Seguridad y Riesgo5 minRedacción

Patch Tuesday de Microsoft: 974 CVEs en septiembre

Mesa de CISO em centro de operações de segurança bancária europeu à noite, com três monitores exibindo lista de avisos CVE do Windows e agenda impressa marcada em vermelho.

Microsoft corrigió 974 vulnerabilidades en septiembre, 5,6x la media mensual previa a 2026. Dos zero-days en Windows ya estaban en el catálogo KEV de CISA antes del parche.

El mayor Patch Tuesday de la historia


Microsoft lanzó 974 correcciones de seguridad el martes 9 de septiembre, el mayor número divulgado en un solo ciclo mensual. Este volumen equivale a 5,6 veces la media histórica de aproximadamente 175 CVEs por mes antes de 2026 y supera el récord anterior de 570 fallos, establecido en julio de este año. Windows concentra 723 avisos, seguido de Office (111), SQL Server (62), herramientas de desarrollo (22), SharePoint (16), Azure (12), Skype for Business (10) y Exchange Server (9).


Dos de los avisos ya estaban siendo explotados antes del parche. CVE-2026-85880 es un desbordamiento de buffer en Advanced Local Procedure Call (ALPC) de Windows, CVSS 7,8, que permite a un atacante local escapar del sandbox AppContainer y escalar privilegios a SYSTEM. Según Tenable, es el primer ALPC en Patch Tuesday en más de tres años, desde abril de 2023, y el segundo explotado como zero-day desde enero de ese mismo año. CVE-2026-81963 es una vulnerabilidad de resolución de enlace en Windows Update Stack, también CVSS 7,8, con el mismo salto a SYSTEM desde un foothold local. Afecta a Windows 11 versiones 23H2, 24H2, 25H2 y 26H1, además de Windows Server 2025 y Server Core. CISA añadió CVE-2026-81963 al catálogo de Known Exploited Vulnerabilities el 8 de septiembre, con plazo de corrección para agencias federales el 22 de septiembre. Es la primera vulnerabilidad de elevación de privilegios en Windows Update Stack explotada como zero-day desde 2022.


El salto tiene nombre y es agéntico


En julio, Microsoft informó a sus clientes que la cantidad de parches iba a aumentar debido al uso interno de herramientas de IA agéntica para descubrir zero-days. El ciclo de septiembre es la primera lectura completa de esta cadena de producción. La Zero Day Initiative destaca además 20 errores clasificados como wormable en este lote, una categoría que se propaga sin interacción del usuario y es particularmente peligrosa en redes corporativas heterogéneas.


El efecto práctico recae en el equipo de seguridad de la empresa. Un volumen triplicado de trabajo de evaluación en un ciclo en el que la ventana de explotación sigue siendo la misma. Un CISO de un banco mediano europeo que opera una docena de imágenes de Windows Server, herramientas de Office 365 distribuidas en cinco geografías y un SharePoint heredado debe priorizar 974 avisos en días, no semanas. Las herramientas automatizadas de parcheo manejan el volumen, pero las excepciones, las pruebas de compatibilidad y las ventanas de mantenimiento siguen siendo manuales.


El rebote internacional


El ciclo de septiembre impacta la infraestructura de TI en tres frentes distintos. En EE. UU., el plazo del 22 de septiembre de CISA aplica solo para el gobierno federal, pero establece el mínimo de tiempo que los proveedores de servicios administrados utilizan para priorizar a sus clientes financieros regulados. En Europa, la directiva NIS2 aumenta la presión sobre los operadores de infraestructura crítica que ejecutan Windows, con estados miembros ya exigiendo planes de respuesta en ventanas comparables. En India, donde se encuentran los Global Capability Centers responsables de la gestión de parches de la mitad de las compañías Fortune 500, este volumen pondrá a prueba los límites de horas contratadas y turnos de guardia.


Las empresas brasileñas que operan SAP en Windows Server, con bases de datos SQL Server y SharePoint como backend operativo, entran en el mismo ciclo. La diferencia es que el equipo de seguridad promedio en el país opera con menor personal por endpoint que sus pares en Frankfurt o Boston, lo que amplía el intervalo entre la divulgación y la aplicación real del parche, que hoy ya ronda los 45 días según levantamientos sectoriales.


La señal para el comprador de software


El uso de IA agéntica por parte de Microsoft para la búsqueda de bugs es un caso raro en el que la narrativa y los números coinciden. No todas las plataformas divulgarán el multiplicador que obtienen de este enfoque, pero quienes desarrollan SDLC con IA agéntica deben hacer las cuentas: si el descubridor puede encontrar cinco veces más vulnerabilidades, el remedio del lado opuesto deberá ganar una productividad equivalente, o la distancia entre descubierto y corregido solo crecerá. Para el comprador de software corporativo, la métrica a seguir en los próximos dos trimestres es el tiempo promedio entre la publicación del CVE y la llegada de la corrección a los entornos gestionados por los MSPs. Nadie en la junta consultará sobre 974 parches. Preguntarán cuántos de esos avisos aún estaban abiertos cuando llegó el próximo incidente.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo