El martes de parches de septiembre de 2026 ha entrado en los libros de récords de la industria. Microsoft ha lanzado actualizaciones de seguridad para la asombrosa cifra de 966 vulnerabilidades, incluyendo dos fallos de día cero que ya están siendo explotados activamente en ataques.
La compañía ha corregido un total de 105 vulnerabilidades críticas y ha batido su propio récord, superando con creces los 570 fallos parcheados en julio y los 400 de agosto.
El volumen sin precedentes de parches refleja un cambio fundamental en la estrategia de Microsoft: la empresa ha comenzado a utilizar un sistema de descubrimiento de vulnerabilidades impulsado por inteligencia artificial que está identificando un número mucho mayor de fallos de seguridad en sus productos de software.
Este enfoque, aunque abrumador para los administradores de sistemas, promete una seguridad más robusta a largo plazo, siempre que las organizaciones puedan mantenerse al día con la avalancha de actualizaciones.
Dos zero day que ya están siendo explotados
Entre la montaña de parches, dos vulnerabilidades destacan por su gravedad y por el hecho de que los atacantes ya las están utilizando. La primera, identificada como CVE-2026-81963, es una vulnerabilidad de elevación de privilegios en la pila de actualización de Windows que permite a los atacantes obtener privilegios de SYSTEM.
Microsoft ha señalado que se trata de un “seguimiento de enlaces inadecuado antes del acceso a archivos”, una técnica que permite a los atacantes escalar privilegios en sistemas locales.
La segunda, CVE-2026-85880, afecta al Advanced Local Procedure Call (ALPC) de Windows y también permite la elevación de privilegios. Se trata de un desbordamiento de búfer en la memoria dinámica (heap) que los atacantes pueden explotar para obtener acceso al sistema con el máximo nivel de privilegios.
Ambas vulnerabilidades fueron descubiertas por equipos de seguridad externos: la primera por Romain Deperne y el Centro de Inteligencia de Amenazas de Microsoft (MSTIC) y la segunda por Volexity, Mark Kelly, David Galazin y Jeremy Hedges de Proofpoint.
Microsoft no ha compartido detalles sobre cómo se han explotado estas vulnerabilidades en ataques reales, pero su inclusión en el parche de septiembre indica que los ciberdelincuentes ya están aprovechándolas.
Un desglose de las 966 vulnerabilidades
Las 966 vulnerabilidades corregidas este mes se distribuyen en varias categorías, con un predominio claro de los fallos de elevación de privilegios y ejecución remota de código:
- 438 vulnerabilidades de elevación de privilegios
- 258 vulnerabilidades de ejecución remota de código
- 173 vulnerabilidades de divulgación de información
- 56 vulnerabilidades de denegación de servicio
- 19 vulnerabilidades de omisión de funciones de seguridad
- 16 vulnerabilidades de suplantación de identidad
De las 105 vulnerabilidades calificadas como críticas, 81 son de ejecución remota de código, 20 de elevación de privilegios, dos de divulgación de información y una de omisión de funciones de seguridad.
El impacto de la IA en la detección de vulnerabilidades
El número récord de vulnerabilidades parcheadas este mes no es casualidad. Microsoft ha confirmado que el aumento significativo en el número de fallos de seguridad corregidos se debe a la adopción de un sistema de descubrimiento de vulnerabilidades basado en inteligencia artificial.
Este sistema está identificando una cantidad mucho mayor de problemas de seguridad en el código de los productos de Microsoft, lo que ha llevado a un aumento en el número de parches lanzados.
Este enfoque, aunque abrumador para los administradores de sistemas que deben aplicar las actualizaciones, es un paso positivo para la seguridad a largo plazo. Cuanto más temprano se identifiquen y corrijan las vulnerabilidades, menor será el riesgo de que sean explotadas por los atacantes.
La importancia de aplicar los parches de forma inmediata
La magnitud del parche de septiembre de 2026 subraya la importancia de mantener los sistemas actualizados. Las dos vulnerabilidades zero-day ya están siendo explotadas activamente, y es probable que otros fallos sean blanco de ataques en los próximos días y semanas.
Los administradores de sistemas deben priorizar la aplicación de los parches de seguridad de este mes, especialmente en los sistemas críticos y expuestos a Internet. Microsoft ha lanzado actualizaciones para todas las versiones compatibles de Windows, incluyendo Windows 11 y Windows 10, así como para los productos de servidor y los servicios en la nube.
Recomendaciones para los administradores
Ante la magnitud del parche de seguridad de septiembre, los administradores de sistemas deben tomar las siguientes medidas:
- Priorizar la aplicación de los parches comenzando por los sistemas más críticos y expuestos a Internet.
- Prestar especial atención a las dos vulnerabilidades zero-day (CVE-2026-81963 y CVE-2026-85880) y aplicar los parches correspondientes de inmediato.
- Planificar los reinicios necesarios para completar la instalación de las actualizaciones.
- Monitorizar los sistemas en busca de signos de actividad sospechosa después de la aplicación de los parches.
- Mantener un inventario actualizado de todos los sistemas que requieren actualizaciones.
El récord que refleja una nueva realidad
El parche de septiembre de 2026 es un hito en la historia de la seguridad de Microsoft. Con 966 vulnerabilidades corregidas, la compañía ha superado todos los récords anteriores y ha demostrado que el uso de la inteligencia artificial para la detección de vulnerabilidades está transformando la forma en que se gestiona la seguridad del software.
Aunque la magnitud del parche también plantea un desafío para los administradores de sistemas. La aplicación de 966 actualizaciones de seguridad en un solo mes es una tarea monumental que requiere una planificación cuidadosa y recursos significativos.
Las organizaciones que no puedan mantenerse al día con los parches de seguridad corren el riesgo de ser víctimas de los ataques que aprovechan estas vulnerabilidades.
El parche de septiembre de 2026 es un recordatorio de que la seguridad es una carrera continua en la que los defensores deben trabajar constantemente para mantenerse al día con los atacantes. Y con la IA como aliada de ambos bandos, la carrera se ha vuelto más rápida que nunca.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

