Microsoft corrige un récord de 972 vulnerabilidades en septiembre, 112 de ellas críticas
El parche de Microsoft de septiembre de 2026 corrige un récord de 972 vulnerabilidades, 112 de ellas críticas, incluidos dos zero-days explotados activamente.
ARS TECHNICA — Los investigadores atribuyen el aumento al descubrimiento de fallos asistido por IA.
La actualización de seguridad de Microsoft de septiembre de 2026 corrige un récord de 972 vulnerabilidades, 112 de ellas calificadas como críticas. Contando los parches de Chromium incorporados en Edge, el total llega a 997, según Dustin Childs de Zero Day Initiative.
El récord sigue a una escalada rápida. Dos meses antes Microsoft había parcheado 570 vulnerabilidades, y unas 620 el mes siguiente. Google y otros fabricantes también publicaron cifras récord. Childs llama a este repunte la nueva normalidad y lo atribuye al descubrimiento de vulnerabilidades asistido por IA. Todavía no se ha observado un aumento equivalente de exploits activos.
Dos semanas antes del lanzamiento, OpenAI, Anthropic, Amazon Web Services, Google, Microsoft y unas 100 organizaciones más publicaron una carta abierta. En ella advierten de que la ventana para aplicar parches se estrecha ante una esperada oleada de ataques potenciados por IA.
En lo que va de 2026, Microsoft ha corregido 2.760 vulnerabilidades, más del doble que el año anterior. A este ritmo superará las cifras combinadas de 2023, 2024 y 2025.
Entre las correcciones destacan dos zero-days: CVE-2026-81963 en el servicio Windows Update y CVE-2026-85880 en Windows Advanced Local Procedure Call. Ambos están siendo explotados activamente. No hay detalles públicos sobre los atacantes. Childs también señala CVE-2026-55007, una ejecución remota de código sin autenticación en Exchange Server activada por un correo con un adjunto Visio malicioso; CVE-2026-80097, una escalada de privilegios en Microsoft Authenticator; CVE-2026-69465, que agrupa unas 17 fallas RCE en SharePoint; CVE-2026-65669, una de las 60 escaladas de privilegios en SQL Server, explotable mediante SQL Copilot; y CVE-2026-69525, una RCE en Remote Desktop Services con puntuación 9.8. Más de 20 fallas son capaces de propagarse como gusanos.
La eficacia real de la búsqueda de fallos con IA sigue en debate. Los críticos mencionan los costes y los falsos positivos. Mozilla ofreció un contraejemplo en mayo: con la herramienta Mythos, sus investigadores encontraron un récord de 271 vulnerabilidades casi sin falsos positivos.
Tribuna de lectores
Aún no hay aportaciones — abre el debate.
Inicia la conversación
Sin cuenta ni contraseña — introduce tu correo y te enviamos un enlace de acceso de un solo uso. ¿Primera vez? Todo se configura automáticamente.
Tu valoración se aplicará automáticamente al iniciar sesión.
Revisa tu bandeja de entrada
Hemos enviado un enlace de acceso a …. Ábrelo en este dispositivo — esta pestaña te conectará automáticamente.
¿No llega nada? Mira en la carpeta de spam — y marca el correo como «No es spam» para que la próxima vez llegue directo.