BookinglyTech News
Ciberseguridad

Microsoft parchea dos fallos de Windows explotados que escalan a SYSTEM

CVE-2026-81963, en la pila de Windows Update, y CVE-2026-85880, en ALPC, permiten a un atacante con acceso local saltar a privilegios de SYSTEM. Ambos estan ya en el catalogo KEV de CISA.

2 min de lecturaDev.to0 vistas

Microsoft ha tapado en el Patch Tuesday de septiembre de 2026 dos vulnerabilidades de Windows que ya se estan explotando y que llevan a un atacante con acceso local hasta privilegios de SYSTEM. CVE-2026-81963 es una resolucion incorrecta de enlaces de archivo en la pila de Windows Update. CVE-2026-85880 es un desbordamiento de bufer de monton en ALPC, la interfaz de llamadas a procedimiento local de Windows. La tanda de este mes incluye 966 correcciones, segun el recuento publicado.

Ninguna de las dos abre una puerta desde Internet. Para aprovecharlas hace falta que el atacante ya tenga codigo ejecutandose con privilegios bajos en la maquina: la entrada inicial, por phishing, malware o credenciales robadas, es un problema aparte y el vector concreto no se ha hecho publico. Lo que aportan los dos fallos es la segunda mitad del trabajo: convertir ese pie precario en un token de SYSTEM, o en ejecucion equivalente.

Lo que hay que desplegar

La correccion va en las actualizaciones de seguridad de Windows de septiembre de 2026. No basta con instalarlas: hay que confirmar que el equipo se ha reiniciado y que arranca con la compilacion nueva. En muchos despliegues ahi se cae el proceso, con el parche descargado y pendiente de reinicio durante semanas.

Para reducir superficie, control de aplicaciones, privilegio minimo y proteccion de credenciales. Nada de esto detiene el exploit en si, pero limita cuanto puede hacer un atacante con el pie que ya tiene.

Que buscar en el endpoint

El sitio donde esto deja rastro es el propio endpoint. Auditoria y EDR permiten seguir la creacion de procesos y sus privilegios, la creacion de servicios o tareas programadas y las operaciones sobre enlaces de archivo. Un fallo de la aplicacion durante un intento de explotacion aparece como un crash, y un crash demuestra un intento fallido, no una explotacion con exito.

En el resto de fuentes el valor es limitado. Los registros de proxy, DNS y pasarela web sirven para reconstruir la descarga inicial o los dominios de contacto, pero no dicen nada de tokens ni de privilegios. En identidad conviene revisar autenticaciones y sesiones raras, separando el hecho de haberse autenticado del de haber leido datos. En despliegues cloud, los registros de auditoria de cargas de trabajo, IAM y API. Y en red, los destinos de conexiones SMB y RDP desde el equipo afectado, cruzados con lo que diga el endpoint.

Los dos CVE estan en el catalogo de vulnerabilidades explotadas de CISA, lo que da una idea del interes que han despertado.

El parche por si solo no cierra el incidente. Despues toca aislar los equipos donde se sospeche ejecucion y rotar credenciales segun lo que se haya confirmado. Queda por ver si Microsoft o CISA dan mas detalle del vector de entrada, que ahora mismo es el hueco grande de la historia.