966 correcciones en un día, y dos de los agujeros ya se estaban usando
La cifra es casi toda la historia. El Patch Tuesday de septiembre, publicado el 8 de septiembre, cubre 966 fallos según el recuento de BleepingComputer y 964 según el de Tenable, dependiendo de dónde se ponga la raya con los servicios en la nube. En cualquier caso es la mayor publicación individual de la historia de la compañía, con 105 entradas calificadas como críticas. Una cifra así dice más sobre cómo se encuentran hoy las vulnerabilidades, con herramientas automáticas que peinan el código a gran escala, que sobre un Windows que se estuviera desmoronando de repente. Casi ninguno de esos 966 fallos será tocado jamás por nadie.
Dos sí lo han sido. CVE-2026-81963 está en la propia pila de Windows Update, la maquinaria que instala las actualizaciones, y permite que un programa que ya se ejecuta en su PC ascienda hasta SYSTEM, la cuenta con control total. Afecta a Windows 11 y Server 2025, y la comunicaron Romain Deperne junto con el equipo de inteligencia de amenazas de Microsoft. CVE-2026-85880 es un desbordamiento de montículo en Advanced Local Procedure Call, la vía por la que los componentes de Windows hablan entre sí, y golpea a Windows 10 y a versiones de servidor más antiguas. La encontraron Mark Kelly, de Volexity, y David Galazin y Jeremy Hedges, de Proofpoint. Ambas tienen una puntuación de gravedad de 7,8, Microsoft no ha dicho quién las estaba usando y CISA las incorporó a su catálogo de fallos explotados activamente el 8 de septiembre.
Merece la pena mencionar otro fallo solo para que deje de preocuparse por él. CVE-2026-69730 obtiene un 9,8 y los investigadores lo llaman el sucesor espiritual de SigRed, el fallo de DNS de 2020 capaz de propagarse solo. Vive en Windows DNS Server, un rol que se ejecuta en servidores de empresa. Ningún PC doméstico lo tiene instalado.
Lo que quiere en su máquina: KB5124008 para Windows 11 24H2 y 25H2, KB5122880 para 23H2 y KB5122878 para los PC con Windows 10 acogidos a las actualizaciones de seguridad extendidas. El paquete trae además correcciones críticas de ejecución remota de código en Word, Excel, Outlook y PowerPoint, y en los componentes gráficos y los códecs que abren sus imágenes. Una descarga de este tamaño es justo el punto donde Windows Update tiende a atascarse y, si le ocurre, el asistente de reparación de Windows Update de Tendvane reinicia la fontanería que hay debajo para que la instalación arranque limpia.