Microsoft parchea 974 fallos, un récord histórico con dos zero-days explotados
La actualización de septiembre es la mayor jamás emitida: 723 fallos en Windows y dos vulnerabilidades activamente explotadas que requieren atención inmediata.

Microsoft ha roto todos los récords históricos en su última ventana de parches, corrigiendo un total de 974 vulnerabilidades en su cartera de productos. La cifra incluye dos fallos de día cero que la compañía confirma estar siendo explotados activamente en la naturaleza. De este volumen abrumador, 723 afectan a Windows, 111 a Office y 62 a SQL Server. La magnitud del despliegue es tal que, sumando las correcciones para 25 CVEs de terceros, el pack supera las 999 vulnerabilidades resueltas.
Priorizar en el caos
Para entender la escala, basta con mirar la tendencia reciente: julio ya batió el récord anterior con 569 fallos, pero septiembre lo ha duplicado prácticamente. Satnam Narang, de Tenable, señala que este salto representa un aumento del 70% respecto al máximo anterior y eleva el acumulado de 2026 a más de 2.600 parches, duplicando el récord histórico de 2020 con tres meses aún por delante. La presión sobre los equipos de administración de sistemas no es menor. Jack Bicer, director de investigación de vulnerabilidades en Action1, advierte que el reto ya no es aplicar los parches, sino distinguir los que exigen acción inmediata de los que pueden seguir el ciclo de despliegue normal.
Los dos zero-days destacados son CVE-2026-85880, un desbordamiento de buffer en la Advanced Local Procedure Call (ALPC) de Windows que permite la escalada de privilegios a nivel SYSTEM, y CVE-2026-81963, un fallo en la pila de Windows Update que permite a un atacante sobrescribir un componente del sistema con un imitador controlado. Ambos tienen una puntuación CVSS de 7.8. La agencia de ciberseguridad de EE. UU. (CISA) ha añadido ambos al catálogo de Vulnerabilidades Explotadas Conocidas (KEV), estableciendo un plazo del 22 de septiembre para las agencias federales. Sin embargo, para el sector privado, la acción recomendada es similar dada la confirmación de explotación activa.
Entre los otros fallos críticos, destaca CVE-2026-69525, una vulnerabilidad use-after-free en Windows Remote Desktop Services con puntuación 9.8 que permite la ejecución remota de código. También sobresale CVE-2026-65669, una inyección en SQL Server con una puntuación de 9.6 que facilita la escalada de privilegios de red. La tendencia sugiere que la ayuda de la inteligencia artificial en la descubrimiento de fallos está acelerando el ritmo de los exploits disponibles, algo que los profesionales de seguridad deben tener en cuenta al planificar sus ventanas de mantenimiento.
El próximo paso es claro: auditar la exposición en los entornos críticos, especialmente en los servidores expuestos a red, y aplicar los parches de los dos zero-days antes de que se generalice su uso por parte de grupos de ataque organizados.

