Parches de septiembre: 973 fallos, 2 en uso

Cada segundo martes de mes Microsoft publica sus parches. El de septiembre ha sido de los gordos: 973 fallos corregidos de una tacada, y dos de ellos ya se estaban usando en ataques reales cuando salió el arreglo. Si en tu empresa las actualizaciones «se hacen cuando se puede», este mes toca hacerlas cuando toca.
Qué está pasando
El 9 de septiembre de 2026 Microsoft publicó el Patch Tuesday de septiembre. Según el resumen de Sophos X-Ops, la foto es esta:
- 973 vulnerabilidades en 39 familias de producto: 114 de severidad crítica y 857 importantes.
- Dos fallos con explotación activa confirmada, ambos en Windows y ambos de escalada de privilegios: CVE-2026-81963 (pila de Windows Update) y CVE-2026-85880 (llamadas ALPC). Es decir, un atacante que ya haya entrado en un equipo con un usuario normal puede hacerse administrador.
- Por volumen: 718 parches en Windows, 106 en Office y Microsoft 365, 63 en SQL Server y 16 en SharePoint.
- 82 fallos de Office para Mac se publicaron sin arreglo disponible, incluidos dos críticos con la puntuación máxima (9,8 sobre 10). Quien trabaje con Office en un Mac tiene, de momento, una ventana abierta.
- Sophos estima que 58 de estos fallos se explotarán en los próximos 30 días.
Por qué te afecta (pyme / asociación)
- Los fallos de escalada de privilegios son el segundo paso de casi todos los ataques. El primero es que alguien pique en un correo o entre con una contraseña robada; el segundo, hacerse con el control del equipo. Estos dos parches cierran ese segundo paso.
- Cuantos más parches, más fácil despistarse. Con 973 correcciones, «lo actualizo el mes que viene» significa dejar el equipo expuesto a decenas de fallos que ya son públicos y que los atacantes leen igual que nosotros.
- Los Mac no van aparte. En muchas pymes conviven Windows y Mac; el Mac del director o del diseñador con Office sin parche es un objetivo tan válido como cualquier otro.
- Los servidores también cuentan. SQL Server y SharePoint locales rara vez se actualizan solos y suelen guardar lo más valioso.
Qué hacer
- Instala las actualizaciones de Windows de septiembre en todos los equipos esta semana, empezando por los que usan dirección, administración y quien tenga permisos de administrador.
- Comprueba que se han instalado de verdad. Un equipo que «tiene pendiente reiniciar» desde hace dos semanas es un equipo sin parche. Si tienes Intune o una herramienta de gestión, saca el informe de cumplimiento; si no, revísalo a mano.
- Quita los permisos de administrador local a los usuarios que no los necesiten. Así, aunque alguien pique, la escalada de privilegios tiene menos recorrido.
- En los Mac con Office, activa las actualizaciones automáticas de Microsoft AutoUpdate y vigila la salida del parche pendiente. Mientras tanto, más cuidado con adjuntos de origen dudoso.
- No olvides los servidores: SQL Server, SharePoint y Exchange locales necesitan su ventana de mantenimiento. Planifícala, no la improvises.
- Ten un EDR que detecte el intento aunque el parche llegue tarde. Un buen antivirus con detección de comportamiento avisa cuando un proceso intenta hacerse administrador sin motivo.
- Fija un calendario: los parches de Microsoft salen el segundo martes de cada mes. Que el jueves siguiente sea siempre «día de actualizar» es una regla sencilla que evita muchos sustos.
¿Sabes cuántos equipos de tu organización tienen hoy los parches de septiembre? En ITCM Solutions lo comprobamos y dejamos las actualizaciones funcionando solas. Hablemos.