La actualización de seguridad de Microsoft de septiembre alcanza las 966 correcciones, incluidos dos fallos de día cero

|

Microsoft ha lanzado su actualización de seguridad de septiembre, que es la más grande hasta la fecha al reunir hasta 966 correcciones de fallos, entre los que se incluyen 105 vulnerabilidades críticas y dos vulnerabilidades de día cero explotadas activamente.



La compañía ha lanzado estos parches de correcciones en el marco del 'Patch Tuesday' de septiembre de este año (KB5124008), para las compilaciones de sistema operativo 26200.9445 y 26100.9445, que ya está disponible para su descarga en todas las versiones compatibles de Windows.



Concretamente, como ha explicado en un comunicado en su página de anuncios, esta actualización incluye mejoras que ya formaban parte de la actualización KB5120998 de agosto, y se trata de la actualización de seguridad que más fallos soluciona hasta la fecha, alcanzando un total de 966 correcciones publicadas.



Entre estos fallos, Microsoft ha solucionado 105 vulnerabilidades evaluadas como "críticas", de las cuales 81 son de ejecución remota de código, 20 relacionadas con elevación de privilegios, dos enfocadas en divulgación de información y una sobre la elusión de una función de seguridad.



Asimismo, como ha recogido Bleeping Computer, se han contabilizado 438 correcciones ligadas a fallos de elevación de privilegios, así como 258 vulnerabilidades de ejecución remota de código, 173 de divulgación de información y 16 de suplantación de identidad, entre otras.



DOS VULNERABILIDADES DE DÍA CERO EXPLOTADAS ACTIVAMENTE


Esta actualización de seguridad también incluye la corrección de dos vulnerabilidades de día cero explotadas activamente. La primera se trata de una vulnerabilidad de elevación de privilegios en la pila de actualizaciones de Windows, nombrada como CVE-2026-81963.



En este caso, como ha explicado Microsoft, se trata de un fallo en el que una resolución incorrecta de enlaces antes del acceso a archivos en la pila de actualizaciones de Windows, permitía a un atacante "elevar sus privilegios localmente".



Por su parte, la segunda vulnerabilidad de día cero corregida está relacionada con la elevación de privilegios en la llamada a procedimiento local avanzada (ALPC) de Windows. Con nombre en código CVE-2026-85880, este fallo se basa en un desbordamiento de búfer en Windows ALPC, con lo que un atacante autorizado podía "elevar sus privilegios localmente".



Además de todo ello, Microsoft ha detallado que esta actualización también aumenta la cobertura de dispositivos que pueden recibir automáticamente nuevos certificados de arranque seguro. También ha introducido mejoras de calidad en la pila de servicios, que es el componente que instala las actualizaciones de Windows.




europapress