Microsoft corrige más de 900 vulnerabilidades, incluidas dos 0-day explotadas activamente

Imagen
Nivel de alerta
Crítico

Microsoft ha publicado las actualizaciones de seguridad correspondientes al Patch Tuesday de septiembre de 2026, el mayor ciclo mensual de actualizaciones de seguridad publicado por la compañía hasta la fecha, con más de 900 vulnerabilidades corregidas en Windows y otros productos de su ecosistema.

Entre las vulnerabilidades destacan especialmente dos vulnerabilidades zero-day de elevación de privilegios en Windows, identificadas como CVE-2026-81963 y CVE-2026-85880, que Microsoft ha confirmado como explotadas activamente antes de que estuvieran disponibles las correcciones. Ambas presentan una puntuación CVSS de 7,8 y pueden permitir que un atacante alcance privilegios SYSTEM.

La actualización incluye además más de un centenar de vulnerabilidades clasificadas como críticas, entre ellas numerosas vulnerabilidades de ejecución remota de código (RCE).

La magnitud de esta actualización hace especialmente importante aplicar una estrategia de priorización basada en el riesgo. Las organizaciones no deberían tratar todas las vulnerabilidades con la misma prioridad, sino considerar factores como explotación activa, exposición del activo, posibilidad de ejecución remota, privilegios obtenidos, criticidad del sistema y controles compensatorios existentes.

 

Dos vulnerabilidades 0-day explotadas activamente

Las vulnerabilidades que requieren una atención más inmediata son CVE-2026-81963 y CVE-2026-85880.

Aunque Microsoft las clasifica con severidad Importante y una puntuación CVSS de 7,8, la existencia de explotación activa hace que deban recibir una prioridad superior a otras vulnerabilidades con una puntuación CVSS mayor pero sin explotación conocida.

Este escenario demuestra también por qué CVSS no debe utilizarse de manera aislada para priorizar vulnerabilidades.

CVE-2026-81963 — Windows Update Stack

Tipo: Elevación de privilegios
Severidad: Importante
CVSS: 7,8
Explotación: Confirmada

CVE-2026-81963 afecta a la pila de actualizaciones de Windows (Windows Update Stack).

La vulnerabilidad está relacionada con una resolución incorrecta de enlaces antes del acceso a archivos (link following). Un atacante autorizado localmente puede aprovechar el fallo para elevar sus privilegios y alcanzar el contexto SYSTEM.

No se trata de una vulnerabilidad que proporcione por sí misma acceso remoto inicial a un equipo Windows.

Para explotarla, el atacante debe disponer previamente de cierto nivel de acceso al sistema. Por este motivo, puede resultar especialmente útil como segunda fase de una cadena de ataque.

Un acceso inicial obtenido mediante phishing, robo de credenciales, documentos maliciosos, malware u otra vulnerabilidad podría, en determinadas circunstancias, combinarse con una elevación de privilegios para aumentar el control sobre el sistema.

CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC)

Tipo: Elevación de privilegios
Severidad: Importante
CVSS: 7,8
Explotación: Confirmada

CVE-2026-85880 afecta a Windows Advanced Local Procedure Call (ALPC), un mecanismo interno utilizado por procesos y componentes de Windows para intercambiar información.

La vulnerabilidad está causada por un desbordamiento de búfer basado en heap.

Según Microsoft, un atacante autorizado que consiga explotarla puede elevar localmente sus privilegios hasta SYSTEM.

ALPC participa en la comunicación entre procesos y diferentes contextos de seguridad de Windows, por lo que una vulnerabilidad en este componente puede resultar especialmente útil para un atacante que ya haya conseguido ejecutar código con un nivel limitado de privilegios.

Microsoft no ha publicado por el momento información detallada sobre las campañas en las que se están explotando estas dos vulnerabilidades, el número de sistemas comprometidos o los actores responsables.

 

¿Por qué es importante alcanzar privilegios SYSTEM?

SYSTEM es uno de los contextos de seguridad con mayores privilegios en Windows.

Conseguir este nivel de acceso puede permitir a un atacante ampliar considerablemente sus capacidades sobre un equipo previamente comprometido.

Dependiendo del escenario y de los controles existentes, podría facilitar acciones como modificar archivos protegidos, acceder a información de otros usuarios, instalar servicios, establecer mecanismos de persistencia o interferir con los controles de seguridad.

Por este motivo, una vulnerabilidad de elevación de privilegios puede desempeñar un papel fundamental dentro de una cadena de ataque aunque no permita, por sí misma, comprometer remotamente el sistema.

 

Más de un centenar de vulnerabilidades críticas

La actualización de septiembre no se limita a las dos vulnerabilidades explotadas activamente.

El conjunto de actualizaciones incluye 105 vulnerabilidades clasificadas como críticas según el recuento utilizado por la fuente de referencia, de las cuales una parte importante corresponde a vulnerabilidades de ejecución remota de código.

El artículo de referencia contabiliza aproximadamente:

  • 438 vulnerabilidades de elevación de privilegios. 
  • 258 de ejecución remota de código. 
  • 173 de divulgación de información. 
  • 56 de denegación de servicio. 
  • 19 de evasión de mecanismos de seguridad. 
  • 16 relacionadas con suplantación. 

Estas cifras deben interpretarse teniendo en cuenta que diferentes fuentes utilizan metodologías distintas para contabilizar CVE, productos, versiones afectadas, servicios en la nube y avisos de seguridad.

Por este motivo, desde el punto de vista de gestión del riesgo resulta más relevante identificar qué vulnerabilidades afectan realmente a los activos de una organización que centrarse exclusivamente en el número total publicado.

 

Las vulnerabilidades RCE también deben priorizarse

La explotación activa de las dos zero-day hace que deban recibir atención inmediata, pero esto no significa que el resto de las vulnerabilidades críticas puedan posponerse automáticamente.

La actualización contiene numerosas vulnerabilidades de ejecución remota de código.

Una RCE puede permitir que un atacante consiga ejecutar código o comandos sobre un sistema vulnerable. El riesgo concreto dependerá de factores como el componente afectado, su exposición a la red, los requisitos de autenticación, la necesidad de interacción del usuario y los privilegios obtenidos tras la explotación.

Por este motivo, las organizaciones deberían identificar de manera prioritaria las vulnerabilidades críticas que afecten a:

Servicios expuestos a Internet. Especialmente cuando la explotación pueda realizarse remotamente.

Servidores corporativos. Por su potencial impacto sobre múltiples usuarios y servicios.

Infraestructura de acceso remoto. Debido a su exposición y a su función como posible punto de entrada a la organización.

Sistemas de administración. Especialmente aquellos utilizados por personal con privilegios elevados.

Equipos de usuarios de especial relevancia. Personal directivo, administradores, operadores de sistemas y otros perfiles con acceso a información sensible.

El parcheado no elimina un compromiso previo

Este aspecto es especialmente importante para CVE-2026-81963 y CVE-2026-85880.

Instalar las actualizaciones de septiembre corrige las vulnerabilidades, pero no permite determinar si un atacante las explotó antes de instalar el parche.

Las organizaciones con sistemas afectados deberían, por tanto, complementar la actualización con una revisión retrospectiva de la telemetría de seguridad.

Entre otros comportamientos, resulta recomendable investigar:

  • elevaciones inesperadas a privilegios SYSTEM; 
  • creación de servicios no justificados; 
  • modificaciones anómalas relacionadas con Windows Update; 
  • procesos o procesos hijo poco habituales; 
  • alteración o desactivación de controles de seguridad; 
  • uso anómalo de cuentas privilegiadas; 
  • actividad de malware bajo cuentas de usuario; 
  • y posibles vectores de acceso inicial anteriores a la elevación de privilegios. 

Debido a que ambas vulnerabilidades son de elevación local de privilegios, la detección de una posible explotación debería llevar también a investigar cómo obtuvo inicialmente acceso el atacante.

 

Inteligencia artificial y descubrimiento acelerado de vulnerabilidades

El volumen excepcional de este Patch Tuesday plantea además una cuestión relevante sobre la evolución de la investigación de seguridad.

La fuente de referencia relaciona parte del incremento en el descubrimiento de vulnerabilidades con el uso de sistemas avanzados de inteligencia artificial para el análisis de software.

Las herramientas asistidas por IA pueden facilitar el análisis de grandes bases de código, flujos de datos, patrones de gestión de memoria y otros elementos que tradicionalmente requerían una elevada carga de trabajo manual.

Un incremento en el número de vulnerabilidades descubiertas no implica necesariamente que el software se haya vuelto repentinamente menos seguro. También puede significar que defectos que anteriormente permanecían ocultos están siendo identificados con mayor rapidez.

Esta evolución puede tener un efecto positivo al permitir corregir vulnerabilidades antes de que sean descubiertas por actores maliciosos.

Sin embargo, también introduce nuevos retos para los equipos responsables de la gestión de vulnerabilidades.

 

La reducción de la ventana de parcheado

Una vez publicado un parche, investigadores y atacantes pueden comparar las versiones anteriores y posteriores del software para identificar los cambios introducidos.

Esta técnica se conoce como patch diffing.

El análisis de las diferencias puede permitir localizar el código responsable de una vulnerabilidad y facilitar posteriormente el desarrollo de un método de explotación.

La utilización de IA puede acelerar este proceso de análisis, reduciendo potencialmente el tiempo necesario para pasar de la publicación de una actualización al desarrollo de un exploit.

Esto reduce el denominado patch gap: la ventana existente entre la publicación de una corrección y su instalación efectiva en los sistemas de una organización.

Para los responsables de seguridad, esto implica que los procedimientos tradicionales de parcheado basados en ciclos prolongados de validación pueden resultar insuficientes ante determinadas vulnerabilidades.

La solución no consiste en eliminar las pruebas previas, sino en establecer procedimientos diferenciados de parcheado de emergencia para vulnerabilidades que presenten explotación activa o un riesgo especialmente elevado.

 

Recomendaciones para empresas y administraciones públicas

Se recomienda:

  1. Aplicar las actualizaciones de seguridad de septiembre de 2026 en los sistemas afectados tan pronto como resulte operativamente posible. 
  2. Priorizar CVE-2026-81963 y CVE-2026-85880 debido a la explotación activa confirmada. 
  3. Correlacionar las vulnerabilidades publicadas con el inventario real de activos
  4. Identificar servidores y sistemas expuestos a Internet. 
  5. Priorizar vulnerabilidades RCE críticas accesibles mediante red. 
  6. Acelerar la actualización de estaciones utilizadas por administradores, personal directivo y usuarios con acceso privilegiado. 
  7. Utilizar grupos piloto para validar actualizaciones cuando sea necesario, pero limitar temporalmente las pruebas ante vulnerabilidades explotadas activamente
  8. Verificar posteriormente que los parches se hayan instalado correctamente. 
  9. Utilizar EDR/XDR, SIEM y otras fuentes de telemetría para realizar threat hunting sobre los sistemas potencialmente afectados. 
  10. Investigar posibles elevaciones anómalas a SYSTEM anteriores a la instalación de los parches. 
  11. Identificar sistemas sin soporte o en fin de vida y definir medidas de actualización, sustitución, aislamiento o compensación del riesgo. 
  12. Documentar las excepciones de parcheado, establecer responsables y definir una fecha de revisión. 

 

Perspectiva GRC: no todas las vulnerabilidades representan el mismo riesgo

Este Patch Tuesday evidencia una de las principales limitaciones de los programas de gestión de vulnerabilidades basados exclusivamente en CVSS.

Las dos vulnerabilidades explotadas activamente tienen una puntuación CVSS de 7,8 y severidad Importante, mientras que otras vulnerabilidades del mismo boletín presentan puntuaciones superiores y severidad Crítica.

Sin embargo, desde una perspectiva operativa, CVE-2026-81963 y CVE-2026-85880 deben recibir una prioridad inmediata porque existe evidencia de explotación real.

Un programa maduro de gestión de vulnerabilidades debería combinar:

Explotación activa. Si existen evidencias de ataques reales.

Exposición. Si el activo es accesible desde Internet o desde otras redes no confiables.

Explotabilidad. Requisitos técnicos necesarios para explotar la vulnerabilidad.

Criticidad del activo. Función que desempeña el sistema dentro de la organización.

Privilegios obtenidos. Impacto que tendría una explotación satisfactoria.

Controles compensatorios. EDR/XDR, segmentación, MFA, PAM y otras medidas existentes.

Impacto sobre el negocio. Consecuencias sobre confidencialidad, integridad, disponibilidad y continuidad.

Riesgo residual. Nivel de riesgo que permanece cuando no es posible aplicar inmediatamente la corrección.

 

Sistemas que no puedan actualizarse inmediatamente

Cuando una actualización no pueda aplicarse de forma inmediata por razones de compatibilidad, continuidad o dependencia de aplicaciones críticas, la organización debería evitar que la excepción se convierta en un retraso indefinido.

Debe documentarse el sistema afectado, la vulnerabilidad, la causa de la excepción, el propietario del riesgo, los controles compensatorios implantados y el plazo previsto para la remediación.

Dependiendo del nivel de riesgo, puede resultar necesario reforzar la monitorización, limitar la conectividad, segmentar el sistema, restringir determinados accesos o aislar temporalmente el activo.

Los sistemas que ya no dispongan de soporte deberían someterse a un plan de actualización, sustitución o retirada, especialmente cuando estén expuestos o desempeñen funciones críticas.

 

MITRE ATT&CK

Para las dos vulnerabilidades de elevación de privilegios explotadas activamente resulta especialmente relevante:

T1068 – Exploitation for Privilege Escalation

Esta técnica describe la explotación de una vulnerabilidad de software para elevar los privilegios de un atacante dentro de un sistema.

Para determinadas vulnerabilidades de ejecución remota que afecten a servicios expuestos públicamente podría resultar aplicable:

T1190 – Exploit Public-Facing Application

La correspondencia concreta debe establecerse en función de la vulnerabilidad, del componente afectado y de la actividad observada.

Es importante mantener esta distinción: una CVE describe una vulnerabilidad; MITRE ATT&CK describe comportamientos y técnicas utilizados por los adversarios.

 

Conclusión

El Patch Tuesday de septiembre de 2026 destaca por su volumen excepcional, con más de 900 vulnerabilidades corregidas, pero la cifra total no debería ocultar el principal elemento de riesgo: CVE-2026-81963 y CVE-2026-85880 ya estaban siendo explotadas antes de que Microsoft publicase las correcciones.

Las organizaciones deberían priorizar la actualización de los sistemas afectados y complementar el parcheado con una revisión retrospectiva de la telemetría disponible.

Al mismo tiempo, el elevado número de vulnerabilidades y la posible aceleración del descubrimiento y análisis de fallos mediante inteligencia artificial refuerzan la necesidad de evolucionar desde modelos de parcheado basados exclusivamente en ciclos fijos hacia procesos de gestión continua de la exposición y priorización basada en el riesgo.

La cuestión ya no es únicamente cuántas vulnerabilidades se corrigen cada mes, sino cuáles afectan realmente a la organización, cuáles están siendo explotadas y cuánto tiempo permanece abierta la ventana entre la publicación de una corrección y su aplicación efectiva.

Información relacionada