Patch Tuesday de setembro da Microsoft corrige 973 falhas e dois zero-days do Windows ativamente explorados

A Microsoft lançou na terça-feira sua atualização do Patch Tuesday de setembro de 2026, corrigindo 973 vulnerabilidades de segurança em seu portfólio de software — incluindo dois zero-days do Windows que já estão sendo ativamente explorados em ataques reais.
Dois zero-days sob exploração ativa
O primeiro zero-day, CVE-2026-85880, é um estouro de buffer no serviço Windows Advanced Local Procedure Call (ALPC). Sua exploração concede a um atacante local privilégios de System — o maior nível de acesso no Windows. A CISA adicionou-o imediatamente ao seu catálogo KEV.
O segundo, CVE-2026-81963, tem como alvo o Windows Update Stack por meio de uma resolução de link incorreta. Atacantes com acesso prévio podem usá-lo para escalar privilégios e aprofundar o controle do sistema.
A escala da atualização
Setembro de 2026 é um dos Patch Tuesdays mais volumosos já registrados: 438 falhas de elevação de privilégio e 258 de execução remota de código. Três vulnerabilidades receberam classificação Critical, abrangendo Remote Desktop Client, Message Queuing e Print Spooler.
O que fazer agora
As equipes de segurança devem priorizar CVE-2026-85880 e CVE-2026-81963 imediatamente, pois ambas estão confirmadas como exploradas ativamente e zero-days de escalonamento de privilégios costumam ser combinados com outros exploits em ataques multiestágio.
Publicado originalmente por CyberSecurityNews. Leia o artigo original para mais detalhes.
Ver fonte original