AIO APEX

Patch Tuesday de setembro da Microsoft corrige 973 falhas e dois zero-days do Windows ativamente explorados

CyberSecurityNews
Compartilhar:
Patch Tuesday de setembro da Microsoft corrige 973 falhas e dois zero-days do Windows ativamente explorados

A Microsoft lançou na terça-feira sua atualização do Patch Tuesday de setembro de 2026, corrigindo 973 vulnerabilidades de segurança em seu portfólio de software — incluindo dois zero-days do Windows que já estão sendo ativamente explorados em ataques reais.

Dois zero-days sob exploração ativa

O primeiro zero-day, CVE-2026-85880, é um estouro de buffer no serviço Windows Advanced Local Procedure Call (ALPC). Sua exploração concede a um atacante local privilégios de System — o maior nível de acesso no Windows. A CISA adicionou-o imediatamente ao seu catálogo KEV.

O segundo, CVE-2026-81963, tem como alvo o Windows Update Stack por meio de uma resolução de link incorreta. Atacantes com acesso prévio podem usá-lo para escalar privilégios e aprofundar o controle do sistema.

A escala da atualização

Setembro de 2026 é um dos Patch Tuesdays mais volumosos já registrados: 438 falhas de elevação de privilégio e 258 de execução remota de código. Três vulnerabilidades receberam classificação Critical, abrangendo Remote Desktop Client, Message Queuing e Print Spooler.

O que fazer agora

As equipes de segurança devem priorizar CVE-2026-85880 e CVE-2026-81963 imediatamente, pois ambas estão confirmadas como exploradas ativamente e zero-days de escalonamento de privilégios costumam ser combinados com outros exploits em ataques multiestágio.

Publicado originalmente por CyberSecurityNews. Leia o artigo original para mais detalhes.

Ver fonte original
Compartilhar: