Microsoft publica el mayor Patch Tuesday del año con dos zero-day ya explotados
La actualización de septiembre cubre más de 960 vulnerabilidades y llega a Windows, Office, SQL Server, Exchange, SharePoint y Azure.
Microsoft liberó su actualización mensual de seguridad con la mayor cantidad de correcciones del año. El recuento exacto varía según cómo se contabilicen las CVE de terceros: BleepingComputer reporta 966 fallos y SecurityWeek 974. En cualquiera de los dos casos supera con holgura el récord anterior de julio.
Dos de las vulnerabilidades ya estaban siendo explotadas en ataques reales antes del parche. CVE-2026-85880 es un desbordamiento de memoria en el mecanismo de llamada a procedimiento local avanzado de Windows (ALPC) que permite a un atacante local elevar privilegios hasta SYSTEM; según SecurityWeek, permite escapar de un AppContainer de bajo privilegio sin interacción del usuario. La segunda, CVE-2026-81963, es también una elevación de privilegios y afecta a la pila de Windows Update.
Por qué importa
Las dos fallas explotadas son de elevación de privilegios, no de ejecución remota: sirven para profundizar un acceso que el atacante ya tiene. Eso las hace especialmente relevantes para equipos que asumen que un compromiso inicial de bajo privilegio es un problema menor.
BleepingComputer / SecurityWeek · bleepingcomputer.com
Detalle de las zero-day en SecurityWeek.
Leer fuente originalEl texto de esta página es un resumen propio elaborado por PixaWeb Tech. No reproduce el artículo original: para leerlo completo, sigue el enlace a la fuente.