Microsoft corrige dos días cero de Windows ya explotados

El Patch Tuesday de Microsoft del 8 de septiembre de 2026 corrigió dos fallos de Windows que los atacantes ya estaban explotando antes de que existiera el parche. El tamaño del lote depende de quién cuente: 964 CVE para Tenable, 966 para BleepingComputer, 973 para CybersecurityNews y 974 para SecurityWeek, que habla de récord. BleepingComputer explica su criterio: esos 966 excluyen 204 fallos publicados antes ese mismo mes y las correcciones de Edge basado en Chromium, listadas aparte. Afectan a Windows, Office, SharePoint y Exchange.
CVE-2026-85880 es un desbordamiento de búfer en el montículo del componente Advanced Local Procedure Call (ALPC) de Windows, con 7,8 según Microsoft. El aviso señala que "un atacante capaz de ejecutar código en un AppContainer de bajo privilegio podría explotar la vulnerabilidad localmente para escapar del entorno aislado y elevar privilegios en el sistema afectado", sin interacción del usuario y con privilegios de SYSTEM como resultado. Microsoft lo atribuye a Volexity y a los investigadores de Proofpoint Mark Kelly, David Galazin y Jeremy Hedges. Según Tenable, es el primer fallo de ALPC en un Patch Tuesday desde abril de 2023 y el segundo explotado como día cero desde enero de 2023.
CVE-2026-81963, también con 7,8 según Microsoft, es un fallo de seguimiento de enlaces en el Windows Update Stack que eleva una cuenta local a SYSTEM. El aviso lo atribuye a Romain Deperne y al Centro de Inteligencia de Amenazas de Microsoft; una revisión del 11 de septiembre sumó a Zhang WangJunJie, de Hillstone Networks. Tenable cuenta siete fallos de elevación de privilegios corregidos en el Update Stack desde 2022 y dice que este es el primero del que se conoce explotación. Microsoft no ha revelado quién los ataca ni con qué alcance; CISA registra como desconocido su uso en ransomware.
La agencia estadounidense CISA añadió ambos CVE a su catálogo de Vulnerabilidades Explotadas Conocidas el 8 de septiembre, día de publicación de los parches, bajo la Directiva Operativa Vinculante 26-04. Las agencias federales civiles de EE. UU. tienen hasta el 22 de septiembre para actualizar o dejar de usar los productos afectados. Ninguno es una puerta de entrada remota: el atacante necesita ejecutar código antes en la máquina, lo que los convierte en herramientas de segunda fase.
Para el resto, el problema más difícil es el tamaño del lote. SecurityWeek cita a Dustin Childs, de la Zero Day Initiative, que marcó 20 de los fallos como potencialmente "wormable": ejecución remota de código sin autenticación ni interacción del usuario. Satnam Narang, de Tenable, declaró a CyberScoop que el descubrimiento de vulnerabilidades asistido por IA en 2026 "está creando pajares más grandes, pero no encuentra más agujas", y pidió priorizar según qué fallos afectan de verdad a cada organización y son alcanzables y explotables. Sigue sin saberse quién está detrás de las dos campañas, cuánto duraron y si alguno de los 20 fallos de tipo gusano será explotado ahora que las correcciones son públicas. El 22 de septiembre es la próxima fecha fija del calendario.
Fuentes
- Microsoft Security Update Guide - CVE-2026-85880Fuente primaria
- Microsoft Security Update Guide - CVE-2026-81963Fuente primaria
- CISA Known Exploited Vulnerabilities CatalogFuente primaria
- CISA Binding Operational Directive 26-04Fuente primaria
- Tenable - September 2026 Microsoft Patch TuesdaySecundaria
- SecurityWeekSecundaria
Relacionado
Microsoft: llamadas falsas de soporte TI burlan los passkeys
Brecha en Revolut: exigen rescate de 10.000 bitcoines
Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
CISA suma 5 fallos explotados; ScreenConnect con CVSS 9,9
Fallo CVSS 10,0 de GitLab explotado: CISA fija el 14 de septiembre
Chrome 153 corrige el 7.º día cero explotado: CVE-2026-87491
Sandworm y Qilin explotan el fallo CVSS 10.0 del FMC de Cisco
IDScan.net confirma la brecha: 153 millones de escaneos
Trending now
- Microsoft: llamadas falsas de soporte TI burlan los passkeys
- Zverev vence a Shelton en cuatro sets y gana el US Open
- VW Mission Efficiency logra un Cx récord de 0,158
- Marvel's Wolverine llega a PS5 con un Metascore de 77
- Brecha en Revolut: exigen rescate de 10.000 bitcoines
- El oleoducto saudí, semanas parado; el Brent supera 107 $
- El diésel en EE. UU. marca un récord de 6,23 dólares
- Un clic bastaba: fallo en Sogou expuso a 455 millones de usuarios
Comments
No comments yet. Be the first.