Microsoft acaba de lanzar el Patch Tuesday mas grande de la historia. No un poco. Mucho mas.
La actualizacion de seguridad de septiembre 2026 parchea 973 vulnerabilidades en todo el ecosistema Microsoft, mas del doble del conteo de agosto y superando el record anterior de julio de 570. Si pensaste que el flujo de vulnerabilidades se estaba desacelerando, piensa de nuevo. El motor de descubrimiento impulsado por IA que comenzo a transformar el ritmo de publicaciones de Microsoft a principios de este ano se esta acelerando, y las cifras son asombrosas.
Los Numeros que Importan
Veamos lo que llego el 8 de septiembre:
- 973 CVEs totales (966 segun BleepingComputer, 974 segun Microsoft, 972 segun ZDI)
- 113 clasificados Criticos, incluyendo 82 fallos RCE y 27 de escalada de privilegios
- 37 CVEs con CVSS 9.8 o superior
- 20 vulnerabilidades propagables que podrian extenderse entre redes sin interaccion del usuario
- 58 marcados Explotacion Mas Probable por Microsoft
- 2 zero-days ya explotados en la naturaleza
Y eso no cuenta las 204 correcciones adicionales lanzadas a principios de mes para Azure AI Language, Cosmos DB, Copilot Studio, Entra ID y otros servicios en la nube.
Donde Viven los Bugs
- Windows: 723 CVEs
- Office: 111 CVEs
- SQL Server: 62 CVEs
- Herramientas de Desarrollo: 22 CVEs
- SharePoint Server: 16 CVEs
- Azure: 12 CVEs
- Skype for Business: 10 CVEs
- Exchange Server: 9 CVEs
Por categoria: 438 escalada de privilegios, 258 ejecucion remota de codigo, 173 divulgacion de informacion, 56 denegacion de servicio, 19 evasion de seguridad, 16 suplantacion y 13 manipulacion.
Los Dos Zero-Days: ALPC y el Update Stack
Ambos zero-days son fallos de escalada de privilegios que permiten escalar de usuario estandar a SYSTEM. Ambos estan en el catalogo KEV de CISA con fecha limite de remediacion del 22 de septiembre.
CVE-2026-85880 -- Escalada de Privilegios en Windows ALPC
Desbordamiento de buffer en heap en Advanced Local Procedure Call, atribuido a Volexity y a Mark Kelly, David Galazin y Jeremy Hedges de Proofpoint. Estas tiendas de inteligencia de amenazas encuentran bugs en intrusiones reales, no en laboratorios. Microsoft no ha divulgado como se explotaba, pero los creditos indican campanas activas. Solo el segundo zero-day en ALPC desde CVE-2023-21674 en enero 2023.
CVE-2026-81963 -- Escalada de Privilegios en Windows Update Stack
Vulnerabilidad de seguimiento de enlaces en el propio Windows Update Stack, atribuida a Romain Deperne y al Centro de Inteligencia de Amenazas de Microsoft (MSTIC). El mecanismo de actualizacion que deberia hacer tu sistema mas seguro tiene un bug de escalada. Siete bugs de privilegios en Windows Update Stack parcheados desde 2022, pero este es el primero explotado en la naturaleza.
Ambos requieren interaccion del usuario pero se activan a traves de documentos, PDFs y otros archivos adjuntos. En la practica, esperalos encadenados detras de un bug RCE como segunda etapa de una caida de malware.
El Factor IA: Pipeline de Descubrimiento, No Curva de Estabilizacion
Microsoft implemento un pipeline agentic de IA multi-modelo propietario para descubrimiento de vulnerabilidades a principios de ano. En julio, Dustin Childs de ZDI sugirio que era hora de reajustar lo que consideramos una verdadera catastrofe de bugs. Agosto bajo a 400. La narrativa era que la curva se estaba estabilizando.
Septiembre oblito esa narrativa.
"En lo profundo de lo nuevo normal", escribio Childs. "Con casi 1,000 CVEs saliendo de Microsoft... hay una frase de mis dias militares: abrazen la miseria." Agrego que "el descubrimiento de vulnerabilidades asistido por IA no muestra senales de frenar."
La implicacion es clara: la IA no solo encuentra mas bugs. Los encuentra mas rapido, y la tasa se esta acelerando.
WMIC Se Fue, y el Ecosistema Amplio Tiembla
WMIC (Windows Management Instrumentation Command-line) ha sido oficialmente descontinuado en este ciclo. La herramienta que fue basica de administradores y atacantes durante decadas esta siendo eliminada.
Adobe Commerce (CVE-2026-75650) recibio un flaw de inyeccion de plantillas CVSS 10.0 que Sansec detecto siendo explotado desde el 4 de septiembre y lo llamo StyleSmuggler. Los atacantes plantearon un backdoor en Rust y web shells PHP. Adobe envio un boletin de emergencia el 7 de septiembre, y CISA dio a las agencias federales un plazo de tres dias.
Fortinet披露了CVE-2026-26084, una vulnerabilidad de alta severidad en FortiSandbox que permite a atacantes no autenticados extraer datos sensibles. Y Dell parcheo tres vulnerabilidades criticas en Secure Connect Gateway 5.0 que podrian otorgar acceso root.
Que Deberias Hacer Ahora
Prioridad 1: Parchea los zero-days. CVE-2026-85880 (ALPC) y CVE-2026-81963 (Windows Update Stack) son ambos fallos de escalada de privilegios explotados activamente.
Prioridad 2: Clasifica los RCE Criticos. Con 82 bugs de ejecucion remota de codigo en severidad Critica, tus entornos Exchange, SharePoint y SQL Server necesitan atencion inmediata.
Prioridad 3: Audita tu pipeline de descubrimiento con IA. Si tu equipo de seguridad usa herramientas de IA para escaneo de vulnerabilidades, ponlas a prueba con este volumen.
Prioridad 4: Elimina tus dependencias de WMIC. Esta descontinuacion ha sido senalizada, pero si septiembre es el clavo final, tus scripts necesitan migrar a equivalentes PowerShell.
Prioridad 5: Revisa Adobe Commerce y Fortinet. Ambos tienen fallos explotados activamente.
El Punto Clave
Septiembre 2026 no es solo otro Patch Tuesday. Es una senal de que el panorama de vulnerabilidades ha cambiado permanentemente. Cuando el descubrimiento asistido por IA esta generando casi 1,000 parches por mes de un solo proveedor, el modelo antiguo de ciclos de parches trimestrales y revisiones anuales de vulnerabilidades esta muerto.
La nueva realidad es parcheo continuo, clasificacion automatizada y operaciones de seguridad IA-vs-IA. Los atacantes no estan esperando. Tu tampoco deberias.