Actualización de Microsoft de septiembre 2026

Microsoft ha lanzado su actualización de septiembre de 2026, abordando un total de 964 CVEs. Este es el mayor número de vulnerabilidades resueltas en la historia de las actualizaciones de Patch Tuesday. De estas, 104 están clasificadas como Críticas y 860 como Importantes. La compañía también ha listado 974 CVEs en su anuncio completo, aunque 10 de ellos afectan a servicios en la nube o son correcciones aplicadas internamente, dejando 964 vulnerabilidades que requieren atención por parte de los usuarios.

Entre las correcciones más destacadas se encuentran dos zero-days que están siendo activamente explotados. Ambas vulnerabilidades implican la elevación de privilegios en sistemas Windows, permitiendo que un atacante con acceso a un dispositivo obtenga privilegios de SYSTEM. Aunque no permiten acceso remoto por sí solas, el control de nivel SYSTEM es crucial para los operadores de malware tras haber conseguido un acceso inicial mediante métodos como phishing o credenciales robadas.

Cómo aplicar las correcciones

Para mantener la seguridad en los dispositivos Windows, es esencial aplicar las actualizaciones. A continuación, se detalla cómo hacerlo: 1. Hacer clic en el botón de Inicio y abrir Configuración. 2. Seleccionar Windows Update (generalmente en la parte inferior del menú de la izquierda). 3. Hacer clic en Buscar actualizaciones. Windows buscará las actualizaciones de seguridad más recientes. 4. Si está habilitada la opción de recibir actualizaciones tan pronto como estén disponibles, se podrá reiniciar el dispositivo inmediatamente para completar la actualización. 5. Si no, continuar con los siguientes pasos.

Una vez que las actualizaciones estén disponibles, comenzarán a descargarse automáticamente. Cuando estén listas, se deberá hacer clic en Instalar o Reiniciar ahora si se solicita. Es posible que el ordenador necesite reiniciarse para finalizar el proceso. Después del reinicio, es recomendable volver a Windows Update y verificar nuevamente. Si indica que está actualizado, todo está en orden.

Detalles técnicos

Este lote de actualizaciones también incluye correcciones para vulnerabilidades de ejecución remota de código de alta gravedad en Windows DNS Server y Remote Desktop Services, así como soluciones para Exchange Server, SharePoint, SQL Server, Office y componentes clave de Windows.

Zero-days destacados

Las vulnerabilidades clasificadas como zero-days son aquellas que se han divulgado públicamente o están siendo explotadas antes de que se disponga de una corrección oficial.

- CVE-2026-81963: Se trata de una vulnerabilidad de elevación de privilegios en el Windows Update Stack con una puntuación CVSS de 7.8 sobre 10. Esta falla permite que un atacante autorizado eleve privilegios localmente al aprovechar una resolución incorrecta de enlaces antes del acceso a archivos. Esto significa que Windows puede ser inducido a abrir o modificar el archivo incorrecto al seguir un puntero sin verificar adecuadamente su destino.

- CVE-2026-85880: También con un CVSS de 7.8, esta vulnerabilidad se relaciona con un desbordamiento de búfer basado en heap en Windows ALPC, permitiendo a un atacante autorizado elevar privilegios localmente. Un atacante que ejecute código en un AppContainer de bajo privilegio podría utilizar esta vulnerabilidad para escapar de la sandbox y aumentar sus privilegios en el sistema afectado. No se requiere interacción adicional del usuario.

Aunque estos errores no son los tipos que un usuario típico activa solo al abrir un documento malicioso o visitar un sitio web, la elevación de privilegios local es una parte crítica de muchas cadenas de ataque. Tras la ejecución de malware con derechos limitados, un exploit de nivel SYSTEM puede ayudar a un intruso a desactivar defensas, acceder a datos protegidos, establecer persistencia o moverse dentro de una red.

La ciberseguridad es crucial para prevenir que las amenazas se propaguen. Mantener los sistemas actualizados es una de las mejores medidas de defensa contra los ataques.

Fuente

Ver noticia original