Microsoft Parchea 973 Vulnerabilidades y Dos ‘Zero-Days’ en Septiembre 2026

Microsoft parchea vulnerabilidades críticas en Azure y Microsoft Accounts

Microsoft ha publicado sus actualizaciones de seguridad correspondientes al Patch Tuesday del 8 de septiembre de 2026, abordando un total de 973 vulnerabilidades en su ecosistema. Esta actualización masiva abarca plataformas críticas como Windows, Microsoft Office, SQL Server, Exchange, SharePoint, Azure y diversas herramientas para desarrolladores. El aspecto más urgente de este ciclo es la mitigación de dos vulnerabilidades de día cero que ya se encuentran bajo explotación activa en ataques dirigidos.

Tipo de ImpactoCantidad de Fallos
Elevación de privilegios438
Ejecución remota de código (RCE)258
Divulgación de información173
Denegación de servicio (DoS)56
Omisión de la función de seguridad19
Suplantación de identidad / Manipulación29

Análisis Técnico y Vulnerabilidades Críticas

El riesgo principal recae en dos vulnerabilidades de día cero bajo explotación activa: el CVE-2026-85880, que afecta la Llamada a Procedimiento Local Avanzada (ALPC) de Windows, y el CVE-2026-81963, que compromete la pila de actualizaciones (Windows Update Stack). Ambas fallas permiten a un atacante, que ya posea un acceso inicial, elevar sus permisos de forma local para consolidar el control absoluto del sistema durante las fases de post-explotación.

La suite de Microsoft Office representa el segundo vector de riesgo más crítico debido a su exposición a tácticas de ingeniería social. Las vulnerabilidades CVE-2026-81959 y CVE-2026-81953 (en Excel), junto con el CVE-2026-81952 (en Word), facilitan la ejecución remota de código si la víctima abre un documento armado. A nivel estructural, el Servicio Biométrico de Windows encabeza los componentes individuales con 64 vulnerabilidades, mientras que la infraestructura empresarial enfrenta riesgos severos con 61 fallos documentados en SQL Server y 50 en el servidor DHCP de Windows. Finalmente, es imperativo priorizar el parcheo de componentes de identidad y virtualización como Entra ID (CVE-2026-83941) y el enclave de seguridad VBS (CVE-2026-83498).

Nota Operativa: La exportación del CVE-2026-83941 (Entra ID) indica que no requiere interacción del usuario ni del cliente para ser explotada, elevando su criticidad en entornos en la nube.


Plan de Mitigación Operativa
  • Implementación Controlada: Utilizar grupos piloto para aplicar las actualizaciones, ampliando gradualmente el alcance mediante herramientas de gestión como los anillos de actualización de Microsoft Intune.
  • Priorización Estratégica: Acelerar las pruebas y el despliegue en servidores que alojen SQL Server o servicios DHCP, dada la alta concentración de correcciones estructurales.
  • Auditoría Independiente de Aplicaciones: Evaluar y actualizar los productos de Office de manera separada, sin asumir que la aplicación de parches del sistema operativo resuelve las brechas de la suite de productividad.
  • Revisión de Entornos de Desarrollo: Atender vulnerabilidades en herramientas cloud verificando los requisitos de remediación individuales para componentes como la CLI de Microsoft Azure.

Related Post