BookinglyTech News
Ciberseguridad

Microsoft corrige 966 fallos en septiembre, incluidos dos zero-day explotados

El Patch Tuesday de septiembre de 2026 pulveriza récords con 966 vulnerabilidades corregidas, dos de ellas explotadas activamente.

1 min de lecturaBleepingComputer0 vistas

Microsoft ha publicado su boletín de seguridad de septiembre de 2026 con un número récord de vulnerabilidades corregidas: 966 en total. Entre ellas hay dos fallos 'zero-day' que ya se estaban explotando activamente y que ahora cuentan con parche oficial.

El lote incluye 105 vulnerabilidades consideradas críticas, de las cuales 81 son de ejecución remota de código (RCE). Como apunta la práctica habitual, esta cifra solo contabiliza las actualizaciones publicadas hoy; no incluye 204 fallos corregidos a principios de mes en productos como Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID o Edge.

Los dos zero-day corregidos son vulnerabilidades de elevación de privilegios locales que permiten alcanzar el nivel SYSTEM. El primero está en Windows Update Stack, debido a una resolución de enlaces incorrecta. Microsoft lo atribuye a Romain Deperne y a su centro de inteligencia de amenazas (MSTIC). El segundo afecta a Windows Advanced Local Procedure Call (ALPC), un desbordamiento de búfer basado en montón que también eleva privilegios. En este caso los descubridores son Volexity junto a Mark Kelly, David Galazin y Jeremy Hedges de Proofpoint. De momento no han compartido datos sobre cómo se explotaron en ataques.

Microsoft define un zero-day como una vulnerabilidad divulgada públicamente o explotada activamente antes de que exista un arreglo oficial, como señala en su documentación.

Las actualizaciones ya están disponibles a través de Windows Update y del catálogo de Microsoft. Los administradores deberían aplicarlas con urgencia, sobre todo teniendo en cuenta que hay exploits activos. Para quien quiera detalle, la compañía publica avisos individuales como el del CVE-2026-69805, que ejemplifica el formato de las fichas de vulnerabilidad.