El Patch Tuesday de septiembre de Microsoft corrige 973 fallos y dos zero-days de Windows explotados activamente

Microsoft lanzó el martes su actualización de Patch Tuesday de septiembre de 2026, que corrige 973 vulnerabilidades de seguridad en su cartera de software — incluyendo dos zero-days de Windows que ya están siendo explotados activamente en ataques reales.
Dos zero-days bajo ataque activo
El primer zero-day, CVE-2026-85880, es un desbordamiento de búfer en el servicio Windows Advanced Local Procedure Call (ALPC). Su explotación otorga a un atacante local privilegios a nivel System — el acceso más alto posible en Windows. CISA lo añadió inmediatamente a su catálogo de vulnerabilidades explotadas (KEV).
El segundo, CVE-2026-81963, apunta al Windows Update Stack mediante una resolución de enlace incorrecta. Los atacantes con acceso previo pueden usarlo para escalar privilegios y consolidar el control del sistema.
La magnitud de la actualización
Septiembre 2026 es uno de los Patch Tuesday más voluminosos de la historia: 438 fallas de elevación de privilegios y 258 de ejecución remota de código. Tres vulnerabilidades recibieron clasificación Critical, abarcando Remote Desktop Client, Message Queuing y Print Spooler.
Qué hacer ahora
Los equipos de seguridad deben priorizar CVE-2026-85880 y CVE-2026-81963 de inmediato, ya que ambas están confirmadas como explotadas activamente y suelen combinarse con otras vulnerabilidades en ataques de múltiples etapas.
Publicado originalmente por CyberSecurityNews. Lee el artículo original para más detalles.
Ver fuente original