Seguridad

Patch Tuesday de septiembre 2026: 966 vulnerabilidades y dos zero-days activos en Windows

Microsoft ha publicado el boletín de seguridad más grande de su historia: 966 fallos corregidos, 105 críticos, y dos zero-days que ya se están explotando activamente.

Publicado el 20 septiembre 2026 · Equipo mitza.es

Microsoft publicó el pasado 8 de septiembre de 2026 su boletín mensual de seguridad, y esta vez ha batido un récord poco envidiable: 966 vulnerabilidades corregidas en total, 105 de ellas marcadas como críticas, convirtiéndolo en el mayor boletín de actualizaciones de la historia de la compañía. Entre toda esa cantidad de correcciones hay dos que merecen prioridad absoluta: dos zero-days que ya se están explotando activamente.

Los dos zero-days que hay que parchear ya

El primero es CVE-2026-81963, una vulnerabilidad de elevación de privilegios en el Windows Update Stack (el propio sistema de actualizaciones de Windows), con puntuación CVSS de 7,8. El fallo permite a un atacante que ya tiene acceso local aprovechar una resolución incorrecta de enlaces antes de acceder a un archivo para escalar a privilegios de SYSTEM. Es el primer zero-day de este componente concreto desde 2022.

El segundo es CVE-2026-85880, en Windows Advanced Local Procedure Call (ALPC), también con CVSS 7,8. Se trata de un desbordamiento de buffer basado en heap que, de nuevo, permite escalar a privilegios de SYSTEM. Es solo el segundo zero-day de ALPC desde principios de 2023, es decir, el primero en más de tres años. Ambos fallos ya están confirmados como explotados activamente en el mundo real.

Otra vulnerabilidad crítica que conviene vigilar

Aunque no está en la lista de zero-days activos, CVE-2026-69730 merece mención aparte: es un fallo de ejecución remota de código en Windows DNS Server, con puntuación CVSS de 9,8 sobre 10, el máximo de la escala. Un atacante sin autenticar podría enviar un paquete manipulado para explotar un fallo de tipo use-after-free y ejecutar código de forma remota. Microsoft y varias firmas de seguridad la marcan como "explotación más probable", así que aunque hoy no conste como explotada, es de las que no conviene dejar para después.

Por qué la explotación activa manda sobre la puntuación técnica

Este boletín es un buen ejemplo de algo que ya explicamos con el Patch Tuesday de agosto: los dos zero-days de este mes tienen una puntuación CVSS de 7,8, más baja que la del fallo de DNS Server (9,8), pero al estar siendo explotados activamente en este momento son los que representan el riesgo real e inmediato. Un fallo con puntuación máxima pero sin explotación confirmada todavía es, en la práctica, menos urgente que uno más modesto que ya se está usando contra sistemas reales.

Qué hacer si gestionas equipos Windows en tu negocio

Actualizar cuanto antes, priorizando los dos zero-days activos. Con un boletín de este tamaño, es buen momento para comprobar de una vez cuáles de tus equipos tienen las actualizaciones al día y cuáles no, en lugar de esperar a que un incidente lo ponga en evidencia. Da igual si tu negocio usa Windows, macOS o ambos: el mantenimiento al día sigue siendo la defensa más efectiva y más barata que existe, como ya vimos también con el zero-day de Chrome de este mes. Nuestro servicio de mantenimiento informático incluye esta revisión, y si quieres un diagnóstico más completo de tu exposición general, puedes pedir una auditoría a medida.

¿Tienes claro qué equipos de tu empresa están actualizados?

Revisamos y ponemos al día tus equipos Windows antes de que una vulnerabilidad como esta se convierta en un problema real.

Sin spam. Sin llamadas comerciales. Solo tu respuesta personalizada.