Microsoft tuvo su Patch Tuesday más grande de la historia (y dos fallas ya estaban bajo ataque)
Microsoft largó ayer el Patch Tuesday de septiembre y se llevó puesto su propio récord: 966 vulnerabilidades corregidas de un saque, unas 105 catalogadas como críticas. Entre tanto parche había dos zero-days que los atacantes ya venían explotando antes de que saliera la solución.
Microsoft se llevó puesto su propio récord: 966 vulnerabilidades corregidas de un saque.
La primera, CVE-2026-81963, vive en el Windows Update Stack de Windows 11 y Windows Server 2025. Un error de link following mal resuelto permite que un atacante con acceso limitado escale hasta privilegios de SYSTEM, básicamente el control total de la máquina. La detectó el propio Centro de Inteligencia de Amenazas de Microsoft, y es el primer zero-day que aparece en ese componente desde 2022. La segunda, CVE-2026-85880, es un desborde de buffer en ALPC que afecta a Windows 10 y versiones más viejas de Windows Server, reportada por Proofpoint. Ninguna de las dos da acceso inicial por sí sola: los analistas creen que se combinan con otro bug para meter malware o ransomware una vez adentro.
La que más ruido generó, igual, es otra: CVE-2026-69730, una falla en el servidor DNS de Windows que varios investigadores describieron como la sucesora espiritual de SigRed, aquel bug wormable de 2020 que puso en pánico a medio internet. Esta afecta a casi todas las versiones de Windows con soporte, no necesita usuario ni contraseña para explotarse a distancia y, según los que la analizaron, tiene todas las condiciones para propagarse sola entre servidores DNS mal parchados. Todavía no hay explotación confirmada en el mundo real, pero la comparación con SigRed no es gratuita: hace años que no se ve un gusano DNS a esa escala.
Para administradores de sistemas, la recomendación es la de siempre pero con más urgencia: priorizar el parche del DNS por el riesgo de propagación automática, y no asumir que los otros 964 arreglos son de relleno solo porque no tienen nombre propio todavía.



