Skip to content
EN VIVO

El parche de septiembre de Microsoft corrige dos fallos de Windows que ya estaban siendo atacados

Ambos días cero permiten al atacante hacerse con el control total como SYSTEM, y ambos se estaban explotando antes de que Microsoft tuviera una solución lista. Actualice ahora.

Redacción de Economía de Meridians

Published 9 de septiembre de 2026 · Updated 9 de septiembre de 2026 · 4 min read

El parche de septiembre de Microsoft corrige dos fallos de Windows que ya estaban siendo atacadosSoftware
Photo: Photo by cottonbro studio / Pexels (Pexels License — free to use, no attribution legally required (credited above as good practice).)

The short answer

  • El martes de parches de Microsoft del 8 de septiembre de 2026 corrigió dos vulnerabilidades de día cero que los atacantes ya estaban explotando antes de que existiera un parche.
  • CVE-2026-81963 es un fallo del Windows Update Stack que permite a un atacante local elevar sus privilegios a SYSTEM; CVE-2026-85880 es un fallo de Windows ALPC que permite al código alojado en un espacio aislado de privilegios bajos escapar de él.
  • La actualización cubre alrededor de 970 vulnerabilidades en total, algo más de 100 de ellas calificadas como críticas, aunque los medios difieren ligeramente en la cifra exacta.
  • Microsoft atribuyó en parte el elevado volumen de vulnerabilidades a un nuevo sistema interno de detección asistido por IA.

La actualización de seguridad de Microsoft de septiembre de 2026, publicada el 8 de septiembre, corrige dos vulnerabilidades que los atacantes ya estaban utilizando antes de que existiera un parche. Ambas permiten que un atacante que ya ha logrado entrar en un equipo Windows se haga con el control total. Si Windows Update no está configurado para instalar automáticamente, hágalo hoy de forma manual.

Los dos días cero

  • CVE-2026-81963: un fallo del Windows Update Stack causado por una resolución incorrecta de enlaces antes de acceder a un archivo. Permite a un atacante local elevar sus privilegios al nivel SYSTEM, el mayor nivel de acceso en un equipo Windows. Microsoft atribuye el hallazgo a su propio Threat Intelligence Center y al investigador Romain Deperne.
  • CVE-2026-85880: un desbordamiento de búfer en el montón dentro del mecanismo Advanced Local Procedure Call (ALPC) de Windows. Según el texto del aviso, un atacante que ya pueda ejecutar código dentro de un espacio aislado AppContainer de privilegios bajos puede aprovechar el fallo para escapar de él y obtener un acceso de mayor nivel. El hallazgo se atribuye a investigadores de Volexity y Proofpoint.

Una actualización con un número inusualmente alto de vulnerabilidades

Los dos medios que siguen el martes de parches en detalle contabilizan esta actualización de forma distinta: SecurityWeek cifra el total en 974 vulnerabilidades corregidas y BleepingComputer en 966 (más otras 204 que Microsoft ya había corregido a principios de septiembre, fuera de su ciclo mensual habitual). BleepingComputer considera críticos 105 de los fallos —81 permiten la ejecución remota de código, 20 la elevación de privilegios, dos la divulgación de información y uno la elusión de una función de seguridad— y señala 20 como «gusanables», es decir, que en principio podrían propagarse de un equipo a otro sin que nadie haga clic en nada. Microsoft explicó a BleepingComputer que la cifra inusualmente alta responde en parte a un nuevo sistema interno de detección de vulnerabilidades asistido por IA. Satnam Narang, de Tenable, ofreció a SecurityWeek una lectura más escéptica: la detección asistida por IA encuentra un pajar mayor de vulnerabilidades, no necesariamente más agujas relevantes para un atacante.

Qué hacer

Windows instala la actualización de septiembre automáticamente si las actualizaciones automáticas están activadas. Para comprobarlo manualmente: Configuración > Windows Update > Buscar actualizaciones. Dado que uno de los dos días cero permite escapar de un espacio aislado, los equipos de seguridad que utilicen herramientas basadas en AppContainer deberían tratar la actualización de este mes como urgente y no como rutina.

Sources

Every factual claim above is traceable to these documents. Check them — that is why they are here.

About this byline

Redacción de Economía de Meridians is an editorial desk at Meridians, not an individual. A desk byline means the article was produced and fact-checked to that desk's published standards. Read our editorial standards and corrections policy.

Patrocinado

Paid placement · not editorial

Related reading

The Meridians Brief

One considered email a week

What changed, what it costs you, and what to do about it — from the Meridians desks. No sponsored picks disguised as recommendations.

Sign-up opens with our launch issue. Nothing is sent or stored yet.