- Microsoft corrige 966 vulnerabilidades en septiembre, la mayor cifra de su historia.
- Se incluyen dos zero-days explotados activamente: CVE-2026-81963 y CVE-2026-85880.
- La mayoría son fallos de elevación de privilegios y ejecución remota de código.
- Se recomienda instalar las actualizaciones KB5124008 y KB5122880 cuanto antes.

Microsoft ha publicado su Patch Tuesday de septiembre de 2026 con un volumen sin precedentes: 966 vulnerabilidades corregidas, una cifra que supera con creces todos los registros anteriores. Entre los fallos solventados hay dos vulnerabilidades de día cero que ya estaban siendo explotadas activamente, por lo que los expertos recomiendan actualizar los equipos de inmediato.
El paquete de parches incluye correcciones para Windows, Office, SQL Server, Hyper-V, DNS, DHCP y otros componentes críticos. Además, se ha detectado que la inteligencia artificial está acelerando el descubrimiento de fallos, lo que explica el incremento exponencial en el número de CVEs.

Dos vulnerabilidades de día cero explotadas activamente
Las dos vulnerabilidades más urgentes son CVE-2026-81963 en la pila de Windows Update, y CVE-2026-85880 en el mecanismo ALPC de Windows. Ambas permiten elevar privilegios hasta nivel SYSTEM, lo que otorga al atacante control total sobre el sistema. El primer fallo se describe como una resolución incorrecta de enlaces, mientras que el segundo es un desbordamiento de búfer en Windows ALPC.
Según Microsoft, un atacante que ya haya logrado ejecutar código en un entorno restringido puede escapar de la sandbox y obtener privilegios elevados sin interacción del usuario. Estos fallos ya estaban siendo explotados antes de que existiera el parche oficial, por lo que la prioridad es instalarlos lo antes posible.
Reparto de las 966 vulnerabilidades
El desglose por categorías muestra que la mayoría de los fallos son de elevación de privilegios (438), seguidos de ejecución remota de código (258), divulgación de información (173), denegación de servicio (56), omisión de funciones de seguridad (19) y suplantación de identidad (16). De los 105 fallos críticos, 81 permiten ejecución remota de código, 20 son de elevación de privilegios y 2 de divulgación de información.
Un dato llamativo es que solo el servicio biométrico de Windows concentró 64 vulnerabilidades, la mayoría del mismo tipo de desbordamiento de memoria. Los servidores DHCP sumaron 36 fallos, muchos sin necesidad de autenticación, y SQL Server 62, aunque la mayoría requieren credenciales previas.

Cómo instalar las actualizaciones
Para los usuarios domésticos, la forma más sencilla es acudir a Configuración > Windows Update y buscar actualizaciones. Las compilaciones KB5124008 y KB5122880 para Windows 11 24H2/25H2 y 23H2 ya están disponibles. Los equipos con Windows 10 deben instalar la KB5122878. Es fundamental reiniciar el sistema cuando Windows lo solicite.
Las empresas deben planificar el despliegue por anillos: primero un grupo piloto, luego sistemas críticos y administradores, y finalmente el resto. Herramientas como Intune, WSUS o Defender Vulnerability Management pueden ayudar a priorizar y automatizar el proceso. La ventana de riesgo empieza el mismo día del parche, así que cada hora cuenta.
El papel de la inteligencia artificial
Microsoft ha señalado que el incremento en el número de vulnerabilidades se debe en parte al uso de sistemas de detección basados en IA, que permiten escanear el código con mayor profundidad. Esta tendencia se observa también en otros fabricantes como Adobe o Google. Sin embargo, los expertos advierten que más descubrimiento no implica más explotación, sino que los defensores están acelerando la detección.
La compañía recomienda mantener una buena higiene de identidad, reducir la superficie de exposición y priorizar los parches según el riesgo real de cada sistema. No se trata de parchear todo al mismo tiempo, sino de centrarse en los puntos más vulnerables.
En definitiva, este Patch Tuesday marca un hito en la historia de Microsoft. Las 966 correcciones demuestran un esfuerzo masivo por cerrar brechas, pero también obligan a los usuarios y administradores a estar más alerta que nunca. Los dos zero-days son la amenaza más inmediata, pero la magnitud del boletín sugiere que la seguridad de Windows está entrando en una nueva era donde la IA juega un papel clave. Mantener los sistemas actualizados no es una opción, sino una necesidad imperiosa.
