Microsoft publicó el 8 de septiembre de 2026 su actualización mensual de seguridad, que corrige, según el recuento de Dustin Childs, investigador de Zero Day Initiative, 972 vulnerabilidades. De ellas, 112 tienen una calificación de gravedad crítica y el resto han sido clasificadas como importantes.
El número supera los récords registrados en los dos meses anteriores, cuando Microsoft corrigió 570 y unas 620 vulnerabilidades, respectivamente. Si se suman las correcciones de Chromium incorporadas en Edge, el total de la actualización de septiembre alcanza 997 fallos.
Entre las vulnerabilidades destacadas figuran dos fallos de día cero, CVE-2026-81963 y CVE-2026-85880, que afectan al servicio de actualización de Windows y a Windows Advanced Local Procedure. No se ha informado públicamente de quién los explota ni de la escala de esos ataques.
La actualización también corrige un fallo de ejecución remota de código en Exchange Server que podía explotarse mediante un correo con un archivo adjunto de Visio malicioso, además de vulnerabilidades de escalada de privilegios en Microsoft Authenticator y SQL Server. Otro fallo de ejecución remota de código en Remote Desktop Services tiene una valoración de gravedad de 9,8.
Childs identificó más de 20 vulnerabilidades capaces de propagarse entre equipos sin interacción del usuario, aunque dejó de contabilizarlas después de alcanzar esa cifra. Microsoft ha corregido 2.760 vulnerabilidades en lo que va de año, más del doble que durante todo el año anterior.
El aumento de fallos descubiertos y corregidos coincide con la preocupación de la industria por futuros ataques asistidos por inteligencia artificial. Microsoft, OpenAI, Anthropic, Amazon Web Services, Google y otras organizaciones advirtieron recientemente de que el margen disponible para aplicar parches se está reduciendo.
Fuente: Ars Technica.