El 8 de septiembre de 2026 Microsoft publicó el Patch Tuesday más grande de su historia. La cifra exacta depende de cómo se cuenten los CVE externos y los de Chromium: entre 966 y 997 vulnerabilidades corregidas, con la Zero Day Initiative contando 972 nuevas. A eso hay que sumar otras 204 vulnerabilidades ya corregidas ese mismo mes en Azure, Entra ID, Edge y otros servicios. El total real de septiembre supera con holgura el titular.
Lo que hay que parchear primero
Dos vulnerabilidades ya están siendo explotadas activamente, ambas de escalada de privilegios:
- CVE-2026-85880 (CVSS 7.8): desbordamiento de buffer en heap en Windows Advanced Local Procedure Call (ALPC). Permite a un atacante local obtener privilegios de SYSTEM. Es apenas el segundo zero-day de ALPC que Microsoft parcha desde enero de 2023.
- CVE-2026-81963 (CVSS 7.8): falla en el Windows Update Stack que permite escalar privilegios siguiendo un enlace malicioso. Es la primera vulnerabilidad del Update Stack que Microsoft confirma como explotada activamente.
Ambas requieren acceso local, así que se usan después de un primer punto de apoyo, no para entrar. Pero hay tres fallas que merecen prioridad incluso por encima de ellas:
- CVE-2026-55007: ejecución remota de código en Exchange Server. Un atacante no autenticado envía un adjunto de Visio manipulado; el servidor lo procesa durante la indexación de contenido y ejecuta código. No requiere interacción del usuario. Microsoft advierte que la explotación exige que el sistema esté bajo presión de memoria sostenida, lo que la hace poco confiable, pero un atacante que reintenta solo necesita acertar una vez.
- CVE-2026-69380 (CVSS 8.1): segunda falla de Exchange. Permite a un atacante autenticado con privilegios bajos suplantar a cualquier usuario de la organización y tomar control de todos los buzones.
- CVE-2026-69525 (CVSS 9.8): use-after-free en Remote Desktop Services que permite a un atacante no autenticado dentro de la red ejecutar código arbitrario. RDP está en todas partes en entornos empresariales.
Veinte fallas gusaneables
Microsoft corrigió 20 vulnerabilidades clasificadas como gusaneables: permiten a un atacante remoto y no autenticado ejecutar código sin ninguna interacción del usuario, la condición exacta que necesita el malware para propagarse solo de sistema a sistema. Los componentes afectados incluyen servidor DHCP, Active Directory, servidor DNS de Windows, cliente SMB, Netlogon, NFS, RRAS, IP Helper y Message Queuing. Una de ellas, CVE-2026-69730 en DNS (CVSS 9.8), fue descrita por la ZDI como la sucesora espiritual de SigRed, la falla crítica de DNS explotada en 2020.
Por qué el número explotó
El dato interesante no es el récord, sino su causa. Según la ZDI, el volumen viene subiendo de forma sostenida durante 2026 por el uso de IA en la auditoría de código. Los modelos encuentran vulnerabilidades a una velocidad que ningún equipo humano igualaba. Y aquí está la parte incómoda: la ZDI señala explícitamente que todavía no se ve un aumento correlativo de explotación activa. Todavía. 58 de los parches de este mes están marcados por Microsoft como de explotación más probable.
La asimetría es evidente. Si la IA acelera el descubrimiento de fallas para los defensores, lo hace igual para el otro lado. Lo que no escala al mismo ritmo es la capacidad de una organización mediana para probar, priorizar y aplicar casi mil parches.
Qué hacer cuando el volumen supera al equipo
- Priorizar por exposición real, no por CVSS: un Exchange con cara a internet vale más atención que cien fallas internas de severidad media.
- Tener un inventario actualizado de activos. No se puede priorizar lo que no se sabe que existe.
- Instrumentar el proceso de parcheo como flujo con responsable, fecha y evidencia, no como una tarea que alguien recuerda hacer.
- Aislar lo que no se puede parchear rápido: segmentación de red para RDP, SMB y servicios expuestos.
En TEKFENIX vemos este patrón repetido en las mesas de ayuda que atendemos: cuando el volumen de trabajo técnico supera la capacidad del equipo, lo primero que se pierde no es la ejecución sino el registro de qué se hizo y qué quedó pendiente. Servigo365, nuestra plataforma de mesa de ayuda y atención multicanal con IA, convierte ciclos de parcheo y remediación en tickets con SLA, responsable y trazabilidad, de modo que cuando alguien pregunte por qué ese servidor quedó sin actualizar, la respuesta esté en el sistema y no en la memoria de un técnico. Si su equipo de TI está enfrentando un backlog de seguridad que crece más rápido de lo que se resuelve, conversemos.