Microsoft lanzó este martes su actualización de seguridad de septiembre de 2026, la mayor en su historia, con parches para cerca de 970 vulnerabilidades. Existe una leve variación en la cifra exacta según los medios especializados consultados, que oscila entre 966 (Bleeping Computer) y 974 fallas corregidas (SecurityWeek), diferencia que responde a distintos criterios de conteo entre las coberturas consultadas.

La actualización corrige dos vulnerabilidades de día cero que fueron explotadas activamente en ataques reales. Ambas permiten a un atacante local obtener privilegios de SYSTEM y afectan componentes centrales de Windows.

La primera, identificada como CVE-2026-85880, es una falla de desbordamiento de búfer en el mecanismo Advanced Local Procedure Call (ALPC) de Windows. Microsoft explicó que un atacante que ya ejecute código con bajos privilegios en un AppContainer podría “escapar del sandbox y elevar privilegios en el sistema afectado” sin necesitar interacción adicional del usuario.

La segunda falla, CVE-2026-81963, afecta al Windows Update Stack, el componente usado para instalar actualizaciones del sistema. Microsoft advirtió que una “resolución incorrecta de enlaces antes del acceso a archivos” permite a un atacante autorizado elevar privilegios de forma local.

Del total de vulnerabilidades corregidas, 105 fueron catalogadas como “críticas”, de las cuales 81 corresponden a ejecución remota de código, según un desglose de BleepingComputer. Además, se repararon 258 fallas de ejecución remota de código, 438 de elevación de privilegios y 173 de divulgación de información, entre otras categorías.

Por productos, Microsoft parchó 723 fallas en Windows y 222 en la suite de Office, incluyendo 111 solo en Office 2016. También se corrigieron problemas en SQL Server (62), herramientas para desarrolladores (22) y SharePoint Server (16), según el reporte de SecurityWeek.

El aumento sostenido en el volumen de parches se relaciona con el uso por parte de Microsoft de un sistema de descubrimiento de vulnerabilidades basado en inteligencia artificial. Este mes se suma a un patrón creciente, luego de los 570 fallos corregidos en julio y los 400 de agosto de 2026.