
Microsoft publicó su Patch Tuesday de septiembre de 2026 con una cifra histórica: 966 vulnerabilidades corregidas y dos zero-day que ya estaban siendo explotados activamente. El volumen convierte esta actualización en una de las mayores oleadas de parches de seguridad registradas por la compañía y obliga a empresas, administradores y usuarios avanzados a acelerar su calendario de actualización.
El paquete no se limita a un único componente: abarca Windows, Office, SQL Server, Azure, .NET, Visual Studio, Hyper-V, Remote Desktop, NTFS, Kerberos, DHCP, DNS, componentes gráficos, servicios de red, drivers y múltiples piezas internas del ecosistema Microsoft. Tenable contabilizó 964 CVE, Outpost24 habló de 973 vulnerabilidades y BleepingComputer reportó 966, lo que muestra diferencias de conteo según alcance y metodología; el punto indiscutible es que se trata de un récord y que dos fallos ya estaban bajo ataque.
Idea central: el problema no es solo la cantidad de vulnerabilidades. Lo urgente son los dos zero-day explotados, el alto número de fallos críticos y la necesidad de priorizar por exposición real: equipos Windows, servidores, RDP, DNS, Office, Hyper-V y sistemas conectados a Internet.
1. Qué publicó Microsoft en septiembre de 2026
Según el recuento de BleepingComputer, el Patch Tuesday de septiembre corrige 966 fallos, incluidos 105 considerados críticos. Dentro de esos críticos, 81 son de ejecución remota de código, 20 de elevación de privilegios, 2 de divulgación de información y 1 de omisión de característica de seguridad.
El mismo reporte clasifica aproximadamente las vulnerabilidades por categoría: 438 de elevación de privilegios, 258 de ejecución remota de código, 173 de divulgación de información, 56 de denegación de servicio, 19 de bypass de seguridad y 16 de suplantación. Estas cifras explican por qué los equipos de TI no deben tratar este mes como una actualización rutinaria más.
| Categoría | Cantidad aproximada | Riesgo principal |
|---|---|---|
| Elevación de privilegios | 438 | Pasar de usuario limitado a privilegios altos. |
| Ejecución remota de código | 258 | Ejecutar código en el sistema afectado. |
| Divulgación de información | 173 | Filtrar datos internos o información sensible. |
| Denegación de servicio | 56 | Interrumpir servicios o causar caída. |
| Zero-day explotados | 2 | Ataques activos antes del parche. |
2. Los dos zero-day que deben ir primero
Los dos fallos explotados son CVE-2026-81963, en Windows Update Stack, y CVE-2026-85880, en Windows Advanced Local Procedure Call o ALPC. Ambos son vulnerabilidades de elevación de privilegios, lo que significa que un atacante que ya consiguió ejecutar código localmente puede intentar escalar hasta privilegios de sistema.
| CVE | Componente | Tipo | Impacto |
|---|---|---|---|
| CVE-2026-81963 | Windows Update Stack | Improper link resolution | Elevación local de privilegios hasta SYSTEM. |
| CVE-2026-85880 | Windows ALPC | Heap-based buffer overflow | Elevación local de privilegios hasta SYSTEM. |
CVE-2026-81963 afecta al Windows Update Stack y Microsoft lo describe como un problema de resolución incorrecta de enlaces antes del acceso a archivos. OpenCVE registra una puntuación CVSS 7.8, explotación activa y afectación sobre Windows 11 23H2, 24H2, 25H2, 26H1 y Windows Server 2025, según versiones vulnerables previas a los builds corregidos.
CVE-2026-85880 afecta a Windows ALPC, está descrito como desbordamiento de búfer basado en heap y también registra CVSS 7.8. OpenCVE lista versiones afectadas de Windows 10, Windows Server 2012, 2012 R2, 2016, 2019 y 2022, dependiendo del build instalado antes del parche.
Prioridad máxima: los dos zero-day no deben esperar al ciclo normal de mantenimiento. Primero deben actualizarse equipos expuestos, estaciones de administradores, servidores críticos, servidores con acceso remoto, controladores de dominio, hosts de virtualización y sistemas donde un atacante local pueda convertir una intrusión limitada en control total.
3. Por qué una elevación a SYSTEM es tan peligrosa
En Windows, obtener privilegios SYSTEM permite al atacante operar con uno de los niveles de control más altos del sistema. Un fallo de elevación de privilegios no siempre es el primer golpe del ataque, pero suele ser el paso que convierte una infección inicial en compromiso completo: robo de credenciales, persistencia, desactivación de defensas, movimiento lateral y despliegue de ransomware.
Outpost24 resume que CVE-2026-81963 permite a un atacante local elevar privilegios a SYSTEM y que CVE-2026-85880 permite a un atacante en un AppContainer de bajo privilegio escapar de la sandbox sin interacción del usuario. Microsoft no publicó detalles completos sobre cómo se explotaron en ataques reales, una práctica habitual para evitar que otros actores repliquen rápidamente las técnicas.
4. No todo es Windows de escritorio: también hay servidores y servicios críticos
Aunque el titular apunta a Windows, el alcance real del Patch Tuesday es más amplio. Tenable lista componentes como Active Directory, Azure, Exchange Server, SQL Server, Office, SharePoint, Remote Desktop, DNS Server, DHCP Server, Hyper-V, Windows Kernel, Kerberos, NTFS, SMB, Schannel, Secure Boot, PowerShell, OpenSSH for Windows y múltiples controladores del sistema.
Esto es clave para empresas: no basta actualizar laptops. También deben revisarse servidores de archivos, servidores RDS, servidores DNS, controladores de dominio, infraestructura de virtualización, servidores SQL, endpoints con Office, máquinas con roles heredados y equipos que se conectan por VPN o escritorio remoto.
| Activo | Riesgo si queda sin parche | Prioridad |
|---|---|---|
| Controladores de dominio | Compromiso de identidad y movimiento lateral. | Muy alta |
| Servidores RDP/RDS | Acceso remoto, escalamiento y ejecución remota. | Muy alta |
| DNS/DHCP | Riesgo de explotación de servicios de red. | Alta |
| Estaciones de administradores | Robo de credenciales privilegiadas. | Alta |
| Equipos con Office | Entrada por documentos, macros, adjuntos o phishing. | Alta |
5. La IA está cambiando el tamaño del Patch Tuesday
Microsoft ya había advertido que la inteligencia artificial está cambiando la escala y velocidad del descubrimiento de vulnerabilidades. En julio de 2026, Windows explicó que está usando análisis de seguridad con IA y un arnés de escaneo multi-modelo llamado MDASH para encontrar patrones, priorizar riesgo y escalar la búsqueda de fallos en el código de Windows.
El MSRC también señaló que los reportes de vulnerabilidades vienen aumentando desde hace años, impulsados por automatización, participación de investigadores y uso creciente de IA para examinar software con mayor frecuencia. Microsoft sostiene que este aumento no depende de un solo modelo, sino de una combinación de inversión, automatización, colaboración y revisión humana.
Qué significa esto para los administradores
- Más vulnerabilidades descubiertas: la IA acelera búsqueda, validación y análisis.
- Más parches por mes: los ciclos grandes pueden volverse normales.
- Menos tiempo para reaccionar: atacantes también pueden estudiar parches más rápido.
- Más importancia de la priorización: no basta mirar el número total de CVE.
- Más necesidad de automatizar: inventario, pruebas, despliegue y verificación deben madurar.
6. El récord no debe generar pánico, sino disciplina
Ver casi mil vulnerabilidades corregidas en un solo mes puede parecer una señal de deterioro, pero Microsoft lo presenta como evidencia de que los defensores están encontrando y corrigiendo más fallos antes de que los atacantes los usen. Windows indicó que el objetivo es reducir la ventana entre descubrimiento y protección, manteniendo validación, pruebas de compatibilidad y revisión humana.
El problema real aparece cuando las organizaciones siguen operando con prácticas de parcheo diseñadas para un ritmo antiguo. El MSRC recomienda mantenerse al día, priorizar por exposición e impacto, reducir exposición innecesaria, mejorar higiene de identidad, segmentar entornos e invertir en detección y respuesta.
Lectura correcta: no todos los 966 fallos tienen el mismo riesgo. La prioridad debe comenzar por zero-day explotados, fallos críticos, sistemas expuestos a Internet, servidores de identidad, servicios de red y equipos con privilegios administrativos.
7. Qué deben hacer usuarios domésticos
Para usuarios de casa, la acción principal es simple: instalar la actualización de seguridad de septiembre desde Windows Update. Microsoft confirmó que la actualización de septiembre de 2026 está disponible para todas las versiones soportadas de Windows y recomienda instalarla rápidamente.
En Windows 11 24H2 y 25H2, Microsoft publicó la actualización acumulativa KB5124008, que lleva los builds del sistema a 26100.9445 y 26200.9445 e incluye mejoras de seguridad, además de actualizaciones de componentes y correcciones de calidad.
8. Qué deben hacer empresas y áreas de TI
Para empresas, el enfoque debe ser por anillos de despliegue: primero pilotos controlados, luego estaciones de administradores, sistemas expuestos, servidores críticos y finalmente el resto del parque. Microsoft recomienda usar información del Security Update Guide para construir un mapa de riesgo por entorno, priorizando activos de mayor valor y exposición.
| Fase | Acción | Objetivo |
|---|---|---|
| 0 | Revisar CVE explotados y críticos. | Definir prioridad real. |
| 1 | Probar en grupo piloto. | Detectar incompatibilidades. |
| 2 | Actualizar estaciones de administradores y equipos expuestos. | Reducir riesgo de escalamiento. |
| 3 | Actualizar servidores críticos. | Cerrar exposición de alto impacto. |
| 4 | Monitorear fallos, reinicios y eventos de seguridad. | Confirmar protección y estabilidad. |
9. Servidores que deben priorizarse
Outpost24 destacó vulnerabilidades notables más allá de los dos zero-day, incluyendo una falla de ejecución remota de código en Windows DNS Server y otra en Remote Desktop Services que Microsoft considera de explotación más probable. Esto refuerza la necesidad de priorizar servidores con roles de red y acceso remoto.
Orden sugerido de prioridad
- Equipos con indicios de compromiso: cualquier endpoint o servidor sospechoso.
- Controladores de dominio: Active Directory, Kerberos, DNS integrado.
- Servidores expuestos a Internet: RDP, VPN, IIS, aplicaciones públicas.
- Servidores RDS y Remote Desktop Gateway: alto impacto por acceso remoto.
- Servidores DNS/DHCP: servicios de red críticos.
- Estaciones de administradores: contienen credenciales privilegiadas.
- Usuarios de alto riesgo: finanzas, dirección, TI, soporte, legales.
- Resto del parque: completar despliegue y verificar cumplimiento.
10. Cómo verificar si un equipo Windows está actualizado
En equipos individuales se puede revisar desde Windows Update. En empresas conviene usar Intune, WSUS, Microsoft Configuration Manager, Defender Vulnerability Management, Azure Update Manager o herramientas de terceros. Microsoft señala que Intune, Autopatch, hotpatch, Defender Vulnerability Management y Azure Arc ayudan a identificar exposición, desplegar parches y pasar de una cadencia puramente temporal a una estrategia basada en riesgo.
11. Qué hacer si no puedes parchear inmediatamente
Hay entornos donde actualizar de inmediato no siempre es posible: sistemas industriales, servidores heredados, aplicaciones críticas, ventanas de mantenimiento cerradas o equipos con dependencia de software antiguo. Pero no aplicar el parche no debe significar quedarse inmóvil.
Medidas temporales mientras llega el parche
- Reducir exposición: cerrar servicios innecesarios y limitar acceso desde Internet.
- Restringir RDP: VPN, MFA, allowlist de IP y bloqueo de accesos públicos.
- Separar cuentas administrativas: no usar cuentas privilegiadas para navegación o correo.
- Monitorear elevación de privilegios: eventos sospechosos, creación de servicios, cambios de grupos.
- Actualizar EDR/antivirus: firmas y telemetría al día.
- Segmentar: impedir movimiento lateral desde estaciones hacia servidores críticos.
- Definir fecha de parche: una excepción sin fecha se convierte en deuda permanente.
Microsoft insiste en que el valor de los fundamentos aumenta cuando la IA acelera el descubrimiento y análisis de vulnerabilidades: parcheo oportuno, reducción de exposición, higiene de identidad, segmentación, detección y respuesta.
12. Señales de posible explotación
Microsoft no publicó detalles técnicos completos de explotación de los dos zero-day, pero las organizaciones pueden vigilar señales generales de elevación de privilegios: creación inesperada de servicios, ejecución de procesos con SYSTEM desde usuarios no privilegiados, cambios en tareas programadas, modificaciones de grupos locales, actividad sospechosa en Windows Update, AppContainer o ALPC, y alertas de EDR asociadas a escalamiento.
| Señal | Qué revisar |
|---|---|
| Proceso inesperado como SYSTEM | EDR, Sysmon, Process Creation, árbol de procesos. |
| Nuevo servicio | Service Control Manager, Event ID 7045. |
| Cambios de privilegios | Grupos Administrators, Remote Desktop Users, cuentas locales. |
| Tareas programadas raras | Task Scheduler, scripts nuevos, rutas temporales. |
| Movimiento lateral | RDP, SMB, WinRM, PsExec, WMI, autenticaciones anómalas. |
13. El verdadero riesgo: la ventana entre parche y despliegue
Cuando Microsoft publica parches, los atacantes también los estudian. El código corregido puede revelar dónde estaba el fallo y ayudar a desarrollar explotación contra sistemas que todavía no aplicaron la actualización. Por eso, la ventana crítica empieza el día del Patch Tuesday y se mantiene hasta que el parque esté realmente actualizado.
Windows reconoce que la IA acelera tanto el descubrimiento como el análisis, y por eso recomienda tomar actualizaciones de seguridad lo antes posible, especialmente cuando los atacantes pueden descubrir y explotar vulnerabilidades más rápido.
14. Checklist para responder a este Patch Tuesday
Checklist operativo
- Confirmar inventario: Windows 10, Windows 11, Windows Server, Office, SQL, Exchange, Hyper-V, RDS, DNS y demás productos afectados.
- Priorizar zero-day: CVE-2026-81963 y CVE-2026-85880.
- Identificar sistemas expuestos: RDP, VPN, DNS, web, servidores públicos y equipos fuera de red corporativa.
- Probar parches: anillo piloto con usuarios y aplicaciones críticas.
- Desplegar por riesgo: administradores, servidores críticos, usuarios de alto riesgo y luego el resto.
- Verificar instalación: Intune, WSUS, SCCM, Defender VM, scripts o herramienta de gestión.
- Monitorear eventos: fallos de actualización, reinicios pendientes, errores de aplicación y alertas de seguridad.
- Revisar excepciones: todo equipo no parchado debe tener responsable, justificación, mitigación y fecha de cierre.
- Actualizar EDR: firmas, sensores, reglas y telemetría.
- Documentar: porcentaje de cumplimiento, activos pendientes y riesgos residuales.
15. Errores comunes
- Mirar solo la cifra total y no priorizar los zero-day explotados.
- Actualizar estaciones de usuario y olvidar servidores críticos.
- Dejar RDP expuesto mientras se posterga el parche.
- No actualizar equipos de administradores primero.
- Confundir “descargado” con “instalado y reiniciado”.
- No revisar fallos de instalación o reinicios pendientes.
- Mantener excepciones sin fecha de cierre.
- No segmentar redes cuando no se puede parchear de inmediato.
- No monitorear señales de elevación de privilegios.
- Esperar a que haya explotación masiva antes de actuar.
16. Preguntas clave
¿Microsoft corrigió exactamente 966 vulnerabilidades?
BleepingComputer reportó 966 fallos corregidos en el Patch Tuesday de septiembre de 2026, contando vulnerabilidades publicadas por Microsoft ese día y excluyendo 204 fallos corregidos antes en el mes. Otros proveedores publicaron conteos de 964, 973 o 974 por diferencias de alcance.
¿Cuáles son los zero-day explotados?
Los dos zero-day son CVE-2026-81963, en Windows Update Stack, y CVE-2026-85880, en Windows ALPC. Ambos permiten elevación local de privilegios y pueden llevar a privilegios SYSTEM.
¿Debo instalar la actualización de inmediato?
Sí. Microsoft indica que la actualización de septiembre de 2026 está disponible para versiones soportadas de Windows y recomienda instalarla rápidamente. En empresas, debe hacerse con pruebas y despliegue por anillos, pero sin demoras innecesarias en sistemas críticos.
¿La IA hizo que aparezcan más vulnerabilidades?
Microsoft sostiene que la IA está cambiando la escala y velocidad del descubrimiento de vulnerabilidades, y que herramientas como MDASH ayudan a buscar patrones, validar candidatos y acelerar el trabajo de ingeniería, siempre con revisión humana.
¿Qué equipos deben actualizarse primero?
Primero los sistemas afectados por los zero-day, equipos de administradores, servidores expuestos, controladores de dominio, RDP/RDS, DNS, DHCP, Hyper-V, servidores críticos y equipos con señales de compromiso.
Recomendamos
- Cómo saber si tu Linux necesita una actualización urgente: kernel, paquetes, firmware y vulnerabilidades críticas
- Cómo crear un sistema de gestión de vulnerabilidades con software libre: inventario, CVE, prioridades, parches y seguimiento
- Cómo proteger un servidor Linux frente a vulnerabilidades Zero-Day cuando todavía no existe un parche
- Cómo hacer análisis forense en Linux después de un ciberataque: logs, procesos, conexiones y evidencias
- Ciberseguridad en Linux: 50 herramientas gratuitas para proteger servidores y estaciones de trabajo
- Cómo saber si tu Linux está bien protegido: 30 comprobaciones de seguridad que puedes realizar ahora mismo
En resumen
El Patch Tuesday de septiembre de 2026 marca un récord para Microsoft: 966 vulnerabilidades corregidas según BleepingComputer y dos zero-day explotados activamente. Los fallos más urgentes son CVE-2026-81963 en Windows Update Stack y CVE-2026-85880 en Windows ALPC, ambos de elevación de privilegios y con posibilidad de llevar al atacante a SYSTEM.
La cifra enorme confirma una nueva etapa: la IA y la automatización están acelerando la búsqueda de vulnerabilidades, pero también obligan a las organizaciones a parchear más rápido, priorizar mejor y reducir exposición. El enfoque correcto no es pánico por el número total, sino disciplina: inventario, priorización por riesgo, pruebas, despliegue rápido, verificación y monitoreo posterior.
Cierre editorial
Microsoft acaba de demostrar que la seguridad moderna ya no se mueve al ritmo de antes. Casi mil fallos corregidos en un mes no son solo una estadística: son una advertencia. Las empresas que sigan parchando lento quedarán atrapadas en la ventana más peligrosa: aquella en la que el parche ya existe, el atacante ya lo estudia y el sistema vulnerable sigue esperando reinicio.

