Microsoft publicou as actualizacións de seguridade correspondentes ao Patch Tuesday de setembro de 2026, o maior ciclo mensual de actualizacións de seguridade publicado pola compañía ata a data, con máis de 900 vulnerabilidades corrixidas en Windows e outros produtos do seu ecosistema.
Entre as vulnerabilidades destacan especialmente dúas vulnerabilidades zero-day de elevación de privilexios en Windows, identificadas como CVE-2026-81963 e CVE-2026-85880, que Microsoft confirmou como explotadas activamente antes de que estivesen dispoñibles as correccións. Ambas presentan unha puntuación CVSS de 7,8 e poden permitir que un atacante alcance privilexios SYSTEM.
A actualización inclúe ademais máis dun cento de vulnerabilidades clasificadas como críticas, entre elas numerosas vulnerabilidades de execución remota de código (RCE).
A magnitude desta actualización fai especialmente importante aplicar unha estratexia de priorización baseada no risco. As organizacións non deberían tratar todas as vulnerabilidades coa mesma prioridade, senón considerar factores como a explotación activa, a exposición do activo, a posibilidade de execución remota, os privilexios obtidos, a criticidade do sistema e os controis compensatorios existentes.
Dúas vulnerabilidades 0-day explotadas activamente
As vulnerabilidades que requiren unha atención máis inmediata son CVE-2026-81963 e CVE-2026-85880.
Aínda que Microsoft as clasifica con severidade Importante e unha puntuación CVSS de 7,8, a existencia de explotación activa fai que deban recibir unha prioridade superior a outras vulnerabilidades cunha puntuación CVSS maior pero sen explotación coñecida.
Este escenario demostra tamén por que CVSS non debe utilizarse de maneira illada para priorizar vulnerabilidades.
CVE-2026-81963 — Windows Update Stack
Tipo: Elevación de privilexios
Severidade: Importante
CVSS: 7,8
Explotación: Confirmada
CVE-2026-81963 afecta á pila de actualizacións de Windows (Windows Update Stack).
A vulnerabilidade está relacionada cunha resolución incorrecta de ligazóns antes do acceso a ficheiros (link following). Un atacante autorizado localmente pode aproveitar o fallo para elevar os seus privilexios e alcanzar o contexto SYSTEM.
Non se trata dunha vulnerabilidade que proporcione por si mesma acceso remoto inicial a un equipo Windows.
Para explotala, o atacante debe dispoñer previamente de certo nivel de acceso ao sistema. Por este motivo, pode resultar especialmente útil como segunda fase dunha cadea de ataque.
Un acceso inicial obtido mediante phishing, roubo de credenciais, documentos maliciosos, malware ou outra vulnerabilidade podería, en determinadas circunstancias, combinarse cunha elevación de privilexios para aumentar o control sobre o sistema.
CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC)
Tipo: Elevación de privilexios
Severidade: Importante
CVSS: 7,8
Explotación: Confirmada
CVE-2026-85880 afecta a Windows Advanced Local Procedure Call (ALPC), un mecanismo interno utilizado por procesos e compoñentes de Windows para intercambiar información.
A vulnerabilidade está causada por un desbordamento de búfer baseado en heap.
Segundo Microsoft, un atacante autorizado que consiga explotala pode elevar localmente os seus privilexios ata SYSTEM.
ALPC participa na comunicación entre procesos e diferentes contextos de seguridade de Windows, polo que unha vulnerabilidade neste compoñente pode resultar especialmente útil para un atacante que xa conseguise executar código cun nivel limitado de privilexios.
Microsoft non publicou polo momento información detallada sobre as campañas nas que se están explotando estas dúas vulnerabilidades, o número de sistemas comprometidos ou os actores responsables.
Por que é importante alcanzar privilexios SYSTEM?
SYSTEM é un dos contextos de seguridade con maiores privilexios en Windows.
Conseguir este nivel de acceso pode permitir que un atacante amplíe considerablemente as súas capacidades sobre un equipo previamente comprometido.
Dependendo do escenario e dos controis existentes, podería facilitar accións como modificar ficheiros protexidos, acceder a información doutros usuarios, instalar servizos, establecer mecanismos de persistencia ou interferir cos controis de seguridade.
Por este motivo, unha vulnerabilidade de elevación de privilexios pode desempeñar un papel fundamental dentro dunha cadea de ataque aínda que non permita, por si mesma, comprometer remotamente o sistema.
Máis dun cento de vulnerabilidades críticas
A actualización de setembro non se limita ás dúas vulnerabilidades explotadas activamente.
O conxunto de actualizacións inclúe 105 vulnerabilidades clasificadas como críticas, segundo o reconto utilizado pola fonte de referencia, das cales unha parte importante corresponde a vulnerabilidades de execución remota de código.
O artigo de referencia contabiliza aproximadamente:
- 438 vulnerabilidades de elevación de privilexios.
- 258 de execución remota de código.
- 173 de divulgación de información.
- 56 de denegación de servizo.
- 19 de evasión de mecanismos de seguridade.
- 16 relacionadas coa suplantación.
Estas cifras deben interpretarse tendo en conta que diferentes fontes utilizan metodoloxías distintas para contabilizar CVE, produtos, versións afectadas, servizos na nube e avisos de seguridade.
Por este motivo, desde o punto de vista da xestión do risco resulta máis relevante identificar que vulnerabilidades afectan realmente os activos dunha organización que centrarse exclusivamente no número total publicado.
As vulnerabilidades RCE tamén deben priorizarse
A explotación activa das dúas zero-day fai que deban recibir atención inmediata, pero isto non significa que o resto das vulnerabilidades críticas poidan pospoñerse automaticamente.
A actualización contén numerosas vulnerabilidades de execución remota de código.
Unha RCE pode permitir que un atacante consiga executar código ou comandos sobre un sistema vulnerable. O risco concreto dependerá de factores como o compoñente afectado, a súa exposición á rede, os requisitos de autenticación, a necesidade de interacción do usuario e os privilexios obtidos tras a explotación.
Por este motivo, as organizacións deberían identificar de maneira prioritaria as vulnerabilidades críticas que afecten a:
Servizos expostos a Internet. Especialmente cando a explotación poida realizarse remotamente.
Servidores corporativos. Polo seu potencial impacto sobre múltiples usuarios e servizos.
Infraestrutura de acceso remoto. Debido á súa exposición e á súa función como posible punto de entrada á organización.
Sistemas de administración. Especialmente aqueles utilizados por persoal con privilexios elevados.
Equipos de usuarios de especial relevancia. Persoal directivo, administradores, operadores de sistemas e outros perfís con acceso a información sensible.
A aplicación do parche non elimina un compromiso previo
Este aspecto é especialmente importante para CVE-2026-81963 e CVE-2026-85880.
Instalar as actualizacións de setembro corrixe as vulnerabilidades, pero non permite determinar se un atacante as explotou antes de instalar o parche.
As organizacións con sistemas afectados deberían, polo tanto, complementar a actualización cunha revisión retrospectiva da telemetría de seguridade.
Entre outros comportamentos, resulta recomendable investigar:
- elevacións inesperadas a privilexios SYSTEM;
- creación de servizos non xustificados;
- modificacións anómalas relacionadas con Windows Update;
- procesos ou procesos fillos pouco habituais;
- alteración ou desactivación de controis de seguridade;
- uso anómalo de contas privilexiadas;
- actividade de malware baixo contas de usuario;
- e posibles vectores de acceso inicial anteriores á elevación de privilexios.
Debido a que ambas as vulnerabilidades son de elevación local de privilexios, a detección dunha posible explotación debería levar tamén a investigar como obtivo inicialmente acceso o atacante.
Intelixencia artificial e descubrimento acelerado de vulnerabilidades
O volume excepcional deste Patch Tuesday formula ademais unha cuestión relevante sobre a evolución da investigación en seguridade.
A fonte de referencia relaciona parte do incremento no descubrimento de vulnerabilidades co uso de sistemas avanzados de intelixencia artificial para a análise de software.
As ferramentas asistidas por IA poden facilitar a análise de grandes bases de código, fluxos de datos, patróns de xestión de memoria e outros elementos que tradicionalmente requirían unha elevada carga de traballo manual.
Un incremento no número de vulnerabilidades descubertas non implica necesariamente que o software se volvese repentinamente menos seguro. Tamén pode significar que defectos que anteriormente permanecían ocultos están sendo identificados con maior rapidez.
Esta evolución pode ter un efecto positivo ao permitir corrixir vulnerabilidades antes de que sexan descubertas por actores maliciosos.
Porén, tamén introduce novos retos para os equipos responsables da xestión de vulnerabilidades.
A redución da xanela de parcheado
Unha vez publicado un parche, investigadores e atacantes poden comparar as versións anteriores e posteriores do software para identificar os cambios introducidos.
Esta técnica coñécese como patch diffing.
A análise das diferenzas pode permitir localizar o código responsable dunha vulnerabilidade e facilitar posteriormente o desenvolvemento dun método de explotación.
A utilización de IA pode acelerar este proceso de análise, reducindo potencialmente o tempo necesario para pasar da publicación dunha actualización ao desenvolvemento dun exploit.
Isto reduce o denominado patch gap: a xanela existente entre a publicación dunha corrección e a súa instalación efectiva nos sistemas dunha organización.
Para os responsables de seguridade, isto implica que os procedementos tradicionais de parcheado baseados en ciclos prolongados de validación poden resultar insuficientes ante determinadas vulnerabilidades.
A solución non consiste en eliminar as probas previas, senón en establecer procedementos diferenciados de parcheado de emerxencia para vulnerabilidades que presenten explotación activa ou un risco especialmente elevado.
Recomendacións para empresas e administracións públicas
Recoméndase:
- Aplicar as actualizacións de seguridade de setembro de 2026 nos sistemas afectados tan pronto como resulte operativamente posible.
- Priorizar CVE-2026-81963 e CVE-2026-85880 debido á explotación activa confirmada.
- Correlacionar as vulnerabilidades publicadas co inventario real de activos.
- Identificar servidores e sistemas expostos a Internet.
- Priorizar vulnerabilidades RCE críticas accesibles mediante rede.
- Acelerar a actualización de estacións utilizadas por administradores, persoal directivo e usuarios con acceso privilexiado.
- Utilizar grupos piloto para validar actualizacións cando sexa necesario, pero limitar temporalmente as probas ante vulnerabilidades explotadas activamente.
- Verificar posteriormente que os parches se instalasen correctamente.
- Utilizar EDR/XDR, SIEM e outras fontes de telemetría para realizar threat hunting sobre os sistemas potencialmente afectados.
- Investigar posibles elevacións anómalas a SYSTEM anteriores á instalación dos parches.
- Identificar sistemas sen soporte ou en fin de vida e definir medidas de actualización, substitución, illamento ou compensación do risco.
- Documentar as excepcións de parcheado, establecer responsables e definir unha data de revisión.
Perspectiva GRC: non todas as vulnerabilidades representan o mesmo risco
Este Patch Tuesday evidencia unha das principais limitacións dos programas de xestión de vulnerabilidades baseados exclusivamente en CVSS.
As dúas vulnerabilidades explotadas activamente teñen unha puntuación CVSS de 7,8 e severidade Importante, mentres que outras vulnerabilidades do mesmo boletín presentan puntuacións superiores e severidade Crítica.
Porén, desde unha perspectiva operativa, CVE-2026-81963 e CVE-2026-85880 deben recibir unha prioridade inmediata porque existe evidencia de explotación real.
Un programa maduro de xestión de vulnerabilidades debería combinar:
Explotación activa. Se existen evidencias de ataques reais.
Exposición. Se o activo é accesible desde Internet ou desde outras redes non fiables.
Explotabilidade. Requisitos técnicos necesarios para explotar a vulnerabilidade.
Criticidade do activo. Función que desempeña o sistema dentro da organización.
Privilexios obtidos. Impacto que tería unha explotación satisfactoria.
Controis compensatorios. EDR/XDR, segmentación, MFA, PAM e outras medidas existentes.
Impacto sobre o negocio. Consecuencias sobre a confidencialidade, integridade, dispoñibilidade e continuidade.
Risco residual. Nivel de risco que permanece cando non é posible aplicar inmediatamente a corrección.
Sistemas que non poidan actualizarse inmediatamente
Cando unha actualización non poida aplicarse de forma inmediata por razóns de compatibilidade, continuidade ou dependencia de aplicacións críticas, a organización debería evitar que a excepción se converta nun atraso indefinido.
Debe documentarse o sistema afectado, a vulnerabilidade, a causa da excepción, o propietario do risco, os controis compensatorios implantados e o prazo previsto para a remediación.
Dependendo do nivel de risco, pode resultar necesario reforzar a monitorización, limitar a conectividade, segmentar o sistema, restrinxir determinados accesos ou illar temporalmente o activo.
Os sistemas que xa non dispoñan de soporte deberían someterse a un plan de actualización, substitución ou retirada, especialmente cando estean expostos ou desempeñen funcións críticas.
MITRE ATT&CK
Para as dúas vulnerabilidades de elevación de privilexios explotadas activamente resulta especialmente relevante:
T1068 – Exploitation for Privilege Escalation
Esta técnica describe a explotación dunha vulnerabilidade de software para elevar os privilexios dun atacante dentro dun sistema.
Para determinadas vulnerabilidades de execución remota que afecten a servizos expostos publicamente podería resultar aplicable:
T1190 – Exploit Public-Facing Application
A correspondencia concreta debe establecerse en función da vulnerabilidade, do compoñente afectado e da actividade observada.
É importante manter esta distinción: unha CVE describe unha vulnerabilidade; MITRE ATT&CK describe comportamentos e técnicas utilizados polos adversarios.
Conclusión
O Patch Tuesday de setembro de 2026 destaca polo seu volume excepcional, con máis de 900 vulnerabilidades corrixidas, pero a cifra total non debería ocultar o principal elemento de risco: CVE-2026-81963 e CVE-2026-85880 xa estaban sendo explotadas antes de que Microsoft publicase as correccións.
As organizacións deberían priorizar a actualización dos sistemas afectados e complementar o parcheado cunha revisión retrospectiva da telemetría dispoñible.
Ao mesmo tempo, o elevado número de vulnerabilidades e a posible aceleración do descubrimento e da análise de fallos mediante intelixencia artificial reforzan a necesidade de evolucionar desde modelos de parcheado baseados exclusivamente en ciclos fixos cara a procesos de xestión continua da exposición e priorización baseada no risco.
A cuestión xa non é unicamente cantas vulnerabilidades se corrixen cada mes, senón cales afectan realmente á organización, cales están sendo explotadas e canto tempo permanece aberta a xanela entre a publicación dunha corrección e a súa aplicación efectiva.