El Patch Tuesday de septiembre de 2026 es un lanzamiento de Microsoft de escala récord, pero tu primer paso es simple: aplicar parches a los dos zero-days explotados, CVE-2026-81963 y CVE-2026-85880. Después, pasa a los servidores expuestos a internet y a los fallos de ejecución remota de código potencialmente propagables, especialmente Exchange Server y Remote Desktop Services. No persigas primero el CVE con el número más alto. Persigue el riesgo alcanzable.
Patch Tuesday de septiembre de 2026: por qué el «récord» es confuso
El Patch Tuesday de Microsoft de septiembre de 2026 llegó el 8 de septiembre de 2026, y los proveedores de seguridad no tardaron en calificarlo como la mayor publicación de Patch Tuesday jamás registrada. El recuento exacto depende de quién cuente y de qué incluya. Los informes citaron 966, 972, 974 o incluso hasta 997 vulnerabilidades cuando Chromium, CVE externos o no pertenecientes a Microsoft se incorporan al total.
Eso suena a una discusión contable. No lo es. Si tu panel muestra «974 CVE» y tu equipo intenta tratar todos por igual, ya has perdido la semana.
CrowdStrike informó de 972 CVE de Microsoft, incluidas 113 vulnerabilidades críticas, mientras que la Zero Day Initiative contó 114 elementos críticos cuando se incluyeron problemas externos o documentados por Chromium. SecurityWeek informó de que Microsoft corrigió 723 fallos de Windows, 222 errores del paquete Office, 62 errores de SQL, 22 errores de Developer Tools, 16 errores de SharePoint Server, 12 errores de Azure, 10 errores de Skype for Business y 9 errores de Exchange Server en la publicación de septiembre de 2026.
La pregunta útil es más concreta: ¿qué fallos ya están siendo explotados, son alcanzables desde el exterior, no requieren autenticación o es probable que se conviertan en objetivos de explotación masiva? La publicación de septiembre es enorme, pero solo se confirmó o informó de la explotación de dos zero-days de Microsoft el día del lanzamiento. Ese es el punto de apoyo para el triaje.
Corrige primero estos dos zero-days explotados
El primer nivel para el Patch Tuesday de septiembre de 2026 no es negociable: CVE-2026-81963 y CVE-2026-85880. CISA añadió ambos a su catálogo de Known Exploited Vulnerabilities y fijó como fecha límite de corrección el 22 de septiembre de 2026 para las agencias civiles federales de EE. UU. Aunque no seas una agencia federal, figurar en KEV es una señal útil porque apunta a explotación observada, no a gravedad teórica.
CVE-2026-81963 es una vulnerabilidad de elevación de privilegios en Windows Update Stack con una puntuación CVSS 3.1 de 7.8. El vector de ataque es local, requiere privilegios bajos y no necesita interacción del usuario. En términos sencillos, no suele ser el primer punto de entrada; es el tipo de fallo que un atacante quiere después de haber accedido a una máquina.
CVE-2026-85880 afecta a Windows Advanced Local Procedure Call, o ALPC, y también tiene una calificación CVSS de 7.8. Se ha descrito como un desbordamiento de búfer basado en heap que puede permitir la elevación local de privilegios. De nuevo, local no significa bajo riesgo. Una carga útil de phishing, una cuenta de VPN robada, un instalador malicioso o la explotación de un servicio expuesto pueden dar a un atacante la posición inicial que necesita.
Aquí está el escollo que muchos resúmenes de parches omiten: los fallos de elevación de privilegios se vuelven más peligrosos cuando tu parque de endpoints tiene una contención débil. Si los usuarios estándar pueden escribir en ubicaciones de riesgo, ejecutar herramientas sin firmar o acceder a herramientas de administración desde estaciones de trabajo comprometidas, un fallo «local» puede convertirse en el puente entre un portátil infectado y problemas en el dominio. Si necesitas un modelo más amplio para reducir ese radio de impacto, la guía de este sitio sobre verificación Zero Trust es un complemento útil para la priorización de parches.
Tabla de prioridades: qué parchear antes del fin de semana
Los equipos de seguridad necesitan un orden de actuación. No un volcado de 900 líneas de CVE. La tabla siguiente utiliza los hechos de septiembre de 2026 que más importan: estado de explotación, accesibilidad, exposición operativa probable y las consecuencias del retraso.
| Prioridad | Zona | Ejemplos de 2026 | Por qué va aquí |
|---|---|---|---|
| 1 | Zero-days de Microsoft explotados | CVE-2026-81963, CVE-2026-85880 | Ya explotados; fecha límite de CISA KEV fijada para 2026-09-22 |
| 2 | RCE en servidor expuesto a Internet | Exchange Server CVE-2026-55007; RDS CVE-2026-69525 | La explotación remota puede afectar a la infraestructura expuesta antes de que se toquen los endpoints |
| 3 | Servicios potencialmente propagables como un gusano | DNS, DHCP, MSMQ, NFS, SSTP VPN, Netlogon, Kerberos, RRAS | ZDI contabilizó 20 fallos como potencialmente propagables como un gusano debido a una RCE remota, no autenticada y sin interacción del usuario |
| 4 | Sistemas de colaboración accesibles desde el exterior | SharePoint Server, Exchange, Skype for Business donde sigan desplegados | Puntos de entrada de alto valor con amplio acceso a identidades y documentos |
| 5 | Exposición de estaciones de trabajo y aplicaciones | Office, Outlook, Word, Excel, PowerPoint, Edge-Chromium, Acrobat/Reader | Los flujos de trabajo de los usuarios, los paneles de vista previa, los navegadores y la gestión de documentos crean rutas de ejecución habituales |
Un cálculo concreto ayuda. Supongamos que gestionas 2.000 endpoints Windows, 35 servidores Windows, dos servidores Exchange expuestos a Internet, una puerta de enlace de Remote Desktop Services y 250 estaciones de trabajo de finanzas y del área legal con uso intensivo de Office. Aplicar primero parches a 2.000 portátiles puede hacer que el gráfico de finalización tenga mejor aspecto, pero los cuatro sistemas de correo y acceso remoto accesibles desde el exterior probablemente reduzcan una superficie de ataque más inmediata por cada hora invertida.
Las RCE expuestas a Internet y propagables como un gusano merecen una urgencia de segundo nivel
Después de los zero-days explotados, tu siguiente foco debería ser las rutas expuestas de ejecución remota de código. ZDI informó de que 20 vulnerabilidades de Microsoft de septiembre de 2026 eran potencialmente propagables como un gusano porque permiten ejecución remota de código sin autenticación y sin interacción del usuario. Esa frase debería cambiar el tono de la sala.
Exchange Server CVE-2026-55007 es el caso más destacado. Tanto ZDI como SecurityWeek lo señalaron como una corrección prioritaria del lado del servidor, con una vía de ataque que implica un correo electrónico con un archivo adjunto malicioso de Visio que el indexado de contenido de Exchange procesa sin interacción del usuario. No hace falta que un usuario haga clic. El servidor realiza el trabajo peligroso.
Remote Desktop Services CVE-2026-69525 es otro elemento urgente. ZDI destacó que tiene una puntuación CVSS de 9.8 y que puede ser explotado remotamente por un atacante no autenticado en los sistemas afectados. Si RDS está expuesto directamente a Internet, sinceramente, ese diseño solo tiene sentido con controles compensatorios muy estrictos, e incluso así merece un escrutinio incómodo.
CrowdStrike también señaló vulnerabilidades de RCE sin autenticación y accesibles por red en al menos 17 CVE en DNS, DHCP, MSMQ, NFS y SSTP VPN. Añade servicios adyacentes a la identidad como Netlogon y Kerberos, además de RRAS, Failover Cluster y SharePoint accesible desde el exterior. Estos son los sistemas en los que un mal fin de semana de parches sigue siendo mejor que un mal mes de brecha.
La integridad de la cadena de suministro y del canal de actualizaciones también importa aquí. El despliegue de parches presupone que se puede confiar en la ruta desde el proveedor hasta el endpoint, pero la infraestructura de enrutamiento y actualización ya se ha utilizado indebidamente antes; para más contexto, consulta el análisis de cómo El secuestro de BGP puede comprometer las actualizaciones de software.
Utilice el contexto de los activos, no el volumen bruto de CVE
El recuento bruto de CVE es ahora una señal débil para la priorización. El Patch Tuesday de septiembre de 2026 lo demuestra: una publicación de tamaño récord, un recuento inconsistente, solo dos zero-days de Microsoft explotados confirmados y una gran dispersión entre Windows, Office, SQL, Exchange, SharePoint, Azure y herramientas de desarrollo.
La opinión de Tenable, citada por SecurityWeek, fue contundente de la forma adecuada: el descubrimiento de vulnerabilidades asistido por IA está creando pajares más grandes. Están llegando más hallazgos y más rápido, pero la aguja sigue definida por la aplicabilidad, la accesibilidad, la explotabilidad y el contexto de negocio.
Utilice un breve filtro de decisión antes de asignar trabajo de emergencia:
- ¿El producto afectado está realmente presente en su entorno en 2026?
- ¿El componente vulnerable está expuesto a internet, es accesible desde redes de socios o desde estaciones de trabajo ordinarias?
- ¿La explotación requiere autenticación, interacción del usuario o una configuración especial?
- ¿Existe explotación activa, código de prueba de concepto público, inclusión en KEV o un énfasis creíble por parte del proveedor?
- ¿La compromisión de ese sistema expondría identidad, correo electrónico, recursos compartidos de archivos, copias de seguridad o herramientas administrativas?
Ese filtro supera la clasificación por severidad. Un fallo crítico en software que no utiliza es ruido; un fallo de privilegios locales de aspecto “moderado” en todas las estaciones de trabajo del servicio de asistencia podría formar parte de una cadena de intrusión real.
La detección también debería influir en la secuenciación. Si no puede ver de forma fiable los intentos de explotación contra Exchange, RDS o los servicios de identidad, aplique los parches antes. Si utiliza registro centralizado, el enfoque práctico se trata en esta guía sobre detección de amenazas basada en SIEM.
No ignore Office, los navegadores y las amenazas adyacentes de septiembre
La exposición de escritorio va después de los zero-days explotados y de los RCE de servidores expuestos, pero no es opcional. CrowdStrike informó de 135 parches de Microsoft Office en la publicación de septiembre de 2026, mientras que el recuento más amplio de SecurityWeek enumeró 222 fallos de la suite Office. CrowdStrike también informó de 22 parches críticos de Office, incluidos 12 explotables a través del Panel de vista previa o del Panel de lectura.
Ese último detalle importa. Muchas organizaciones siguen tratando “se requiere interacción del usuario” como una expresión tranquilizadora, pero los paneles de vista previa y de lectura difuminan la línea entre abrir un archivo y simplemente gestionar el correo normal. Para finanzas, legal, RR. HH., asistentes ejecutivos y cualquier persona que abra documentos no solicitados todo el día, el parcheo de escritorios forma parte de la defensa de primera línea.
Los navegadores necesitan atención aparte porque septiembre también fue intenso fuera de Microsoft. Google corrigió CVE-2026-85046, un zero-day de Chrome V8 con explotación conocida el 3 de septiembre de 2026, y The Register señaló después la incertidumbre sobre la cobertura del aviso de Microsoft Edge. Si la exposición a Edge-Chromium forma parte de su parque, supervise directamente el versionado del navegador en lugar de asumir que la recopilación mensual cuenta toda la historia. El paso a un parcheo más rápido de los navegadores se explica en el artículo del sitio sobre el ciclo de actualización de dos semanas de Chrome.
Adobe también complicó las operaciones de septiembre. ZDI informó de que Adobe publicó 10 boletines en septiembre de 2026 que abordaban 172 CVE en Commerce, Campaign Classic, ColdFusion, Experience Manager, Acrobat/Reader, Photoshop, Illustrator, Animate y Photoshop Mobile. Por separado, Adobe emitió un aviso fuera de ciclo el 7 de septiembre de 2026 para CVE-2026-75650, conocido como StyleSmuggler, un fallo Adobe Commerce/Magento con CVSS 10.0 explotado activamente.
Un caso límite más: Microsoft Authenticator CVE-2026-80097, informado por ZDI, podría exponer tokens de autenticación tras una aplicación maliciosa de Android y una secuencia de autenticación completada por el usuario. No será el primer elemento en la mayoría de los planes de parcheo de Windows, pero las aplicaciones móviles de identidad ahora forman parte de la superficie de ataque empresarial. Trátelas como tal.
Cree un plan de parcheo de 72 horas que sobreviva a la realidad
Durante las primeras 24 horas posteriores al Patch Tuesday de septiembre de 2026, valide el inventario y despliegue correcciones para CVE-2026-81963 y CVE-2026-85880 en sistemas Windows de alto riesgo, estaciones de trabajo de usuarios con privilegios, jump boxes y servidores. No espere a tener todas las combinaciones de laboratorio si ya dispone de explotación activa y de planes de reversión.
Durante las siguientes 24 horas, actúe sobre los servicios expuestos de Exchange, RDS, DNS, DHCP, VPN, SharePoint y los relacionados con la identidad. Si un sistema está expuesto a internet y aparece en el grupo de segundo nivel, tiene prioridad sobre los endpoints de back-office. Segmente o restrinja temporalmente el acceso allí donde el parcheo no pueda realizarse con la suficiente rapidez.
El tercer día debería cerrar las brechas en Office, Outlook, navegador, Acrobat/Reader, SQL Server, herramientas de desarrollo y grupos de usuarios de alto riesgo. Los sistemas de desarrollo merecen especial atención porque a menudo combinan acceso al código fuente, credenciales, gestores de paquetes y derechos de administrador. Ataques recientes en los que se han visto implicados repositorios Git maliciosos dirigidos a agentes de codificación de IA muestran por qué las estaciones de trabajo de desarrollo no pueden tratarse como escritorios corrientes.
Microsoft Defender también recibió una atención aparte en septiembre porque CrowdStrike informó de una prueba de concepto de un zero-day recientemente revelado llamado ShieldCrash, tratado al margen de las correcciones del Patch Tuesday de Microsoft. No confunda “no formar parte del paquete acumulativo principal” con “no ser relevante”. Haga su seguimiento como un elemento de exposición independiente hasta que la orientación de su proveedor sea clara.
La incómoda lección de septiembre es que la gestión de parches ya no es una lista de comprobación mensual. Son operaciones de riesgo. Los equipos que mejor lo hagan no serán los que lean primero todos los CVE; serán los que sepan qué ejecutan, qué es accesible y dónde una intrusión causaría más daño.
Preguntas frecuentes
¿Qué se corrigió en el Patch Tuesday de septiembre de 2026?
El Patch Tuesday de septiembre de 2026 de Microsoft abordó un conjunto de vulnerabilidades de escala récord, con totales notificados que oscilan entre 966 y 997 según el método de recuento. La publicación incluyó dos vulnerabilidades de día cero de Microsoft explotadas: CVE-2026-81963 y CVE-2026-85880.
¿Qué zero-days de Microsoft de septiembre de 2026 debo parchear primero?
Aplica primero el parche para CVE-2026-81963 y CVE-2026-85880. Se informó de que ambas se estaban explotando, ambas se añadieron al catálogo Known Exploited Vulnerabilities de CISA, y CISA fijó como fecha límite de subsanación el 22 de septiembre de 2026 para las agencias civiles federales.
¿Por qué distintas fuentes informan de diferentes recuentos de CVE de Microsoft?
Los recuentos varían porque las fuentes incluyen o excluyen Chromium, CVE externas, duplicadas o no documentadas por Microsoft de forma diferente. Para las operaciones, el número exacto del titular importa menos que el estado de explotación, la exposición del producto y si el componente vulnerable es accesible en tu entorno.
¿Es peligroso CVE-2026-55007 Exchange Server sin clics del usuario?
Sí. ZDI y SecurityWeek destacaron CVE-2026-55007 porque la ruta notificada implica que el procesamiento de indexación de contenido de Exchange procese un correo electrónico con un archivo adjunto de Visio malicioso, sin interacción del usuario.
¿Deberían las estaciones de trabajo esperar hasta que todos los servidores estén parcheados?
No, pero secuéncialos de forma inteligente. Aplica primero los parches a los zero-days explotados y a las rutas de RCE expuestas a internet; luego prioriza Office, Outlook, los navegadores, Acrobat/Reader y los grupos de usuarios de alto riesgo en los que los flujos de trabajo con documentos y vistas previas generan una exposición real.


