Patch Tuesday establece un nuevo récord con 974 CVEs
Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad de septiembre. Este volumen récord refleja el impacto de la inteligencia artificial en la detección de fallos en el ecosistema de software de la compañía.

Microsoft ha lanzado correcciones para 974 vulnerabilidades únicas en su actualización de seguridad programada para septiembre, lo que hasta hace poco habría representado el volumen de CVEs de un año completo.
Detalles de las vulnerabilidades y distribución
De estas, las vulnerabilidades de mayor prioridad incluyen dos que ya están siendo explotadas en ataques activos. Además, Microsoft calificó 13 fallos como "Críticos" y consideró otros 58 como errores que los atacantes tienen más probabilidades de explotar por diferentes razones, incluyendo una baja complejidad de ataque y un alto impacto.
Windows concentró la mayoría de las vulnerabilidades, con 723, seguidas por Office y Office 2016, con 111 cada una. Las vulnerabilidades restantes se distribuyeron en otras tecnologías de Microsoft, incluyendo 62 en SQL, 22 en Developer Tools, 16 en SharePoint Server y 12 en Azure. El lanzamiento de este mes sigue una tendencia reciente de volúmenes cada vez más grandes y que baten récords de CVEs para el Patch Tuesday del gigante del software.\n Como ha sido el patrón en los últimos meses, una pluralidad de los fallos —alrededor del 45%, o 438— fueron vulnerabilidades de escalada de privilegios (EoP) que pueden, en muchos casos, permitir a los atacantes obtener acceso a nivel de administrador o de sistema en los sistemas comprometidos. Otro 25%, o 260, fueron fallos de ejecución de código remoto (RCE), mientras que aproximadamente el 18%, o 175, involucraron la divulgación de información.
Vulnerabilidades de alta prioridad y riesgos de propagación
Las dos vulnerabilidades de día cero que los atacantes están explotando activamente, y que por lo tanto requieren atención prioritaria, son CVE-2026-85880 (CVSS: 7.8), un fallo de escalada de privilegios en Windows Advanced Local Procedure Call (ALPC), y CVE-2026-81963 (CVSS: 7.8), otro fallo de escalada de privilegios esta vez en Windows Update Stack. Ambas vulnerabilidades permiten que un atacante que ya haya obtenido acceso a un sistema vulnerable logre obtener privilegios de nivel SYSTEM.
Dustin Childs, jefe de concienciación sobre amenazas en la iniciativa Zero Day de Trend Micro, señaló CVE-2026-69380 (CVSS: 8.1), una escalada de privilegios en Microsoft Exchange Server, como otra vulnerabilidad que las organizaciones deben parchear inmediatamente, ya que "permite a atacantes con bajos privilegios suplantar a cualquier usuario y apoderarse de cada buzón en la organización".
También de alta prioridad en el Patch Tuesday de septiembre de Microsoft es un grupo de 20 CVEs con capacidad de gusano (wormable), advirtió Childs en una declaración por correo electrónico. Estos fallos permiten a un atacante no autenticado ejecutar código arbitrario en sistemas vulnerables. Los "fallos de RCE de un solo clic —encabezados por un fallo en Windows DNS Server (CVE-2026-69730 CVSS: 9.8) que actúa como el sucesor espiritual de SigRed— crean un riesgo de contagio grave y de autopropagación en las redes empresariales", escribió.
SigRed (CVE-2020-1350) fue un fallo de RCE de máxima severidad en servidores DNS de 2020 que permitió a un atacante no autenticado obtener control de nivel Local System/Domain Administrator y potencialmente propagarse a través de una red sin interacción del usuario.
"Llegar a casi 1,000 CVEs mensuales confirma que la detección de vulnerabilidades asistida por IA es la nueva normalidad de la industria, superando completamente las capacidades humanas de parcheo", señaló Childs. "Combinado con un grupo extraordinario de 20 fallos con capacidad de gusano, los defensores enfrentan un riesgo de contagio de red automatizado más alto que en años".
Análisis de expertos y recomendaciones de priorización
Investigadores de Action1 destacaron tres fallos de RCE con severidad casi máxima (CVSS: 9.8) que las organizaciones deberían priorizar en el extenso conjunto de este mes: CVE-2026-69829, un RCE en Windows Shell; CVE-2026-69595, un RCE en Windows Services for NFS ONCRPC XDR Driver; y CVE-2026-78510, un RCE en Microsoft Word. En una declaración por correo electrónico, los investigadores de Action1 describieron los fallos como de alto riesgo debido a su impacto potencial en la confidencialidad, integridad y disponibilidad.
Amol Sarwate, jefe de investigación de seguridad y REDLab en Cohesity, aconsejó a las organizaciones priorizar las vulnerabilidades en el plano de identidad e infraestructura de Windows este mes. Los atacantes podrían explotar estos fallos enviando paquetes no autenticados a los escuchadores de DNS, DHCP, RDS y Netlogon en controladores de dominio y Microsoft Exchange, afirmó en un comunicado.
"En el frente de los endpoints, los equipos de seguridad deben priorizar el stack de Office, ya que los atacantes pueden explotar una condición en el cliente SMB y crear un archivo Word RTF malicioso o un mensaje malicioso en el panel de lectura de Outlook que puede conducir a la ejecución de código", advirtió. "Un solo recurso compartido o un correo de phishing puede comprometer la estación de trabajo sin que el usuario elija abrir nada".
Este es el cuarto mes consecutivo en que Microsoft publica una actualización de Patch Tuesday sustancialmente más grande de lo habitual, lo que refleja el creciente uso de IA por parte de la empresa para buscar vulnerabilidades en su cartera de tecnologías. Aunque las cifras pueden parecer asombrosas en escala, no son del todo inesperadas y no se traducen necesariamente en un aumento correspondiente del riesgo para las organizaciones, como han subrayado numerosos expertos en seguridad en los últimos meses. La clave reside en priorizar los fallos explotados activamente y el subconjunto relativamente más pequeño de fallos críticos que los atacantes tienen más probabilidades de explotar.
"Una de las cosas más importantes a reconocer en el reciente aumento de las publicaciones de Patch Tuesday es que, si bien el número de vulnerabilidades que se parchean está aumentando, el número de vulnerabilidades que pueden y van a afectar a la mayoría de las organizaciones sigue siendo bastante bajo", señaló Satnam Narang, ingeniero de investigación sénior en Tenable, en un comunicado. "La detección de vulnerabilidades asistida por IA en 2026 está creando pajares más grandes, pero no está encontrando más agujas".
Los equipos de seguridad deben centrarse en comprender las vulnerabilidades que realmente se aplican a sus organizaciones, determinar si los fallos son alcanzables y explotables en sus entornos específicos y priorizar en función del contexto de riesgo, dijo Narang.\n También es importante tener en cuenta que el aumento masivo en el descubrimiento y la divulgación de vulnerabilidades es probablemente temporal, señaló Tyler Reguly, director asociado de I+D de seguridad en Fortra, en un comunicado. "Debemos recordar que estas grandes cantidades de CVE son algo bueno, ya que estamos reduciendo la superficie de ataque antes de que los atacantes tengan la oportunidad de encontrar y utilizar las vulnerabilidades. Eventualmente, todas esas vulnerabilidades antiguas y difíciles de encontrar se corregirán y el Patch Tuesday volverá a su cadencia típica", predijo Reguly.
El aumento en el volumen de parches refleja la carrera tecnológica entre la detección automatizada y la mitigación de riesgos en infraestructuras críticas.",
Fuente:
https://www.darkreading.com/vulnerabilities-threats/patch-tuesday-another-record-974-cves
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario