Microsoft corrigió 973 fallas: dos ya eran explotadas
Microsoft publicó su mayor paquete mensual de seguridad, con 973 vulnerabilidades. Dos ya se explotaban: qué deben priorizar las empresas de la región.
- Por Equipo Ding
- 4 min de lectura

Microsoft publicó el 8 de septiembre su actualización mensual de seguridad con 973 vulnerabilidades corregidas, el mayor volumen registrado en un Patch Tuesday. La cifra es extraordinaria, pero el dato operativo más urgente es otro: dos fallas de Windows ya estaban siendo aprovechadas por atacantes cuando llegaron los parches.
CISA incorporó ambas vulnerabilidades a su catálogo de fallas explotadas y fijó el 22 de septiembre como fecha límite para que las agencias federales estadounidenses las mitiguen. Ese plazo no obliga a compañías argentinas o latinoamericanas, pero sirve como referencia de prioridad para cualquier organización que administre equipos Windows.
Qué ocurrió en el Patch Tuesday
Las dos fallas explotadas son CVE-2026-81963 y CVE-2026-85880. La primera afecta la pila de Windows Update y permite que un atacante local eleve privilegios hasta SYSTEM; la segunda compromete el mecanismo Advanced Local Procedure Call y también habilita una elevación local de privilegios. Microsoft las calificó como importantes, con una puntuación CVSS de 7,8.
En ambos casos, el atacante necesita acceso previo al sistema, por lo que no se trata de una intrusión remota automática. Sin embargo, una falla de este tipo puede convertir una cuenta limitada obtenida mediante phishing, malware o credenciales robadas en control administrativo del dispositivo, una etapa habitual en movimientos laterales y ataques de ransomware.
El análisis de Zero Day Initiative confirma que las dos vulnerabilidades figuraban como explotadas, aunque no como divulgadas públicamente antes del parche. El mismo paquete incluyó numerosas fallas críticas en Office, Outlook, Excel, SQL Server, DNS Server, Azure, Entra ID y otras piezas del ecosistema Microsoft.
Por qué el récord exige una estrategia, no pánico
El volumen de 973 correcciones supera ampliamente los ciclos mensuales habituales y vuelve impracticable tratar cada entrada con el mismo nivel de urgencia. Para un equipo de tecnología, la respuesta razonable es combinar evidencia de explotación, criticidad, exposición y función del activo. En este caso, .
