El Patch Tuesday de septiembre de Microsoft corrigió 966 vulnerabilidades — el lanzamiento mensual más grande de su historia — incluyendo 2 días cero ya explotados activamente.
El 8 de septiembre, Microsoft publicó el Patch Tuesday más grande registrado hasta ahora: 966 vulnerabilidades corregidas en un solo lanzamiento mensual, más de 5 veces el promedio previo a 2026 (~175 CVE por mes). De esas, 105 están clasificadas como críticas, y dos ya estaban siendo explotadas activamente antes del parche.
Los dos días cero que exigen atención inmediata
CVE-2026-85880
Desbordamiento de heap en Windows ALPC — permite escapar de un sandbox y obtener privilegios SYSTEM sin interacción del usuario.
CVE-2026-81963
Falla de seguimiento de enlaces en Windows Update Stack — redirige escrituras privilegiadas a ubicaciones arbitrarias del sistema de archivos.
CISA agregó ambas fallas a su catálogo de Vulnerabilidades Explotadas Conocidas el mismo 8 de septiembre, con un plazo de remediación del 22 de septiembre para agencias federales de EE.UU. — un plazo que sirve como referencia razonable de urgencia también para empresas privadas.
Investigadores de seguridad ya comparan la falla de DNS de este mes con CVE-2020-1350 (SigRed) — una de las vulnerabilidades «wormable» más graves de la última década.
La falla que más debería preocupar a quien administra DNS
CVE-2026-69730, con puntaje CVSS 9.8, es un error de uso después de liberación en Windows DNS Server que permite ejecución remota de código sin autenticación ni interacción del usuario, mediante paquetes especialmente diseñados. Este lanzamiento incluye 20 vulnerabilidades «wormable» en total — repartidas entre DHCP, MSMQ, NFS y SSTP VPN — todos servicios de red alcanzables sin credenciales.
Orden de prioridad recomendado
Ante un volumen tan grande de parches, no todos pueden aplicarse el mismo día con la misma urgencia. La guía técnica sugiere: primero los dos días cero ya explotados, luego CVE-2026-69730 si la empresa opera un servidor DNS propio, después las correcciones de Exchange y SQL Server, y por último la actualización acumulativa completa (KB5124008 para Windows 11 24H2/25H2).
Por qué el volumen en sí mismo es una señal de alerta
Más allá de las fallas individuales, el salto de un promedio histórico de ~175 CVE mensuales a 966 en un solo mes es, por sí mismo, un dato que los equipos de seguridad no deberían ignorar: refleja tanto una superficie de ataque de Windows cada vez más compleja (con más servicios, más integraciones de IA y más componentes heredados conviviendo en el mismo sistema operativo) como una mejora real en la capacidad de Microsoft para encontrar fallas antes de que un atacante lo haga. Para un equipo de TI pequeño sin un proceso automatizado de gestión de parches, un volumen así hace prácticamente imposible revisar cada CVE individualmente — de ahí la importancia de priorizar por explotabilidad real y no por cantidad.
¿Su empresa ya tiene un plan claro para priorizar este Patch Tuesday?
Le ayudamos a identificar qué sistemas de su infraestructura están expuestos a las fallas más urgentes y en qué orden aplicar los parches.







