La actualización de seguridad de Microsoft, con 974 correcciones, obliga a priorizar acciones entre los defensores de Windows

Microsoft corrige 974 vulnerabilidades en Windows; dos elevaciones a SYSTEM ya explotadas exigen parchear antes del 22 de septiembre.

La actualización de seguridad de Microsoft, con 974 correcciones, obliga a priorizar acciones entre los defensores de Windows
Vulnerabilidades

Imagen ilustrativa generada con IA

Un volumen récord de parches, pero dos fallos exigen actuar de inmediato

La actualización de seguridad de septiembre de Microsoft corrige al menos 974 vulnerabilidades en Windows y otros productos de la compañía, el mayor lote individual registrado hasta la fecha. Microsoft clasificó 113 de los fallos como críticos.

Con esta actualización, el recuento de vulnerabilidades de Microsoft supera las 2.600 en lo que va de año. La cifra ya duplica con creces el récord anual anterior, de 1.245 vulnerabilidades en 2020, y aún quedan tres meses. El máximo mensual anterior fue de al menos 570 vulnerabilidades, registrado en julio.

Sin embargo, el volumen total no es el mejor criterio para determinar el orden de despliegue. Dos vulnerabilidades locales de elevación de privilegios —CVE-2026-81963 y CVE-2026-85880— ya están siendo explotadas.

CISA añadió ambas vulnerabilidades a su catálogo de vulnerabilidades explotadas conocidas el 8 de septiembre de 2026. El plazo de mitigación para las agencias federales estadounidenses vence el 22 de septiembre de 2026.

Ninguno de los dos fallos puede explotarse de forma remota por sí solo. En ambos casos, el atacante debe contar con acceso limitado o capacidad para ejecutar código con pocos privilegios, pero una explotación satisfactoria puede proporcionar privilegios SYSTEM. Esto los convierte en herramientas valiosas para transformar un acceso inicial en el control total de un host Windows.

Un fallo de Windows Update Stack aprovecha la gestión de enlaces

CVE-2026-81963 es una vulnerabilidad de elevación de privilegios en Windows Update Stack. Microsoft la califica como Importante, mientras que Microsoft y NVD le asignan una puntuación base CVSS de 7,8.

La vulnerabilidad combina una resolución incorrecta de enlaces antes del acceso a archivos, registrada como CWE-59, con un control de acceso incorrecto conforme a CWE-284. Un atacante local autorizado puede explotar el fallo sin interacción adicional del usuario y obtener privilegios SYSTEM.

El vector CVSS es CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Describe un ataque local de baja complejidad que requiere pocos privilegios, pero ninguna intervención del usuario, y que puede tener un impacto elevado en la confidencialidad, la integridad y la disponibilidad.

Las versiones afectadas que figuran en NVD son:

Producto Versiones vulnerables
Windows 11 23H2 Inferiores a 10.0.22631.7582
Windows 11 24H2 Inferiores a 10.0.26100.9445
Windows 11 25H2 Inferiores a 10.0.26200.9445
Windows 11 26H1 Inferiores a 10.0.28000.2954
Windows Server 2025 Inferiores a 10.0.26100.33438

Microsoft publicó el aviso de MSRC sobre la vulnerabilidad de Update Stack el 8 de septiembre de 2026 y lo actualizó el 15 de septiembre de 2026. La compañía atribuye el hallazgo a Zhang WangJunJie, de Hillstone Networks, y al Microsoft Threat Intelligence Centre.

Microsoft informa de una explotación detectada, informes confirmados y código de explotación funcional. La vulnerabilidad no se divulgó públicamente antes del aviso y ya existe una corrección oficial.

CISA exige a las agencias federales aplicar las mitigaciones del proveedor de acuerdo con la BOD 26-04, «Priorización de las actualizaciones de seguridad según el riesgo», y sus requisitos de triaje forense. Las agencias deben evaluar la exposición a Internet de cada activo y seguir las directrices aplicables a los servicios en la nube, o dejar de utilizar el producto si no pueden aplicar las mitigaciones.

Un fallo de ALPC permite escapar de un AppContainer

CVE-2026-85880 afecta a Windows Advanced Local Procedure Call, o ALPC. Se trata de un desbordamiento de búfer basado en heap relacionado con el uso de un recurso no inicializado, asignado a CWE-122 y CWE-908.

Un atacante capaz de ejecutar código dentro de un AppContainer con pocos privilegios puede explotar la vulnerabilidad para escapar de ese aislamiento y elevar sus privilegios en el host subyacente. No se requiere ninguna interacción adicional del usuario y una explotación satisfactoria puede conceder privilegios SYSTEM.

Microsoft califica el fallo como Importante. Su puntuación CVSS es de 7,8, con el mismo vector base que CVE-2026-81963:

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Las versiones afectadas que figuran en NVD son:

Producto Versiones vulnerables
Windows 10 1607 Inferiores a 10.0.14393.9512
Windows 10 1809 Inferiores a 10.0.17763.9245
Windows 10 21H2 Inferiores a 10.0.19044.7725
Windows 10 22H2 Inferiores a 10.0.19045.7725
Windows Server 2012 Afectado; no se especifica un umbral de compilación
Windows Server 2016 Inferiores a 10.0.14393.9512
Windows Server 2019 Inferiores a 10.0.17763.9245
Windows Server 2022 Inferiores a 10.0.20348.5622

El aviso de Microsoft sobre el fallo de ALPC se publicó el 8 de septiembre de 2026 y se actualizó por última vez el 16 de septiembre de 2026. Esa revisión corrigió el valor temporal de Exploit Code Maturity en el vector CVSS y se describió como informativa.

Microsoft atribuye el hallazgo a Volexity, Proofpoint Inc. y un investigador no identificado asociado a Proofpoint. Se ha detectado explotación, hay código de explotación funcional disponible y Microsoft ha publicado una corrección oficial.

CVE-2026-85880 entró en el catálogo KEV el 8 de septiembre de 2026, con el mismo plazo del 22 de septiembre y los mismos requisitos de respuesta de CISA que CVE-2026-81963.

Dos fallos accesibles desde la red tienen una puntuación de 9,8

La actualización también corrige dos vulnerabilidades de ejecución remota de código que no figuran como explotadas activamente, pero que ofrecen vías de ataque de red más directas.

CVE-2026-69730 es una vulnerabilidad de uso después de liberación en Windows DNS. Un atacante no autenticado puede enviar un paquete especialmente diseñado a un sistema afectado y ejecutar código potencialmente a través de la red.

NVD asigna al fallo una puntuación CVSS de 9,8 y el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. El ataque no requiere privilegios ni interacción del usuario y tiene una complejidad baja.

Según los informes, el problema afecta a Windows Server 2012 y versiones posteriores, así como a Windows 10. Los datos técnicos disponibles no especifican las ediciones ni los intervalos de compilación exactos afectados. Según los informes, Microsoft considera probable su explotación.

CVE-2026-69829 es un desbordamiento de búfer basado en heap en Windows Shell. También permite la ejecución remota no autorizada de código a través de una red y tiene una puntuación CVSS de 9,8 con el mismo vector accesible desde la red.

Su alcance, según NVD, incluye Windows 10 1607, 1809, 21H2 y 22H2; Windows 11 23H2, 24H2, 25H2 y 26H1; y Windows Server 2012, 2016, 2019 y 2022. Los umbrales de compilación vulnerables coinciden con los indicados anteriormente para las versiones correspondientes de Windows, incluidos:

  • Windows 11 23H2 inferior a 10.0.22631.7582
  • Windows 11 24H2 inferior a 10.0.26100.9445
  • Windows 11 25H2 inferior a 10.0.26200.9445
  • Windows 11 26H1 inferior a 10.0.28000.2954
  • Windows Server 2022 inferior a 10.0.20348.5622

Windows Server 2012 figura como afectado sin un umbral de compilación.

El despliegue debe seguir el nivel de explotación y exposición

Los administradores deben identificar primero las máquinas que estén por debajo de los umbrales de compilación documentados y desplegar las correcciones para las dos vulnerabilidades de elevación de privilegios explotadas. Los sistemas que ya puedan estar comprometidos también deben someterse al triaje forense exigido por CISA, en lugar de tratarlos únicamente como objetivos de parcheado.

Los fallos de DNS y Shell requieren una atención paralela en los sistemas accesibles desde el exterior o expuestos de cualquier otra forma. Sus vectores de ataque de red, la ausencia de requisitos de autenticación y sus puntuaciones de 9,8 crean un perfil de riesgo diferente al de los fallos explotados localmente.

Las organizaciones deben probar las actualizaciones con aplicaciones de terceros críticas para el negocio, pero las pruebas no deben convertirse en un motivo indefinido para retrasar el despliegue. Una actualización de este tamaño puede requerir ventanas de mantenimiento, planes de reversión y personal para trabajar fuera del horario habitual.

Los usuarios deben ejecutar Windows Update y aceptar las actualizaciones de seguridad pendientes. No se han divulgado indicadores específicos de compromiso para los dos fallos explotados, por lo que los defensores deben basarse en el inventario de activos, el estado de los parches, la telemetría de los endpoints y el análisis forense, en lugar de en una lista proporcionada de archivos o direcciones maliciosos.

La exposición de Microsoft en KEV va más allá de esta actualización

Las dos nuevas entradas de KEV no son casos aislados de Microsoft. Durante los 90 días anteriores, CISA también añadió CVE-2019-1068, CVE-2026-55040, CVE-2026-33824, CVE-2026-68820, CVE-2026-50522 y CVE-2026-58644 para el mismo proveedor.

Microsoft relaciona el aumento del número de vulnerabilidades con la investigación de seguridad asistida por IA. Adobe, Cisco, Google, Mozilla y Oracle también han vinculado la investigación apoyada por IA con un mayor volumen de hallazgos o una producción más rápida de parches, mientras que, según los informes, Google avanzó hacia actualizaciones de seguridad cada dos semanas.

Un mayor número de hallazgos no significa necesariamente que todas las organizaciones estén expuestas a más fallos explotables. El problema operativo inmediato consiste en determinar qué componentes vulnerables están presentes, si los atacantes pueden acceder a ellos y con qué rapidez pueden validarse y desplegarse las correcciones.

Esta actualización hace imposible ignorar esa diferencia: 974 correcciones requieren planificación, pero dos vulnerabilidades explotadas con un plazo que vence hoy exigen actuar.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosMicrosoftWindowsactualización de seguridadCVE-2026-81963CVE-2026-85880elevación de privilegiosCISA
Volver al inicio