Ir al contenido principal
← Volver a Newlatests
Portada: Microsoft corrige dos zero-days de Windows explotados activamente en su actualización de septiembre
InternacionalVulnerabilidades

Microsoft corrige dos zero-days de Windows explotados activamente en su actualización de septiembre

9 de septiembre de 2026ENERIT Cyber IntelligenceSeveridad critica

Microsoft corrige dos zero-days de Windows explotados activamente en su actualización de septiembre

La actualización de seguridad de septiembre corrige CVE-2026-85880 y CVE-2026-81963, dos fallas de elevación a SYSTEM ya explotadas. CISA exige priorizar su remediación antes del 22 de septiembre.

Dos zero-days bajo explotación activa

Microsoft publicó su actualización de seguridad de septiembre y confirmó explotación activa de dos vulnerabilidades locales de Windows. CVE-2026-85880 afecta Advanced Local Procedure Call mediante un desbordamiento de búfer, mientras CVE-2026-81963 reside en Windows Update Stack por una resolución insegura de enlaces antes de acceder a archivos.

Ambas fallas permiten que un atacante que ya ejecuta código con pocos privilegios eleve su acceso a SYSTEM. CVE-2026-85880 también puede emplearse para escapar de un AppContainer sin interacción adicional del usuario.

Impacto empresarial y priorización

Estas vulnerabilidades no proporcionan por sí solas el acceso inicial remoto, pero son especialmente valiosas después de phishing, robo de credenciales o explotación de otra aplicación. El nivel SYSTEM facilita desactivar controles, instalar persistencia, extraer credenciales y desplazarse hacia otros equipos.

CISA incorporó ambos CVE a su catálogo de vulnerabilidades explotadas y estableció el 22 de septiembre de 2026 como fecha de remediación para las agencias federales estadounidenses. Esa incorporación constituye una señal práctica para priorizar los activos Windows de cualquier organización.

  • CVE-2026-85880: desbordamiento de búfer en Windows ALPC con elevación local de privilegios.
  • CVE-2026-81963: seguimiento inseguro de enlaces en Windows Update Stack con elevación a SYSTEM.
  • Microsoft no reveló el actor, la escala ni la cadena completa utilizada en los ataques observados.

Acciones recomendadas

La actualización mensual cubre además fallas críticas en servicios y aplicaciones empresariales, por lo que el despliegue debe basarse en exposición, criticidad y capacidad de recuperación. La explotación confirmada de los dos zero-days justifica acelerar el ciclo habitual.

  • Aplicar las actualizaciones acumulativas de septiembre en todas las versiones soportadas de Windows y Windows Server.
  • Priorizar estaciones con acceso administrativo, servidores de identidad, hosts de virtualización y equipos expuestos a usuarios o contenido no confiable.
  • Verificar que la instalación finalizó correctamente y que el inventario refleja el nivel de parche esperado; no asumir cumplimiento solo porque Windows Update inició la descarga.
  • Revisar alertas de escape de sandbox, creación de servicios, cambios en componentes del sistema y elevaciones anómalas posteriores a procesos de usuario.
  • Mantener privilegios mínimos y controles de ejecución de aplicaciones para reducir el valor de un acceso inicial mientras concluye el despliegue.
Transparencia editorial

Fuentes y referencias

Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.

  1. 1
  2. 2
  3. 3
  4. 4

¿Esta amenaza puede afectar a su empresa?

ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.

Hablar con un especialista