Microsoft lanzó el martes más grande de Patch en su historia el 8 de septiembre, fijando 973 vulnerabilidades – dos de las cuales, dice la empresa, ya están bajo ataque activo.
Dos días cero para la escalada de privilegios
Ambos defectos explotados activamente permiten una elevación local de privilegios. CVE-2026-85880 se encuentra en el componente de Windows Advanced Local Procedure Call (ALPC), mientras que CVE-2026-81963 afecta a Windows Update Stack, donde la resolución de enlaces incorrectos antes de que el acceso a archivos sea abusado. Microsoft valora tanto como «Importante» pero confirma la explotación en la naturaleza. Esa es una señal clara de que los atacantes ya están encadenando los errores después de una posición inicial para ganar derechos a nivel del sistema.
Volumen récord con riesgos RCE
En 973 entradas, es el mayor Patch Martes Microsoft ha enviado. Más allá de los errores críticos, los administradores deben prestar especial atención a varios fallos remotos de ejecución de códigos en el Windows DNS Server y Remote Desktop Services, que pueden ser explotables en la red.
- CVE-2026-85880: ALPC, elevación del privilegio, explotado activamente
- CVE-2026-81963: Actualización de Windows Stack, elevación del privilegio, explotado activamente
- Servicios de Windows DNS Server y de escritorio remoto: múltiples soluciones RCE
Microsoft insta a las organizaciones a desplegar las actualizaciones inmediatamente a través de Windows Update; los dos días cero requieren acción urgente. Cuando no sea factible una actualización inmediata, los operadores deben endurecer los servicios afectados y supervisar de cerca las cuentas que tienen derechos de administrador locales.
Fuentes: Microsoft MSRC · Cyber Security News · ntcompatible



















