Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Days
2026-09-09
Microsoft rompió récords este martes al publicar parches para 974 vulnerabilidades en su catálogo de software. De este total, 723 afectan a Windows, 111 a Office y Office 2016, 62 a SQL y 22 a herramientas de desarrollo. Al sumar 25 fallos que no son de Microsoft, el total de problemas resueltos asciende a 999.
Dos de estas fallas son de tipo 'día cero' (vulnerabilidades descubiertas y explotadas antes de que existiera un parche), lo que significa que ya hay ataques reales ocurriendo. La primera es la CVE-2026-85880, un error en el componente ALPC de Windows que permite a un atacante con pocos permisos tomar el control total del sistema (privilegios de SYSTEM). La segunda es la CVE-2026-81963, un fallo en el proceso de actualización de Windows (Windows Update Stack) que también permite escalar privilegios de forma local.
Entre los otros fallos detectados, los expertos señalan como de alto riesgo aquellos que podrían permitir la propagación automática de ataques (conocidos como 'wormable'). Destacan la CVE-2026-69730 en el servidor DNS de Windows (con una puntuación de severidad de 9.8) y fallos en servicios de Escritorio Remoto, DHCP y Exchange Server. Se estima que 20 de las vulnerabilidades corregidas podrían permitir la ejecución de código de forma remota sin que el usuario tenga que interactuar con el equipo.
Qué significa para una pyme colombiana y cucuteña: Usted debe priorizar la actualización de sus equipos Windows de inmediato. No intente revisar la lista de 974 fallos uno por uno; enfóquese primero en instalar los parches de Windows Update para corregir las vulnerabilidades CVE-2026-85880 y CVE-2026-81963, ya que los atacantes las están usando activamente para tomar control total de los computadores. Si su empresa usa servidores de correo Exchange o servicios de Escritorio Remoto, asegúrese de que la actualización se complete hoy mismo para evitar que un virus se propague solo por toda su red.
securityweek.com · techrepublic.com · hackread.com · theregister.com