Microsoft ha corregido 974 vulnerabilidades en el Patch Tuesday de septiembre, según las notas de la versión que la propia compañía publica en el Centro de Respuesta de Seguridad de Microsoft (MSRC). Es la cifra más alta que ha publicado nunca en un solo mes: supera los 663 CVE de julio y los 457 de agosto, y multiplica por más de cuatro los 220 de junio, que en su día ya fue un récord. Además de los 974 fallos propios, Microsoft republica 25 CVE ajenos, que corresponden a componentes de terceros integrados en sus productos.
De todas ellas, 723 afectan a Windows, que recibe una única actualización acumulativa con 32 paquetes distintos según la versión del sistema. Le siguen Office con 111 vulnerabilidades, SQL Server con 62, las herramientas para desarrolladores con 22 y SharePoint Server con 16. Exchange Server, Skype for Business y Azure completan la lista con cifras de uno o dos dígitos.
Dos vulnerabilidades ya explotadas, las dos de elevación de privilegios
Microsoft marca dos de los fallos como «explotación detectada», es decir, atacantes ya los estaban usando antes de que existiera el parche. Son CVE-2026-85880, en el subsistema ALPC de llamadas a procedimientos locales de Windows, y CVE-2026-81963, en la pila de Windows Update. Los dos son de elevación de privilegios: no sirven por sí solos para entrar en un equipo, pero permiten a quien ya ha conseguido ejecutar código con permisos limitados hacerse con el control completo del sistema. Es el tipo de fallo que se encadena con otro de ejecución remota, y por eso suelen encabezar la lista de prioridades de los equipos de sistemas.
Microsoft no detalla en las notas de la versión quién explotaba estas dos vulnerabilidades ni con qué fin, y remite a las fichas de cada CVE en la guía de actualizaciones de seguridad.
La escalada que ya se había anticipado, con cifras aún mayores
La publicación de Microsoft confirma, y supera, lo que The Verge había adelantado la víspera citando fuentes anónimas: que septiembre traería más de 650 correcciones solo para Windows. Han sido 723. Según esas mismas fuentes, la razón de la escalada está en los nuevos modelos de inteligencia artificial que encuentran fallos de software a una velocidad muy superior a la habitual. Todo arrancó en abril, cuando el modelo Mythos de Anthropic encontró vulnerabilidades en, según se cuenta, «todos los principales sistemas operativos y navegadores», y pocas semanas después OpenAI publicó su propio modelo centrado en ciberseguridad para socios de confianza. Esas mismas fuentes sostienen que ambos modelos han alimentado los Patch Tuesday de todo el verano.
Las cifras oficiales del MSRC dibujan esa curva con claridad: Microsoft venía corrigiendo alrededor de un centenar de fallos al mes hasta la primavera; en junio fueron 220, en julio 663, en agosto 457 y en septiembre 974. Esas fuentes apuntaban que no les sorprendería que el récord vuelva a caer pronto, sobre todo si aparece un nuevo salto en alguno de estos modelos.
El problema ya no es solo el volumen, es el tiempo para aplicar los parches
Como en cualquier otra compañía de software, en Microsoft la prioridad es encontrar los fallos antes de que los avances en IA permitan a actores maliciosos explotar debilidades todavía no descubiertas en Windows, Azure y el resto de su catálogo. Pero el propio volumen de parches pone presión sobre las empresas que dependen de ese software para aplicarlos cuanto antes.
Los equipos de IT suelen probar cada parche de Microsoft para asegurarse de que no interfiere con aplicaciones críticas del negocio, y ese proceso genera lo que se conoce como «brecha de parcheo»: el tiempo que pasa entre que se divulga una vulnerabilidad y que se aplica realmente la corrección. Según esa misma información, Anthropic comprobó a principios de este año que Mythos podía crear exploits funcionales para vulnerabilidades recién divulgadas en cuestión de horas, no de semanas, lo que deja expuestas a las empresas que tardan en parchear, sobre todo cuando el fallo es fácil de explotar y de ejecución remota de código.
Qué significa esto para quien administra equipos con Windows
Si una empresa deja pasar dos o tres semanas antes de desplegar los parches de Windows, ese margen se ha reducido de forma drástica. Pasar de un centenar de vulnerabilidades al mes a 974 en uno solo obliga a probar y aplicar casi diez veces más correcciones con el mismo equipo, mientras que el tiempo para convertir un fallo recién publicado en un exploit funcional ya se cuenta en horas. No es que el software de Microsoft se haya vuelto más inseguro de golpe: lo que ha cambiado es la velocidad a la que se encuentran los fallos que siempre estuvieron ahí, y eso convierte cualquier retraso en la aplicación de un parche en un riesgo mayor que hace un año.
Para este mes, la recomendación práctica es clara: las dos vulnerabilidades ya explotadas, CVE-2026-85880 y CVE-2026-81963, van primero, porque ya tienen atacantes detrás. El resto de la actualización acumulativa de Windows, con sus otros 721 fallos, y los parches de Office y SQL Server, deberían seguir en cuanto las pruebas internas lo permitan.
Te puede interesar
Tech Planet participa en el programa de afiliados de Amazon. Si compras a través de estos enlaces, recibimos una pequeña comisión sin coste extra para ti, lo que nos ayuda a seguir creando contenido como este.
| Imagen | Producto | Características | Comprar |
|---|---|---|---|
![]() |
Logitech G Pro X TKL Lightspeed | Inalámbrico Lightspeed · sin bloque numérico · RGB Lightsync · teclas PBT · interruptores táctiles | Ver precio en Amazon |
![]() |
Keychron K2 Ultra 8K, ISO-ES | Mecánico inalámbrico 75 % con distribución ISO-ES · tres modos: cable 8K, 2,4 GHz y Bluetooth · hasta 760 h | Ver precio en Amazon |
![]() |
Razer BlackWidow V4 X, diseño ES | Mecánico con cable · distribución española · switches mecánicos amarillos · seis teclas macro dedicadas | Ver precio en Amazon |
![]() |
Corsair K70 PRO TKL RGB | Con cable · interruptores magnético-mecánicos MGX Hyperdrive ajustables por tecla · Rapid Trigger y SOCD | Ver precio en Amazon |
Escrito por Eloy Andrade









