Microsoft corrige dos zero-days de Windows explotados activamente en su actualización de septiembre
Microsoft corrige dos zero-days de Windows explotados activamente en su actualización de septiembre
La actualización de seguridad de septiembre corrige CVE-2026-85880 y CVE-2026-81963, dos fallas de elevación a SYSTEM ya explotadas. CISA exige priorizar su remediación antes del 22 de septiembre.
Dos zero-days bajo explotación activa
Microsoft publicó su actualización de seguridad de septiembre y confirmó explotación activa de dos vulnerabilidades locales de Windows. CVE-2026-85880 afecta Advanced Local Procedure Call mediante un desbordamiento de búfer, mientras CVE-2026-81963 reside en Windows Update Stack por una resolución insegura de enlaces antes de acceder a archivos.
Ambas fallas permiten que un atacante que ya ejecuta código con pocos privilegios eleve su acceso a SYSTEM. CVE-2026-85880 también puede emplearse para escapar de un AppContainer sin interacción adicional del usuario.
Impacto empresarial y priorización
Estas vulnerabilidades no proporcionan por sí solas el acceso inicial remoto, pero son especialmente valiosas después de phishing, robo de credenciales o explotación de otra aplicación. El nivel SYSTEM facilita desactivar controles, instalar persistencia, extraer credenciales y desplazarse hacia otros equipos.
CISA incorporó ambos CVE a su catálogo de vulnerabilidades explotadas y estableció el 22 de septiembre de 2026 como fecha de remediación para las agencias federales estadounidenses. Esa incorporación constituye una señal práctica para priorizar los activos Windows de cualquier organización.
- CVE-2026-85880: desbordamiento de búfer en Windows ALPC con elevación local de privilegios.
- CVE-2026-81963: seguimiento inseguro de enlaces en Windows Update Stack con elevación a SYSTEM.
- Microsoft no reveló el actor, la escala ni la cadena completa utilizada en los ataques observados.
Acciones recomendadas
La actualización mensual cubre además fallas críticas en servicios y aplicaciones empresariales, por lo que el despliegue debe basarse en exposición, criticidad y capacidad de recuperación. La explotación confirmada de los dos zero-days justifica acelerar el ciclo habitual.
- Aplicar las actualizaciones acumulativas de septiembre en todas las versiones soportadas de Windows y Windows Server.
- Priorizar estaciones con acceso administrativo, servidores de identidad, hosts de virtualización y equipos expuestos a usuarios o contenido no confiable.
- Verificar que la instalación finalizó correctamente y que el inventario refleja el nivel de parche esperado; no asumir cumplimiento solo porque Windows Update inició la descarga.
- Revisar alertas de escape de sandbox, creación de servicios, cambios en componentes del sistema y elevaciones anómalas posteriores a procesos de usuario.
- Mantener privilegios mínimos y controles de ejecución de aplicaciones para reducir el valor de un acceso inicial mientras concluye el despliegue.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1The Hacker News — Análisis del Patch Tuesday de septiembre ↗prensa especializada
- 2
- 3
- 4
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista