Imagen ilustrativa generada con IA
Microsoft corrige 966 vulnerabilidades mientras dos zero-days de Windows son objeto de ataques activos
Microsoft parchea 966 vulnerabilidades, incluidos dos zero-days de Windows explotados para escalar a SYSTEM. Detalles, CVEs y riesgos.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Microsoft publicó el 8 de septiembre de 2026 actualizaciones de seguridad para 966 vulnerabilidades, entre ellas dos zero-days de escalada de privilegios en Windows que ya están siendo explotados.
Ambos zero-days pueden otorgar privilegios SYSTEM a los atacantes después de que obtengan un acceso inicial con permisos limitados. Uno afecta a Windows Update Stack, mientras que el otro permite escapar de un AppContainer con pocos privilegios a través de Windows Advanced Local Procedure Call.
Microsoft clasifica ambas vulnerabilidades como importantes, no críticas. Cada una tiene una puntuación base de 7,8 en CVSS 3.1, requiere acceso local y pocos privilegios, y no necesita interacción del usuario.
Un Patch Tuesday récord con totales de categorías incoherentes
El Patch Tuesday de septiembre de 2026 se describe como la mayor actualización de seguridad de Microsoft hasta la fecha. Sus 966 vulnerabilidades incluyen, según lo comunicado, 105 problemas críticos, aunque el desglose publicado de vulnerabilidades críticas solo contabiliza 104:
- 81 vulnerabilidades de ejecución remota de código
- 20 vulnerabilidades de escalada de privilegios
- Dos vulnerabilidades de divulgación de información
- Una vulnerabilidad de elusión de funciones de seguridad
Las cifras de las categorías generales tampoco coinciden por completo con el total anunciado. La distribución comunicada incluye aproximadamente 438 fallos de escalada de privilegios, 258 problemas de ejecución remota de código, 173 vulnerabilidades de divulgación de información, 56 vulnerabilidades de denegación de servicio, 19 vulnerabilidades de elusión de funciones de seguridad y 16 fallos de suplantación. La suma de esas cifras es 960.
Estas discrepancias indican que las cifras por categoría deben considerarse aproximadas y no un recuento completo y sin duplicados de las 966 vulnerabilidades.
El total abarca las vulnerabilidades publicadas el propio día del Patch Tuesday. Excluye otras 204 vulnerabilidades corregidas a principios de este mes en servicios y productos como Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge basado en Chromium, Microsoft Fabric y Power Automate.
A modo de comparación, Microsoft corrigió 570 fallos de seguridad en julio y 400 en agosto. El fuerte aumento se ha atribuido a la adopción por parte de la compañía de un sistema basado en inteligencia artificial para encontrar defectos adicionales en toda su cartera de software.
CVE-2026-81963 explota la gestión de enlaces de Windows Update
CVE-2026-81963 es una vulnerabilidad de escalada de privilegios en Windows Update Stack. Microsoft publicó su aviso el 8 de septiembre de 2026, asignó al fallo una clasificación importante y confirmó que se ha detectado su explotación.
La vulnerabilidad implica una resolución incorrecta de enlaces antes de acceder a los archivos, junto con controles de acceso insuficientes. Este tipo de debilidad puede producirse cuando un componente con privilegios sigue un enlace del sistema de archivos sin verificar adecuadamente a dónde conduce o si es seguro acceder al destino.
La evaluación de Microsoft indica que un atacante local autorizado con pocos privilegios puede explotar el fallo sin interacción del usuario. La complejidad del ataque es baja y la explotación exitosa puede proporcionar acceso SYSTEM.
El vector CVSS es:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Esto produce una puntuación base de 7,8. Microsoft también asigna una puntuación temporal de 7,2, clasifica la madurez del código de explotación como funcional e informa de un alto impacto potencial para la confidencialidad, la integridad y la disponibilidad.
La vulnerabilidad no se había divulgado públicamente antes de la publicación del aviso. El hallazgo se atribuye a Romain Deperne y al Microsoft Threat Intelligence Centre. Microsoft no ha descrito los ataques observados, sus objetivos, el método de acceso inicial ni la forma en que el exploit se incorporó a una cadena de intrusión más amplia.
Ya está disponible una corrección oficial. No se ha divulgado ninguna solución alternativa ni mitigación temporal.
CVE-2026-85880 permite escapar de AppContainer a través de ALPC
El segundo zero-day explotado, CVE-2026-85880, afecta a Windows Advanced Local Procedure Call. ALPC es un mecanismo del sistema operativo utilizado para la comunicación entre procesos, por lo que los fallos en este ámbito pueden resultar valiosos para los atacantes que intentan atravesar límites de seguridad.
Microsoft atribuye la vulnerabilidad a un desbordamiento de búfer basado en el heap y al uso de un recurso no inicializado. Un atacante que ya pueda ejecutar código dentro de un AppContainer con pocos privilegios puede explotarla localmente, escapar de ese sandbox y escalar a SYSTEM.
No se requiere interacción adicional del usuario. Al igual que CVE-2026-81963, el ataque tiene una complejidad baja, requiere pocos privilegios y puede tener consecuencias graves para la confidencialidad, la integridad y la disponibilidad.
Su vector CVSS es idéntico:
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
La puntuación base es de 7,8, mientras que la puntuación temporal de Microsoft es de 6,8. El aviso indica que se ha detectado explotación, pero describe la madurez del código de explotación como no demostrada. Microsoft no ha divulgado los mecanismos de los ataques ni ha identificado a las organizaciones afectadas.
Volexity y Proofpoint recibieron reconocimiento por el descubrimiento. Los investigadores Mark Kelly, David Galazin y Jeremy Hedges también aparecen asociados al hallazgo en la información publicada sobre el lanzamiento.
Hay un parche oficial disponible, pero Microsoft no ha proporcionado ninguna solución alternativa, indicador de compromiso, firma de detección ni información detallada sobre la cadena de ataque.
La exposición se extiende a Windows y a los sistemas de identidad y desarrollo
Las dos vulnerabilidades explotadas activamente son fallos locales de escalada de privilegios, no vulnerabilidades de acceso inicial. El atacante ya debe tener cierta capacidad para ejecutar código en el objetivo. Aun así, pueden convertir un compromiso restringido en un control total del sistema operativo.
CVE-2026-85880 resulta especialmente relevante en entornos donde aplicaciones no confiables o potencialmente hostiles se ejecutan dentro del aislamiento de AppContainer. CVE-2026-81963 requiere atención en los endpoints de Windows donde usuarios con pocos privilegios o procesos comprometidos puedan interactuar con operaciones de actualización que cuentan con privilegios elevados.
La información disponible no revela las ediciones, compilaciones ni configuraciones de mantenimiento exactas de Windows afectadas. Por ello, los administradores deberían utilizar el catálogo de actualizaciones específico de cada producto de Microsoft y sus plataformas de gestión de endpoints para determinar la aplicabilidad, en lugar de basarse en una lista limitada de versiones.
La actualización general cubre un amplio abanico de componentes empresariales. El inventario incluye fallos en:
- .NET y Visual Studio
- Active Directory Certificate Services, Domain Services y Federation Services
- ASP.NET Core
- Azure Arc SQL Server Extension, Azure CycleCloud y Azure HDInsight Ambari
- GitHub Copilot y Visual Studio Code
- Controladores de Windows, gestión de fuentes, IP Helper y componentes de kernel-streaming
- Paquetes de Mariner y subsistemas del kernel
Entre las entradas críticas más destacadas se incluyen fallos de ejecución remota de código en Windows Graphic Fonts e IP Helper. Active Directory Domain Services también recibió correcciones para vulnerabilidades de ejecución remota de código, denegación de servicio y escalada de privilegios.
Varios problemas de las plataformas de desarrollo tienen puntuaciones elevadas pese a no contar con una clasificación crítica. CVE-2026-69439, que afecta a .NET y Visual Studio, tiene una puntuación CVSS de 8,8 y un vector basado en red que requiere interacción del usuario. CVE-2026-69805, en .NET, tiene una puntuación de 7,5, mientras que CVE-2026-69806 alcanza 7,0.
El estado en KEV sigue sin confirmarse para los dos nuevos zero-days
No hay información confirmada de que CVE-2026-81963 o CVE-2026-85880 se hayan añadido al catálogo Known Exploited Vulnerabilities de la Cybersecurity and Infrastructure Security Agency de Estados Unidos. Por tanto, no se conoce ninguna fecha de incorporación al catálogo KEV ni ningún plazo federal de corrección para ninguno de los dos fallos.
No obstante, varias vulnerabilidades de Microsoft han entrado en el catálogo durante los 90 días anteriores:
- CVE-2019-1068, el 26 de agosto de 2026
- CVE-2026-55040 y CVE-2026-33824, el 18 de agosto de 2026
- CVE-2026-68820, el 11 de agosto de 2026
- CVE-2026-50522, el 22 de julio de 2026
- CVE-2026-58644, el 16 de julio de 2026
La ausencia de una inclusión confirmada en KEV no reduce el riesgo inmediato de los zero-days de septiembre. Microsoft ha marcado de forma independiente ambos fallos como explotados en ataques reales.
La aplicación de parches debe centrarse primero en los sistemas expuestos a código no confiable
Las organizaciones deberían desplegar como primera medida defensiva las actualizaciones de Windows correspondientes a septiembre de 2026. No se han publicado soluciones alternativas para ninguna de las dos vulnerabilidades explotadas.
La prioridad debe ser para los endpoints y servidores donde puedan ejecutarse usuarios con pocos privilegios, aplicaciones aisladas o código potencialmente no confiable. Los equipos de seguridad también deberían comprobar que las instalaciones se han completado correctamente y que los sistemas se han reiniciado cuando era necesario.
Dado que no hay indicadores de compromiso específicos disponibles, los defensores no pueden basarse en un hash, nombre de archivo o identificador de evento concreto. Las investigaciones deberían combinar la telemetría de los endpoints con evidencias de comportamiento, como transiciones de privilegios inesperadas, escapes de AppContainer, actividad sospechosa relacionada con ALPC y operaciones anómalas en componentes de Windows Update.
La respuesta práctica es sencilla:
- Aplicar de inmediato las correcciones oficiales para CVE-2026-81963 y CVE-2026-85880.
- Confirmar la aplicabilidad de las actualizaciones mediante el catálogo de Microsoft, ya que aquí no se proporcionan las versiones exactas afectadas.
- Validar el estado de instalación y reinicio en todos los activos de Windows gestionados.
- Revisar la telemetría de los endpoints para detectar procesos con pocos privilegios que generen o controlen inesperadamente actividad a nivel SYSTEM.
- Desplegar las actualizaciones independientes publicadas a principios de este mes para los productos cloud, de identidad, navegador y automatización de Microsoft.
La magnitud de esta actualización dificultará las pruebas y el despliegue en entornos grandes. Los dos fallos explotados de Windows no deberían quedar relegados detrás del resto de la cola de parches, compuesta por 966 elementos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
- fuente primariaMicrosoft MSRC
- fuente primariaMicrosoft MSRC
- BleepingComputer
- The Record
CVE tratadas en este artículo
- CVE-2026-69439Alta8.8Heap-based buffer overflow in .NET and Visual Studio allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-81963Alta7.8Improper link resolution before file access ('link following') in Windows Update Stack allows an authorized attacker to elevate privileges locally.
- CVE-2026-85880Alta7.8Heap-based buffer overflow in Windows ALPC allows an authorized attacker to elevate privileges locally.
- CVE-2026-69821Alta7.8Improper encoding or escaping of output in Active Directory Certificate Services (AD CS) allows an authorized attacker to elevate privileges locally.
- CVE-2026-69805Alta7.5External control of file name or path in .NET allows an unauthorized attacker to elevate privileges over a network.
- CVE-2026-69806Alta7.0Exposure of sensitive information to an unauthorized actor in .NET allows an authorized attacker to elevate privileges locally.
- CVE-2026-58649Media6.5Origin validation error in .NET allows an unauthorized attacker to disclose information over a network.
- CVE-2026-69624Media6.5Incomplete list of disallowed inputs in Active Directory Certificate Services (AD CS) allows an authorized attacker to perform tampering over a network.
