Windows lanza un récord de mil parches; hackers ya explotaron dos vulnerabilidades zero-day

Windows lanza un récord de mil parches; hackers ya explotaron dos vulnerabilidades zero-day

El Patch Tuesday de septiembre casi duplicó el récord establecido hace apenas dos meses.

image

El Patch Tuesday de septiembre se convirtió en la mayor publicación de actualizaciones de seguridad en la historia de Microsoft. La compañía cerró 966 vulnerabilidades, y dos de ellas ya habían sido aprovechadas por atacantes en ataques reales. Los récords anteriores duraron poco: en julio Microsoft corrigió 570 problemas, y en agosto otros 400.

Entre las vulnerabilidades de septiembre, 105 recibieron la calificación de críticas. Entre ellas hubo 81 problemas de ejecución remota de código, 20 fallos de elevación de privilegios, dos fugas de información y una evasión de mecanismos de seguridad. Si se consideran todos los niveles de gravedad, 438 vulnerabilidades permiten elevar privilegios, 258 están relacionadas con ejecución remota de código, 173 exponen datos, 56 provocan denegación de servicio, 19 eluden protecciones y 16 permiten suplantación de datos o identidad.

Destacaron dos vulnerabilidades zero-day que ya se habían utilizado para comprometer Windows. La primera, CVE-2026-81963, está en la pila de Windows Update. Un error al procesar enlaces antes del acceso a archivos permite a un atacante autorizado elevar localmente sus privilegios hasta SYSTEM. Microsoft todavía no revela quién explotó la vulnerabilidad ni en qué ataques.

La segunda zero-day, CVE-2026-85880, afecta al mecanismo Windows Advanced Local Procedure Call (ALPC), a través del cual los procesos interactúan dentro del sistema. Un desbordamiento de búfer en el montón permite al atacante que ya tiene acceso local también alcanzar los privilegios SYSTEM. La vulnerabilidad la detectaron especialistas de Volexity, así como Mark Kelly, David Galazin y Jeremy Hedges de Proofpoint. Los detalles de los ataques reales aún no se han publicado.

Ambos problemas son elevaciones locales de privilegios, por lo que por sí solos no permiten comprometer un equipo a través de internet. Sin embargo, tras una intrusión inicial este tipo de errores es especialmente valioso para los atacantes: una cuenta normal se convierte en acceso a nivel SYSTEM, tras lo cual el software malicioso obtiene prácticamente los máximos privilegios en Windows.

La magnitud de la publicación de septiembre se aprecia aún más si se cuentan las vulnerabilidades que Microsoft arregló a principios de mes por separado del Patch Tuesday. Esos problemas sumaron otras 204 en Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Edge, Microsoft Fabric, Power Automate y otros productos. Como resultado, en los primeros días de septiembre el número de vulnerabilidades cerradas superó las 1100.

El rápido aumento del número de correcciones lo relaciona Microsoft, entre otras cosas, con la automatización de la búsqueda de errores y la aplicación de IA. La compañía ya explicó en mayo que sus ingenieros y especialistas independientes encuentran cada vez más defectos gracias a nuevas herramientas de análisis. La tendencia se aprecia claramente en las últimas publicaciones: el Patch Tuesday de julio cerró 570 vulnerabilidades, y la publicación de agosto aportó correcciones para otras 400.

Las actualizaciones de septiembre se distribuyen a través de Windows Update y otros canales estándar de Microsoft. Para Windows 11 versiones 24H2 y 25H2 se publicó la actualización KB5124008. En septiembre incluso los dispositivos conectados al mecanismo de hotpatch deberán reiniciarse, ya que parte de los cambios afectan componentes que no se pueden actualizar sin reiniciar el sistema.

El listado completo de vulnerabilidades muestra hasta qué punto ha sido inusual el Patch Tuesday actual. Hace apenas dos meses, 570 problemas corregidos se consideraban el récord absoluto de Microsoft, y ahora la publicación de septiembre se acercó al millar solo en el marco de un único día de actualizaciones.