
Microsoft lanzó su actualización de seguridad más grande hasta la fecha, con un total de 966 correcciones de fallos, entre ellas 105 vulnerabilidades críticas y dos vulnerabilidades de día cero que ya estaban siendo explotadas activamente antes de la publicación del parche.
Los parches forman parte del ‘Patch Tuesday’ de septiembre, identificado como KB5124008, y corresponden a las compilaciones de sistema operativo 26200.9445 y 26100.9445. La actualización ya está disponible para su descarga en todas las versiones compatibles de Windows. Según explicó la compañía en un comunicado en su página de anuncios, este paquete incluye mejoras que ya formaban parte de la actualización KB5120998, publicada en agosto.
PUBLICIDAD
Dos fallos ya estaban siendo explotados por atacantes
Entre las casi mil correcciones, dos vulnerabilidades destacan por sobre el resto: fueron catalogadas como día cero porque los atacantes las utilizaban antes de que existiera una solución oficial. Ambas corresponden a fallos de elevación de privilegios, la clase de vulnerabilidad que permite a un atacante que ya cuenta con cierto acceso a un equipo terminar por ejecutar acciones con privilegios de SYSTEM, uno de los niveles de acceso más altos que otorga Windows.

La primera, identificada como CVE-2026-81963, afecta la pila de actualizaciones de Windows (Windows Update Stack). Microsoft explicó que el problema se origina en una resolución incorrecta de enlaces antes del acceso a archivos, lo que permitía a un atacante elevar sus privilegios de forma local.
PUBLICIDAD
La segunda, CVE-2026-85880, está relacionada con la llamada a procedimiento local avanzada (ALPC) de Windows. Se trata de un desbordamiento de búfer que, según la compañía, permitía a un atacante ya autorizado en el sistema elevar sus privilegios localmente. El medio especializado SecurityWeek señaló que un atacante capaz de ejecutar código dentro de un AppContainer con pocos privilegios podría aprovechar esta falla para escapar de ese entorno restringido y alcanzar permisos de SYSTEM.
Un usuario con permisos SYSTEM se ubica por encima incluso de un administrador convencional en muchos contextos internos de Windows, ya que este nivel de acceso es utilizado por servicios esenciales del sistema operativo. Esto permite modificar componentes protegidos, ejecutar acciones privilegiadas o facilitar la persistencia de programas maliciosos dentro del equipo.
PUBLICIDAD

El desglose de las 105 vulnerabilidades críticas
Del total de correcciones, Microsoft clasificó 105 como críticas. De ellas, 81 corresponden a ejecución remota de código, 20 a elevación de privilegios, dos a divulgación de información y una a la elusión de una función de seguridad.
El resto del paquete incluye 438 correcciones vinculadas a fallos de elevación de privilegios, 258 vulnerabilidades de ejecución remota de código, 173 de divulgación de información y 16 de suplantación de identidad, entre otras categorías, según el recuento recogido por Bleeping Computer. El total de vulnerabilidades corregidas varía levemente según la fuente: mientras algunos medios contabilizan 966, otros elevan la cifra hasta 974, una diferencia que depende del método de recuento utilizado.
PUBLICIDAD
Además de las correcciones de seguridad, la actualización amplía la cobertura de dispositivos que pueden recibir automáticamente nuevos certificados de arranque seguro e incorpora mejoras de calidad en la pila de servicios, el componente encargado de instalar las actualizaciones de Windows.

Cómo verificar si el equipo tiene el parche pendiente
Microsoft publicó el 8 de septiembre las actualizaciones acumulativas KB5124008 y KB5122880, destinadas a Windows 11 en sus versiones 24H2, 25H2 y 23H2. Para los equipos con Windows 10 que aún reciben soporte, la compañía también distribuyó la actualización KB5122878.
PUBLICIDAD
Para comprobar si el parche está disponible, los usuarios deben abrir el menú de Inicio, ingresar a Configuración, seleccionar Windows Update y pulsar en Buscar actualizaciones. Una vez localizadas, deben instalar las actualizaciones acumulativas de seguridad disponibles y reiniciar el equipo cuando el sistema lo solicite, paso necesario para que las correcciones, incluidas las de las dos vulnerabilidades de día cero, queden aplicadas.
PUBLICIDAD
PUBLICIDAD
Últimas Noticias
PS Plus Extra y Premium se renuevan en septiembre con diez increíbles videojuegos para PS4 y PS5
Mega Man X Command Mission llegará el 15 de septiembre. Se trata de uno de los títulos que Sony ya había adelantado semanas atrás

Cuándo lanzará Apple el iPhone 18 y por qué no se mostró hoy en el Apple Event
La compañía liderada por John Ternus también presentó su primer celular plegable bajo el nombre de iPhone Duo

Nintendo Switch 2 recibirá los remakes de Resident Evil 2, 3 y 4
La segunda entrega incorporará el contenido descargable de Leon S. Kennedy y Claire Redfield

iPhone 18 Pro vs. iPhone 18 Pro Max: en qué se diferencian los nuevos celulares de Apple
La compañía incorporó un modelo de estimación de batería basado en datos de uso real, que en el caso del iPhone 18 Pro Max proyecta hasta 30 horas de uso con una carga completa

GPT-6 Astra de OpenAI ya está disponible en Amazon Bedrock
Con esta inteligencia artificial, las organizaciones puede escribir código, analizar datos y automatizar flujos de trabajo




