✨︎ Resumen (TL;DR):
- Microsoft corrigió casi mil vulnerabilidades el 8 de septiembre de 2026, el mayor volumen diario de su historia.
- Los recuentos van de 966 a 997 fallas; el total cambia según los productos y las correcciones incluidos.
- Dos vulnerabilidades de Microsoft estaban bajo ataque y CISA dio hasta el 22 de septiembre de 2026 para instalarlas en dependencias federales de Estados Unidos.
Microsoft publicó el 8 de septiembre de 2026 su Patch Tuesday más grande, con entre 966 y 997 fallas de seguridad, el volumen más alto de su historia en una sola jornada. La cifra cambia según se sumen correcciones liberadas antes en septiembre, CVEs de Chromium republicadas para Edge y paquetes de Azure Linux. Solo dos vulnerabilidades de Microsoft tenían explotación confirmada, ambas con escalada de privilegios hasta SYSTEM, y CISA fijó el 22 de septiembre de 2026 como fecha límite para las dependencias federales de Estados Unidos.

El récord depende de qué se cuenta
El desacuerdo no significa que un recuento esté equivocado. Cada cifra responde a una pregunta distinta: qué salió ese martes, qué corrigió Microsoft en sus propios productos o cuántas CVEs pasaron por su boletín, incluidas las republicaciones.
BleepingComputer publicó 966 vulnerabilidades y contabilizó solo lo que Microsoft liberó el martes 8 de septiembre. Por esa regla dejó fuera 204 correcciones que la empresa ya había publicado antes en el mismo mes, incluidas las de Azure AI Language, Copilot Studio, Entra ID, Edge y Azure Linux.
El Zero Day Initiative, o ZDI, llegó a 972 CVEs nuevas de Microsoft. Su total subió a 997 al sumar las de terceros y las de Chromium que el boletín documenta para Edge. Dustin Childs, de ZDI, resumió el problema así: “contar a esta bestia es complicado”.
Los cortes quedaron así:
- The Register y SecurityWeek: 974 fallas en productos propios de Microsoft.
- Krebs on Security: al menos 974 fallas, con 113 críticas.
BleepingComputer contó 105 fallas críticas y ZDI, 114. Ninguna cifra contradice a las otras: cada una decide qué entra en el inventario. Para un titular, la diferencia parece cosmética. Para quien arma un calendario de despliegue, define qué se registra como parte del mes.
El récord previo, en julio de 2026, fue de 570 fallas para BleepingComputer y Krebs on Security, frente a 622 en The Register. Las 974 CVEs de un solo día quedaron cerca de las 1,130 que Microsoft publicó en todo 2025, según el recuento anual de Tenable citado por The Register. Krebs calcula que 2026 ya supera las 2,600, más del doble que 2020, el año récord anterior con 1,245, aunque todavía faltan tres meses.
Las dos vulnerabilidades con explotación confirmada
El volumen no cambia la urgencia de las dos fallas que ya se usaban en ataques cuando Microsoft publicó el parche. Las dos permiten llegar a permisos de SYSTEM, aunque requieren condiciones distintas.
Windows Update Stack es un conjunto de componentes de Windows que instala las actualizaciones.
- CVE-2026-81963: afecta ese componente. Un atacante que ya tiene acceso local puede elevar sus privilegios hasta SYSTEM. Microsoft acreditó el hallazgo a Romain Deperne y a su centro de inteligencia de amenazas.
- CVE-2026-85880: es un desbordamiento de memoria en el mecanismo de llamadas locales ALPC de Windows. Si un atacante consigue ejecutar código dentro de un contenedor con bajos privilegios, puede escapar del sandbox y elevar permisos sin interacción del usuario. Volexity y un equipo de Proofpoint la encontraron.
Satnam Narang, ingeniero senior de investigación de Tenable, señaló que Microsoft no parchaba una falla de ALPC desde abril de 2023. También indicó que CVE-2026-81963 es la primera vulnerabilidad del Update Stack marcada como zero-day entre las siete corregidas en ese componente en cinco años.
CISA añadió ambas al catálogo de vulnerabilidades explotadas conocidas y dio a las dependencias federales de Estados Unidos hasta el 22 de septiembre de 2026 para instalarlas.
Además de esas dos, Childs identificó 20 parches para fallas capaces de propagarse por sí solas. En esos casos, un atacante remoto sin autenticación podría ejecutar código sin que nadie haga clic. Krebs señaló dos con puntuación 9.8 que conviene revisar primero: una afecta al servidor DNS de Windows, existe desde Windows Server 2012 y Microsoft la clasifica como probable de ser explotada; la otra está en el Shell de Windows.
Windows concentra la mayor parte del volumen
SecurityWeek desglosó 723 fallas en Windows, 222 en la suite Office, 62 en SQL Server, 16 en SharePoint Server y 9 en Exchange. El desglose del ZDI muestra que parte del salto se concentra en componentes específicos.
El servicio biométrico de Windows reunió 64 vulnerabilidades. El ZDI encontró que 63 eran casi idénticas y que 56 compartían exactamente el mismo desbordamiento de heap.
El servidor DHCP aportó 36 fallas, de las cuales 22 no requieren autenticación. SQL Server llegó a 62, aunque 55 exigen que el atacante ya tenga credenciales de base de datos.
Más hallazgos no significan más ataques
El patrón llevó a Childs a sugerir que alguien apuntó un fuzzer, probablemente asistido por IA, al análisis de paquetes DHCP. Microsoft afirma que la inteligencia artificial está acelerando el descubrimiento de vulnerabilidades, y BleepingComputer ubica el salto de volumen justo después de que la empresa empezó a usar un sistema de descubrimiento automatizado.
Adobe, Cisco, Google, Mozilla y Oracle han atribuido a la misma causa el crecimiento de sus propios boletines. Satnam Narang describió el efecto en 2026 con una frase: “Crea pajares más grandes, pero no encuentra más agujas”. También recomendó priorizar según lo que realmente está expuesto en cada organización.
Tyler Reguly, de Fortra, señaló el riesgo operativo: las organizaciones deben probar los parches de Windows antes de desplegarlos, porque el software de terceros no siempre sobrevive a los cambios del sistema operativo. Ese trabajo sigue siendo humano y lento.
Ese mismo día, un modelo de IA construyó en dos días el exploit de una falla de WeChat que se activaba con una llamada sin contestar.
El hueco que sigue en la lista
El parche que más urgía esa semana no pertenecía a Microsoft. Adobe corrigió 172 CVEs en 10 boletines e incluyó una falla con puntuación 10.0 en Adobe Commerce y Magento, bautizada como StyleSmuggler. Sansec, la empresa que la descubrió, dijo que ya se usaba desde el 4 de septiembre para instalar puertas traseras en tiendas en línea. Para esa falla, el plazo de CISA vencía el 11 de septiembre.
Microsoft todavía no publica un aviso para CVE-2026-85046, la falla del motor V8 que Google parchó en Chrome el 3 de septiembre después de advertir que ya circulaba un exploit. Edge usa ese mismo motor.
Adam Barnett, ingeniero de software líder en Rapid7, dijo que quien ya instaló el parche está protegido, pero quien depende de los avisos para saber qué falla tiene encima “podría perdérsela por completo”.
Mientras Microsoft no publique ese aviso, la lista más larga de su historia sigue teniendo un hueco.
