> ## Content Index
> Fetch the complete content index at: https://fomoera.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# Microsoft corrigió casi mil fallas: solo dos están bajo ataque y nadie coincide en el total
- URL: https://fomoera.com/microsoft-corrigio-casi-mil-fallas-solo-dos-estan-bajo-ataque-y-nadie-coincide-en-el-total/
- Published: 2026-09-09T07:00:37.000Z
- Updated: 2026-09-09T07:00:37.000Z
- Description: El Patch Tuesday del 8 de septiembre de 2026 es el mayor de la historia de Microsoft: entre 966 y 997 fallas según quién cuente, casi tantas como en todo 2025. Solo dos están bajo ataque confirmado y CISA fijó el 22 de septiembre como plazo para las agencias federales.
- Author: Gerardo Pavez
- Tags: Tecnología y Ciencia, Ciberseguridad

Microsoft corrigió el martes 8 de septiembre de 2026 más fallas de seguridad que en cualquier otro día de su historia: cerca de mil, casi tantas como en todo 2025\. La cifra exacta depende de quién cuente. Los recuentos publicados esa misma tarde van de 966 a 997, según se incluyan o no las correcciones que la empresa ya había liberado antes en el mes, las CVEs de Chromium que republica para Edge y los paquetes de Azure Linux. Bajo ataque confirmado hay dos, ambas de escalada de privilegios hasta permisos de SYSTEM, y la agencia estadounidense CISA dio a las dependencias federales hasta el 22 de septiembre para instalarlas. El resto es volumen, y llega concentrado: solo el servicio biométrico de Windows aportó **64 vulnerabilidades**, y 56 de ellas son el mismo tipo de desbordamiento de memoria.

## Cuatro conteos para el mismo martes

BleepingComputer publicó 966 y explicó su regla: cuenta únicamente lo que Microsoft libera el propio martes de parches, así que deja fuera **204 correcciones anteriores del mismo septiembre**, entre ellas las de Azure AI Language, Copilot Studio, Entra ID, Edge y Azure Linux. Dustin Childs, del Zero Day Initiative, llegó a 972 CVEs nuevas de Microsoft, y a 997 si suma las de terceros y las de Chromium que el boletín documenta. Abrió su análisis mensual admitiendo que "contar a esta bestia es complicado". The Register y SecurityWeek se quedaron en 974\. Krebs on Security escribió que fueron al menos 974.

Las críticas tampoco cuadran: 105, 113 o 114, según el corte. Ninguna cifra está mal. Cada una responde a una pregunta distinta: qué salió ese martes, qué corrigió Microsoft en sus propios productos o cuántas CVEs pasaron por su boletín, republicaciones incluidas. Así se ve la misma jornada en cuatro recuentos:

__Cuántas fallas corrigió Microsoft el 8 de septiembre de 2026, según cada recuento__
| Quién cuenta                | Cifra publicada                   | Qué entra en esa cifra                                                                             |
| --------------------------- | --------------------------------- | -------------------------------------------------------------------------------------------------- |
| BleepingComputer            | 966 fallas, 105 críticas          | Solo lo liberado el martes 8 de septiembre de 2026; excluye 204 correcciones previas del mismo mes |
| Zero Day Initiative         | 972 fallas, 114 críticas          | CVEs nuevas de Microsoft; con las de terceros y Chromium sube a 997                                |
| The Register y SecurityWeek | 974 fallas                        | CVEs en productos propios de Microsoft                                                             |
| Krebs on Security           | Al menos 974 fallas, 113 críticas | Agujeros en Windows y en el resto del software de la empresa                                       |

El desacuerdo tampoco es nuevo. El récord anterior, el de julio de 2026, quedó registrado como 570 fallas en BleepingComputer y en Krebs, y como 622 en The Register. Para el titular la diferencia es cosmética. Para quien tiene que armar un calendario de despliegue, decide qué entra en el inventario del mes.

Las 974 CVEs de un solo día quedan cerca de las **1,130 que Microsoft publicó en todo 2025**, según el recuento anual de Tenable que cita The Register. Krebs calcula que el año lleva más de 2,600, más del doble que 2020, el anterior año récord de la empresa con 1,245, y todavía faltan tres meses.

## Dos fallas bajo ataque y un plazo: el 22 de septiembre

De ese montón, dos vulnerabilidades ya se usaban en ataques cuando salió el parche. **CVE-2026-81963** está en el Windows Update Stack, los componentes que instalan las actualizaciones, y permite a un atacante que ya tiene acceso local subir a permisos de SYSTEM; el crédito es de Romain Deperne y del centro de inteligencia de amenazas de Microsoft. **CVE-2026-85880** es un desbordamiento de memoria en el mecanismo de llamadas locales ALPC de Windows: Microsoft explica que quien logre ejecutar código en un contenedor de bajos privilegios puede escapar del sandbox y elevar permisos sin interacción del usuario. La encontraron Volexity y un equipo de Proofpoint.

Satnam Narang, ingeniero senior de investigación en Tenable, agrega el contexto que falta en las fichas: Microsoft no parcheaba una falla de ALPC desde abril de 2023, y esta es la primera del Update Stack marcada como zero-day entre las siete corregidas en ese componente en cinco años. CISA sumó ambas a su catálogo de vulnerabilidades explotadas conocidas y fijó el 22 de septiembre de 2026 como fecha límite para las dependencias federales de EE. UU.

![An IT professional operates a computer in a server room, managing network systems and connected devices.](https://fomoera.com/content/images/2026/09/fomoera-pexels-37605911--source.jpg)

Imagen ilustrativa: probar y desplegar los parches sigue siendo trabajo humano y lento · Foto de [panumas nikhomkhai](https://www.pexels.com/@cookiecutter?ref=fomoera.com) en [Pexels](https://www.pexels.com/photo/it-technician-working-in-data-center-server-room-37605911/?ref=fomoera.com)

Fuera de esas dos, Childs identificó 20 parches para fallas capaces de propagarse solas, en las que un atacante remoto sin autenticación podría ejecutar código sin que nadie haga clic. Krebs señala dos con puntuación 9.8 que conviene mirar primero: una en el servidor DNS de Windows, presente desde Windows Server 2012, que Microsoft clasifica como probable de ser explotada, y otra en el Shell de Windows.

El parche que de verdad urgía esta semana, sin embargo, no era de Microsoft. Adobe corrigió 172 CVEs en diez boletines e incluyó una falla de puntuación 10.0 en Adobe Commerce y Magento, bautizada StyleSmuggler, que ya se estaba usando para instalar puertas traseras en tiendas en línea desde el 4 de septiembre, según Sansec, la empresa que la descubrió. Para esa, el plazo de CISA vence el 11 de septiembre.

## Una sola pieza de Windows aportó 64 fallas

El volumen se entiende mejor por componentes que por totales. SecurityWeek desglosa 723 fallas en Windows, 222 en la suite Office, 62 en SQL Server, 16 en SharePoint Server y 9 en Exchange. El detalle fino lo puso el Zero Day Initiative, y ahí aparece el patrón: **el servicio biométrico de Windows concentró 64 vulnerabilidades y 63 de ellas son casi idénticas**, con 56 clasificadas exactamente como el mismo desbordamiento de heap. El servidor DHCP sumó 36, de las cuales 22 no requieren autenticación. SQL Server llegó a 62, aunque 55 exigen que el atacante ya tenga credenciales de base de datos.

La lectura de Childs es directa: alguien apuntó un fuzzer, probablemente asistido por IA, al análisis de paquetes DHCP. Microsoft dice que la inteligencia artificial está acelerando el descubrimiento de vulnerabilidades, y BleepingComputer ubica el salto de volumen justo después de que la empresa empezara a usar un sistema de descubrimiento automatizado. El fenómeno no es solo suyo: Adobe, Cisco, Google, Mozilla y Oracle han atribuido a la misma causa el crecimiento de sus propios boletines.

Lo que no ha crecido al mismo ritmo es la explotación. "Crea pajares más grandes, pero no encuentra más agujas", dijo Narang sobre el descubrimiento asistido por IA en 2026, y recomendó priorizar por lo que de verdad está expuesto en cada organización. Tyler Reguly, de Fortra, apunta al otro lado del problema: los parches de Windows hay que probarlos antes de desplegarlos, porque el software de terceros no siempre sobrevive a los cambios del sistema operativo, y ese trabajo sigue siendo humano y lento.

La otra mitad de esa carrera ya se vio el mismo día. Como contamos, un modelo de IA construyó en dos días el exploit de una falla de WeChat que se activaba con una llamada sin contestar.

[Gusano WeWorm: una llamada secuestraba tu WeChatCalif mostró WeWorm, un gusano que tomaba cuentas de WeChat con una llamada. Tencent lo mitigó sin CVE ni aviso público.![](https://fomoera.com/content/images/icon/favicon-36e9dec0-abc1-499e-9cd6-1edc74e6a8ca.ico)FomoEraGerardo Pavez![](https://fomoera.com/content/images/thumbnail/fomoera-una-llamada-sin-contestar-secuestraba-tu-wechat-calif-hizo-el-exploit-con-ia-en-dos-dias-15a72c6d-16x9-v2-1600x900-21a1aea1-64bc-4c6e-8b72-741c727bc78c.webp)](https://fomoera.com/una-llamada-sin-contestar-secuestraba-tu-wechat-calif-hizo-el-exploit-con-ia-en-dos-dias/)

Microsoft publicó casi mil avisos de seguridad y todavía falta uno: el de CVE-2026-85046, la falla del motor V8 que Google parcheó en Chrome el 3 de septiembre advirtiendo que ya circulaba un exploit. Edge usa ese mismo motor. Adam Barnett, ingeniero de software líder en Rapid7, dijo a The Register que quien esté parcheado está protegido, pero quien dependa de los avisos para saber qué falla tiene encima "podría perdérsela por completo". Mientras Microsoft no publique ese aviso, la lista más larga de su historia sigue teniendo un hueco.

*Fuentes:* [1](https://www.zerodayinitiative.com/blog/2026/9/8/the-september-2026-security-update-review?ref=fomoera.com), [2](https://www.bleepingcomputer.com/news/microsoft/microsoft-september-2026-patch-tuesday-fixes-966-flaws-2-zero-days/?ref=fomoera.com), [3](https://krebsonsecurity.com/2026/09/microsoft-plugs-nearly-1000-security-holes/?ref=fomoera.com), [4](https://www.theregister.com/security/2026/09/09/microsoft-breaks-patch-tuesday-record-with-974-cve-deluge/5295160?ref=fomoera.com)