BookinglyTech News
Ciberseguridad

Microsoft rompe su récord con 974 parches y dos cero-días activos

La actualización de seguridad de septiembre incluye 974 CVE, dos de ellas explotadas activamente, además de una crítica en Magento/Adobe Commerce.

3 min de lecturaThe Register0 vistas

Microsoft ha distribuido una cantidad histórica de parches de seguridad en su último Patch Tuesday, cerrando 974 vulnerabilidades en sus propios productos. Es un nuevo récord para la compañía, que en agosto solo había corregido 421 fallos y en julio 622. De este volumen, dos errores ya están siendo explotados activamente como cero-días.

El primero es CVE-2026-85880, un bug de elevación de privilegios en Windows Advanced Local Procedure Call (ALPC). Un atacante con código ejecutable en un AppContainer de bajo privilegio puede escapar de la sandbox y obtener privilegios SYSTEM sin interacción del usuario. El segundo es CVE-2026-81963, también de elevación de privilegios, pero localizado en la pila de Windows Update. Dustin Childs, del Zero Day Initiative, sugiere que este fallo podría combinarse con bugs de ejecución de código para propagar malware o ransomware, por lo que recomienda parchearlo con urgencia.

Además de estos dos, Childs destaca CVE-2026-55007, uno de los nueve fallos corregidos en Exchange Server este mes, como el más importante. Permite a un atacante remoto y no autenticado ejecutar código enviando un correo con un adjunto Visio malicioso; el código se ejecuta durante el indexado de contenido, sin necesidad de que el usuario haga clic. Aunque Microsoft dice que es difícil de disparar de forma fiable, Childs advierte: "El atacante solo necesita acertar una vez".

En paralelo, Adobe ha lanzado 10 boletines que cubren 172 CVE, incluyendo una vulnerabilidad de máxima severidad en Magento y Adobe Commerce llamada StyleSmuggler (CVE-2026-75650). Permite a atacantes no autenticados inyectar código PHP malicioso en las plantillas mediante la propiedad "styles", instalando una backdoor conectada a un servidor de comando y control. Sansec, que descubrió el fallo, confirma que los ataques comenzaron el 4 de septiembre y afectan a todas las versiones de 2.4.4 a 2.4.9. Si tu organización gestiona tiendas online, esta debe ser la primera en vuestra lista de mitigación.

Un cero-día sin aviso en Edge

Hay otro problema que no aparece en el resumen de Microsoft pero que afecta directamente a los administradores: CVE-2026-85046. Google corrigió este fallo de confusión de tipos en el motor V8 (compartido por Chrome y Edge) el 3 de septiembre y advirtió de una explotación en el mundo real. Sin embargo, Microsoft aún no ha publicado ningún comunicado de seguridad para este CVE. Adam Barnett, de Rapid7, señala que si dependes de los boletines de Microsoft para conocer tus exposiciones, podrías pasar por alto este cero-día. Además, Chrome corrigió 11 vulnerabilidades más el mismo día, y no está claro si Edge las ha incluido. Hasta que Microsoft aclare la situación, la única suposición segura es que estas vulnerabilidades permanecen sin parchear en Edge.

La Agencia de Ciberseguridad y Seguridad de Infraestructura de EE.UU. (CISA) ya ha añadido los dos cero-días de Microsoft y el de Adobe a su catálogo de vulnerabilidades explotadas conocidas, con plazos de remediación para agencias federales del 11 y 22 de septiembre. Para el resto de administradores, la recomendación es clara: priorizar los parches de Exchange, Windows Update y ALPC, y verificar manualmente la versión de Edge.