Microsoft corrige casi 1000 fallos en Windows, pero hay dos que deberían preocuparte especialmente

Microsoft corrige casi 1000 fallos en Windows, pero hay dos que deberían preocuparte especialmente

Si hoy Windows te pide reiniciar para instalar una actualización, puede que te interese hacerle caso y no dejarlo para la semana que viene. Y es que, Microsoft acaba de publicar sus parches de seguridad de septiembre y entre las casi 1000 vulnerabilidades corregidas, encontramos dos que destacan por encima del resto. Esto es debido a que los atacantes ya las estaban utilizando antes de que existiera una solución oficial. Se trata de CVE-2026-85880, localizada en Windows Advanced Local Procedure Call (ALPC), y CVE-2026-81963, que afecta a Windows Update Stack.

En ambos casos, hablamos de vulnerabilidades de elevación de privilegios y pueden permitir que un atacante que ya haya conseguido cierto acceso al ordenador termine ejecutando acciones con privilegios de SYSTEM. Para los que no estén muy puestos en la materia, es uno de los niveles más elevados que concede Windows. Hay casi mil vulnerabilidades corregidas, pero estas dos son las que deberían preocuparte hoy El Patch Tuesday de septiembre es inmenso. De hecho, hemos podido contabilizar hasta 966 vulnerabilidades publicadas por Microsoft durante el día de hoy, aunque otros medios incluso lo elevan hasta las 974 vulnerabilidades.

Todo depende del método de recuento utilizado. Sin embargo, lo importante no está en el total, sino en que dos de los fallos ya estaban siendo explotados activamente. Microsoft clasifica como zero-day una vulnerabilidad que ha sido divulgada públicamente o explotada mientras todavía no existe un parche oficial. Hoy hemos conocido que existen dos de estas en Windows.

En el caso de CVE-2026-85880, Microsoft describe un desbordamiento de búfer en Windows ALPC. SecurityWeek señala que un atacante capaz de ejecutar código dentro de un AppContainer con pocos privilegios podría utilizarlo para escapar de ese entorno restringido y elevar sus permisos hasta SYSTEM. Por otro lado, el problema se va a Windows Update Stack, con la CVE-2026-81963. Aquí, hay una resolución inadecuada de enlaces antes de acceder a archivos.

Microsoft confirma igualmente que un atacante autorizado puede explotarlo localmente para elevar privilegios. ¿Qué implica conseguir permisos SYSTEM? Como ya hemos comentado, es algo bastante peligroso para el usuario. Windows permite realizar una serie de acciones según el tipo de usuario que tengamos configurado. Un programa que se ejecuta con permisos restringidos no debería poder modificar libremente elementos críticos del sistema.

Sin embargo, un usuario con permisos SYSTEM está por encima incluso de un administrador convencional en muchos contextos internos de Windows y es utilizado por servicios esenciales del sistema operativo. Esto le permite modificar componentes protegidos, ejecutar determinadas acciones privilegiadas o facilitar la persistencia del malware. Cómo comprobar ahora mismo si Windows tiene la actualización pendiente Para saber si tienes disponibles estos parches, basta con seguir unos sencillos pasos: Abre Inicio. Entra en Configuración.

Pulsa en Windows Update. Selecciona Buscar actualizaciones. Instala las actualizaciones acumulativas de seguridad disponibles. Reinicia el ordenador cuando Windows lo solicite.

Microsoft publicó el 8 de septiembre las actualizaciones acumulativas KB5124008 y KB5122880 para Windows 11 24H2/25H2 y 23H2. Llegan a través de Windows Update como es habitual y corrigen estos casi 1000 fallos de seguridad. Para los equipos Windows 10 que continúan recibiendo soporte, Microsoft también ha publicado la actualización KB5122878.