotados, por lo que los defensores deben basarse en el inventario de activos, el estado de los parches, la telemetría de los endpoints y el análisis forense, en lugar de en una lista proporcionada de archivos o direcciones maliciosos.
La exposición de Microsoft en KEV va más allá de esta actualización
Las dos nuevas entradas de KEV no son casos aislados de Microsoft. Durante los 90 días anteriores, CISA también añadió CVE-2019-1068, CVE-2026-55040, CVE-2026-33824, CVE-2026-68820, CVE-2026-50522 y CVE-2026-58644 para el mismo proveedor.
Microsoft relaciona el aumento del número de vulnerabilidades con la investigación de seguridad asistida por IA. Adobe, Cisco, Google, Mozilla y Oracle también han vinculado la investigación apoyada por IA con un mayor volumen de hallazgos o una producción más rápida de parches, mientras que, según los informes, Google avanzó hacia actualizaciones de seguridad cada dos semanas.
Un mayor número de hallazgos no significa necesariamente que todas las organizaciones estén expuestas a más fallos explotables. El problema operativo inmediato consiste en determinar qué componentes vulnerables están presentes, si los atacantes pueden acceder a ellos y con qué rapidez pueden validarse y desplegarse las correcciones.
Esta actualización hace imposible ignorar esa diferencia: 974 correcciones requieren planificación, pero dos vulnerabilidades explotadas con un plazo que vence hoy exigen actuar.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaMicrosoft MSRC
- fuente primariaMicrosoft MSRC
- Krebs on Security
CVE tratadas en este artículo
- CVE-2026-50522Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-58644Crítica9.8Deserialization of untrusted data in Microsoft Office SharePoint allows an unauthorized attacker to execute code over a network.
- CVE-2026-33824Crítica9.8Double free in Windows IKE Extension allows an unauthorized attacker to execute code over a network.
- CVE-2026-69829Crítica9.8Heap-based buffer overflow in Windows Shell allows an unauthorized attacker to execute code over a network.
- CVE-2026-69730Crítica9.8Use after free in Windows DNS allows an unauthorized attacker to execute code over a network.
- CVE-2026-55040Crítica9.1Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
- CVE-2019-1068Alta8.8A remote code execution vulnerability exists in Microsoft SQL Server when it incorrectly handles processing of internal functions, aka 'Microsoft SQL Server Remote Code Execution Vulnerability'.
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-68820Alta7.0Use after free in Windows Ancillary Function Driver for WinSock allows an authorized attacker to elevate privileges locally.
