La agencia de ciberseguridad de EE.UU. (CISA) fijó hoy, 22 de septiembre, como plazo límite para corregir dos vulnerabilidades de Windows que ya estaban siendo explotadas activamente antes de que existiera un parche.
Las dos fallas, en concreto
CVE-2026-85880 es un desbordamiento de búfer en Windows Advanced Local Procedure Call; CVE-2026-81963 es una vulnerabilidad de seguimiento de enlaces («link following») también en Windows. Ambas comparten el mismo perfil de riesgo: requieren acceso local previo (no se explotan de forma remota desde internet), no necesitan interacción del usuario, y permiten a un atacante que ya tiene un punto de apoyo en el equipo escalar privilegios hasta nivel SYSTEM — control total del sistema operativo.
7.8
CVSS — CVE-2026-85880
7.8
CVSS — CVE-2026-81963
22/09
Plazo de remediación CISA
Ambas fallas ya estaban siendo explotadas antes de que existiera un parche disponible — la ventana de exposición real fue de cero días.
Por qué el plazo del 22 de septiembre importa
CISA agregó ambas vulnerabilidades a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) el 8 de septiembre, con la fecha de hoy como límite de remediación obligatorio para agencias federales civiles de EE.UU. Para el resto de las organizaciones —incluidas las que operan fuera de Estados Unidos— el plazo no es una obligación legal, pero funciona como una señal confiable de urgencia real: CISA solo fija plazos cortos como este cuando hay evidencia concreta de explotación activa, no como medida preventiva.
El parche para ambas fallas ya está disponible desde el Patch Tuesday de Microsoft del 8 de septiembre, junto con otras 970 correcciones de seguridad del mismo ciclo. El riesgo real hoy no es la falta de parche, sino los equipos que todavía no lo aplicaron.
La perspectiva de gestión de parches
Este tipo de plazos exponen una brecha común: muchas empresas aplican actualizaciones de Windows en ciclos mensuales fijos, sin un mecanismo para priorizar fuera de calendario cuando CISA marca algo como explotado activamente. Un programa de gestión de parches maduro no espera al próximo ciclo cuando una vulnerabilidad crítica ya está en el catálogo KEV — la prioriza de inmediato, incluso si eso significa salirse del cronograma habitual.
Qué deben revisar los equipos de TI hoy mismo
El primer paso no es tecnológico, es de inventario: confirmar qué porcentaje del parque de equipos ya tiene el acumulado de septiembre instalado, no asumirlo por el ciclo de parches habitual. Las herramientas de gestión de parches —Intune, WSUS, o la consola que use cada empresa— permiten filtrar específicamente por estas dos actualizaciones de seguridad. Si hay equipos sin conexión regular a la red corporativa (portátiles de empleados remotos, equipos de campo), esos son los que típicamente quedan atrás en los ciclos normales y merecen una revisión manual adicional esta semana.
¿Su empresa ya confirmó que estos dos parches de Windows están aplicados en todos los equipos?
Sistemas JVR revisa el estado real de actualizaciones críticas en su parque de equipos y prioriza lo que CISA marca como explotado activamente.







