
Microsoft publicó el 8 de septiembre de 2026 su actualización mensual de seguridad (Patch Tuesday), corrigiendo 974 vulnerabilidades en productos como Windows, Office, SQL Server, Exchange, SharePoint, Azure y herramientas de desarrollo. Dos de estas vulnerabilidades, clasificadas como zero-days, ya han sido explotadas activamente en ataques, permitiendo escalada de privilegios en componentes críticos del sistema operativo.
CVE y severidad
| ID | Componente afectado | Tipo | Severidad | Explotación confirmada |
|---|---|---|---|---|
| CVE-2026-85880 | Windows Advanced Local Procedure Call (ALPC) | Escalada de privilegios | Importante | Sí |
| CVE-2026-81963 | Windows Update Stack | Escalada de privilegios (link following) | Importante | Sí |
| CVE-2026-83939 | Windows Secure Kernel Mode | Escalada de privilegios | Crítica | No |
| CVE-2026-83498 | Virtualization-Based Security (VBS) Enclave | Escalada de privilegios | Crítica | No |
| CVE-2026-83501 | Virtualization-Based Security (VBS) | Divulgación de información | Crítica | No |
| CVE-2026-81959 | Microsoft Excel | Ejecución remota de código | Crítica | No |
| CVE-2026-81953 | Microsoft Excel | Ejecución remota de código | Crítica | No |
| CVE-2026-81952 | Microsoft Word | Ejecución remota de código | Crítica | No |
| CVE-2026-85877 | Windows Print Spooler | Ejecución remota de código | Importante | No |
| CVE-2026-83997 | Windows Message Queuing | Ejecución remota de código | Importante | No |
| CVE-2026-83998 | Remote Desktop Client | Ejecución remota de código | Importante | No |
| CVE-2026-84001 | Windows Key Distribution Center | Denegación de servicio | Importante | No |
| CVE-2026-83989 | Services for NFS ONCRPC XDR | Denegación de servicio | Importante | No |
| CVE-2026-83991 | Windows Cloud Files Mini Filter Driver | Manipulación de datos | Importante | No |
| CVE-2026-84003 | Microsoft Authentication Library (MSAL) para Node.js | Suplantación de identidad | Importante | No |
| CVE-2026-83948 | Microsoft Azure CLI | Ejecución remota de código | Importante | No |
Productos afectados
| Fabricante | Producto | Componente | Plataformas/SO |
|---|---|---|---|
| Microsoft | Windows | Advanced Local Procedure Call (ALPC), Secure Kernel Mode, Virtualization-Based Security (VBS), Update Stack, Print Spooler, Message Queuing, Remote Desktop Client, Key Distribution Center, Services for NFS, Cloud Files Mini Filter Driver, Biometric Service, Kernel, NTFS, Error Reporting, Resilient File System Deduplication Service | Windows 10, Windows 11, Windows Server |
| Microsoft | Office | Excel, Word | Windows, macOS |
| Microsoft | SQL Server | Motor de base de datos | Windows Server |
| Microsoft | Exchange Server | Servidor de correo | Windows Server |
| Microsoft | SharePoint Server | Plataforma de colaboración | Windows Server |
| Microsoft | Azure | Azure CLI, Entra ID | Multiplataforma |
| Microsoft | Herramientas de desarrollo | Microsoft Authentication Library (MSAL) para Node.js | Multiplataforma |
Solución
Aplicar las actualizaciones de seguridad correspondientes a través del Microsoft Update Catalog, incluyendo el último servicing stack update para garantizar la correcta instalación de los parches.
Recomendaciones
- Priorizar los parches para las vulnerabilidades CVE-2026-85880 y CVE-2026-81963, además de las correcciones críticas de Windows y Office.
- Probar los parches en entornos no productivos antes del despliegue y validar su instalación en todos los sistemas, incluidos los dispositivos fuera de línea.
- Gestionar el despliegue de forma escalonada mediante herramientas como Microsoft Intune, incluyendo la programación de reinicios.
Referencias
- Microsoft Patch Tuesday Update September 2026 – 974 Vulnerabilities Fixed, Including 2 Zero-Days (Cyber Security News)
- CVE-2026-85880 (NVD)
- CVE-2026-85880 (MITRE)
- CVE-2026-81963 (NVD)
- CVE-2026-81963 (MITRE)
- Microsoft Security Update Guide
- Microsoft September 2026 Patch Tuesday fixes 974 flaws, 2 zero-days (BleepingComputer)
