Ciberseguridad

Microsoft corrige dos días cero de Windows ya explotados

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se corrigieron errores factuales

Microsoft corrige dos días cero de Windows ya explotados
0 0
XWhatsAppTelegramLinkedIn

El Patch Tuesday de Microsoft del 8 de septiembre de 2026 corrigió dos fallos de Windows que los atacantes ya estaban explotando antes de que existiera el parche. El tamaño del lote depende de quién cuente: 964 CVE para Tenable, 966 para BleepingComputer, 973 para CybersecurityNews y 974 para SecurityWeek, que habla de récord. BleepingComputer explica su criterio: esos 966 excluyen 204 fallos publicados antes ese mismo mes y las correcciones de Edge basado en Chromium, listadas aparte. Afectan a Windows, Office, SharePoint y Exchange.

CVE-2026-85880 es un desbordamiento de búfer en el montículo del componente Advanced Local Procedure Call (ALPC) de Windows, con 7,8 según Microsoft. El aviso señala que "un atacante capaz de ejecutar código en un AppContainer de bajo privilegio podría explotar la vulnerabilidad localmente para escapar del entorno aislado y elevar privilegios en el sistema afectado", sin interacción del usuario y con privilegios de SYSTEM como resultado. Microsoft lo atribuye a Volexity y a los investigadores de Proofpoint Mark Kelly, David Galazin y Jeremy Hedges. Según Tenable, es el primer fallo de ALPC en un Patch Tuesday desde abril de 2023 y el segundo explotado como día cero desde enero de 2023.

CVE-2026-81963, también con 7,8 según Microsoft, es un fallo de seguimiento de enlaces en el Windows Update Stack que eleva una cuenta local a SYSTEM. El aviso lo atribuye a Romain Deperne y al Centro de Inteligencia de Amenazas de Microsoft; una revisión del 11 de septiembre sumó a Zhang WangJunJie, de Hillstone Networks. Tenable cuenta siete fallos de elevación de privilegios corregidos en el Update Stack desde 2022 y dice que este es el primero del que se conoce explotación. Microsoft no ha revelado quién los ataca ni con qué alcance; CISA registra como desconocido su uso en ransomware.

La agencia estadounidense CISA añadió ambos CVE a su catálogo de Vulnerabilidades Explotadas Conocidas el 8 de septiembre, día de publicación de los parches, bajo la Directiva Operativa Vinculante 26-04. Las agencias federales civiles de EE. UU. tienen hasta el 22 de septiembre para actualizar o dejar de usar los productos afectados. Ninguno es una puerta de entrada remota: el atacante necesita ejecutar código antes en la máquina, lo que los convierte en herramientas de segunda fase.

Para el resto, el problema más difícil es el tamaño del lote. SecurityWeek cita a Dustin Childs, de la Zero Day Initiative, que marcó 20 de los fallos como potencialmente "wormable": ejecución remota de código sin autenticación ni interacción del usuario. Satnam Narang, de Tenable, declaró a CyberScoop que el descubrimiento de vulnerabilidades asistido por IA en 2026 "está creando pajares más grandes, pero no encuentra más agujas", y pidió priorizar según qué fallos afectan de verdad a cada organización y son alcanzables y explotables. Sigue sin saberse quién está detrás de las dos campañas, cuánto duraron y si alguno de los 20 fallos de tipo gusano será explotado ahora que las correcciones son públicas. El 22 de septiembre es la próxima fecha fija del calendario.

Fuentes

Report / request removal

Relacionado

Comments

No comments yet. Be the first.