974 parches de Microsoft en un solo día: el plan de 72 horas para tu PyME

974 parches de Microsoft en un solo día: el plan de 72 horas para tu PyME

El martes 8 de septiembre Microsoft publicó su actualización de seguridad mensual y rompió su propio récord: según los medios especializados, el lote incluyó entre 964 y 974 vulnerabilidades corregidas en un solo día, dos de ellas ya explotadas por atacantes en el mundo real. La cifra impresiona, pero para tu empresa lo relevante no es el número: es saber cuáles de esos parches tocan las computadoras y los servidores con los que facturas, cobras y atiendes a tus clientes.

Un récord que no debe paralizarte

SecurityWeek contabilizó 974 CVEs corregidos, de los cuales 723 corresponden a Windows y 222 a la suite de Office (111 solo en Office 2016). BleepingComputer reportó 966 fallas y Tenable habló de 964: la diferencia se explica por cómo cada casa cuenta los avisos de terceros y los componentes de navegador. El Zero Day Initiative señaló además que unas 20 de esas fallas podrían considerarse “gusanos”, es decir, permiten ejecución de código sin autenticación ni intervención del usuario.

La lectura sensata la dio el propio equipo de investigación de Tenable: aunque el volumen de parches crece mes con mes, el número de vulnerabilidades que realmente afectan a la mayoría de las organizaciones sigue siendo bajo. Tu PyME no tiene que revisar 974 boletines; tiene que revisar los cinco o seis que tocan su infraestructura.

Los dos fallos que ya se están usando en ataques

  • CVE-2026-85880 (CVSS 7.8): desbordamiento de memoria en el componente ALPC de Windows. Permite que un atacante con acceso al equipo escale hasta privilegios SYSTEM. Es apenas el segundo zero-day de ALPC desde enero de 2023.
  • CVE-2026-81963 (CVSS 7.8): elevación de privilegios en el Windows Update Stack, por resolución indebida de enlaces. Es la primera vez que Microsoft confirma explotación activa en ese componente, y su superficie de ataque es prácticamente toda la flota Windows, porque el motor de actualizaciones corre en cada cliente y cada servidor.

Ambos exigen que el atacante ya tenga un pie dentro con una cuenta de usuario normal. Traducido a la realidad de una empresa de Culiacán: el correo de phishing que abrió alguien de ventas, o la contraseña reutilizada de un proveedor, es el primer paso; estos fallos son el segundo, el que convierte un acceso limitado en control total del equipo.

Patch Tuesday de septiembre 2026 en cifrasCifras del lote de parches de Microsoft de septiembre de 2026Patch Tuesday de septiembre 2026El mayor lote de parches de Microsoft974CVEscorregidos2zero-daysen ataques723fallas enWindows222 en Office · 20 tipo gusano

Las fallas que sí pueden entrar desde la red

Si tu empresa publica servicios hacia internet, hay otras correcciones que merecen prioridad por encima del promedio:

  • CVE-2026-69525 (CVSS 9.8): ejecución remota de código en Servicios de Escritorio Remoto, sin autenticación. Si dejas RDP abierto para que el contador entre desde casa, este es tu parche número uno.
  • CVE-2026-55007: ejecución remota de código en Exchange Server.
  • CVE-2026-69380 (CVSS 8.1): en Exchange, permite que un usuario autenticado con pocos privilegios suplante a cualquier persona de la organización y acceda a los buzones. Pensemos en un fraude del CEO, pero desde dentro y sin falsificar nada.
  • CVE-2026-69465 en SharePoint, CVE-2026-65669 en SQL Server y CVE-2026-80097 en Authenticator completan la lista corta de ZDI.

Plan de 72 horas para tu empresa

  • Hora 0 a 4: saca el inventario. Cuántos equipos Windows, qué versión, qué servidores y cuáles se ven desde internet. Sin inventario no hay priorización posible.
  • Hora 4 a 24: parcha primero lo expuesto: Escritorio Remoto, Exchange local, SharePoint y cualquier servidor con puerto abierto. Haz respaldo o punto de restauración antes de tocarlos.
  • Hora 24 a 48: despliega a las estaciones de trabajo y obliga al reinicio. Los dos zero-days son de elevación de privilegios: sin reinicio, el parche no protege.
  • Hora 48 a 72: verifica. Revisa el reporte de cumplimiento de tu consola (Intune, WSUS o Windows Update for Business) y persigue a los rezagados: la laptop de campo que lleva tres semanas sin conectarse suele ser el equipo comprometido.
  • Cierra el pendiente estructural: saca RDP de internet y ponlo detrás de VPN con segundo factor. Y si sigues con Office 2016 o con sistemas fuera de soporte, agenda la migración: 111 de los parches de este mes fueron solo para esa versión.

De evento mensual a proceso

El mensaje de fondo de este septiembre es que el volumen de parches ya no cabe en un esfuerzo manual. Una PyME de 20 o 50 equipos no puede depender de que alguien recuerde actualizar. Lo que funciona es un calendario fijo —el segundo martes se revisa, el miércoles se prueba, el jueves se despliega—, anillos de despliegue (primero TI, luego áreas administrativas, al final operación crítica) y una ventana de mantenimiento acordada con la dirección.

En EDISAS llevamos 30 años viendo el mismo patrón: las empresas que sufren un incidente rara vez cayeron por una falla exótica, sino por un parche publicado meses atrás que nadie aplicó. Los 974 boletines de este mes no cambian eso; solo suben el costo de improvisar. Si en tu empresa nadie tiene asignada formalmente la tarea de parcheo, ese es el hallazgo más urgente de esta semana.

A woman using a laptop navigating a contemporary data center with mirrored servers.
Foto: Christina Morillo en Pexels

Fuentes

¿Listo para tu próximo proyecto?

Cuéntanos qué necesitas y te respondemos con una propuesta clara, sin compromiso.

Lunes a Viernes 9:00–17:00 · Sábados 9:00–13:00

Blvd. Sendero del Valle 2475 Local B, Valle Alto, Culiacán, Sinaloa, México