GEN-104 — Patch Tuesday septiembre 2026: 966 parches y dos zero-days activos

Los medios especializados no se pusieron de acuerdo en cuántas vulnerabilidades corrigió Microsoft el 8 de septiembre de 2026: 964 si se excluyen los CVE de terceros, 966 según BleepingComputer, 973 y 974 según otros conteos, cerca de 1,000 si se suman Chromium y los componentes externos. La discrepancia es anecdótica y revela lo que de verdad pasó: el volumen ya rebasó la capacidad de cualquier equipo para leer el boletín completo. Dentro de ese ruido hay dos vulnerabilidades que se explotan hoy en redes reales, y una de las dos no tiene parche para Windows 11 ni para Server 2025 porque solo afecta al parque viejo. En México ese parque viejo no es una minoría residual: es la base instalada.
El Patch Tuesday septiembre 2026 rompió el récord, y la causa no es que Windows empeorara
El ciclo de septiembre es el mayor en la historia del programa de actualizaciones de Microsoft. El desglose por tipo de falla, según el conteo de 973 CVE, reparte 438 escalaciones de privilegio, 258 ejecuciones remotas de código, 173 divulgaciones de información, 56 negaciones de servicio, 19 evasiones de controles de seguridad, 16 suplantaciones y 13 manipulaciones de datos. Entre 105 y 114 correcciones están clasificadas como críticas, según el criterio de conteo que se aplique.
Por producto la concentración es clara: 723 fallas en Windows, 222 en la suite de Office con 111 solo en Office 2016, 62 en SQL Server, 22 en herramientas de desarrollo, 16 en SharePoint Server, 12 en Azure, 10 en Skype for Business y 9 en Exchange Server. Un CISO que administre un entorno híbrido mexicano típico —Active Directory local, Exchange o SharePoint on-premise, Microsoft 365 encima— está tocado en las siete categorías.
La explicación del salto no está en una caída de calidad del código. Microsoft empezó a usar descubrimiento de vulnerabilidades asistido por inteligencia artificial a mediados de 2026, y los conteos mensuales se dispararon desde entonces. Dustin Childs, de la Zero Day Initiative, lo resumió sin adornos: el descubrimiento asistido por IA llevó los conteos de parches a otra galaxia. Tyler Reguly, de Fortra, lee el mismo dato en positivo: se está reduciendo superficie de ataque antes de que los atacantes encuentren esas fallas. Ambas lecturas son compatibles y ninguna resuelve el problema operativo de quien tiene que desplegar.
El dato que sí cambia la prioridad: la explotación no creció al mismo ritmo
La observación más útil de todo el ciclo la hace la propia ZDI: el descubrimiento asistido por IA no muestra señales de desacelerar, pero todavía no se ve un repunte correlativo de explotación activa. Dicho de otro modo, el volumen creció por el lado de la investigación, no por el lado del atacante. Satnam Narang, de Tenable, lo formula en términos operativos: el número de vulnerabilidades que puede afectar a la mayoría de las organizaciones sigue siendo bajo.
Esto tiene una consecuencia directa para la priorización. Un equipo que intente parchear 966 CVE con el mismo criterio de urgencia va a fallar en las dos direcciones a la vez: se va a tardar semanas en lo que importa y va a abrir ventanas de cambio en producción para fallas que nadie está explotando. La separación entre pista de emergencia y ciclo normal deja de ser una buena práctica y se vuelve la única forma de terminar el mes.
Los dos zero-days: escalación local, CVSS 7.8, y una fecha límite pública
Microsoft confirmó que ninguna de las dos fallas se divulgó públicamente antes del parche, pero que ya detectó explotación en el mundo real. Las dos son escalaciones de privilegio locales con puntuación CVSS 7.8, lo que significa que no son la puerta de entrada: son el segundo escalón, el que convierte un acceso limitado en control total del equipo.
CVE-2026-85880 afecta al mecanismo de llamada a procedimiento local avanzado (ALPC) de Windows y combina un desbordamiento de búfer en heap con el uso de un recurso sin inicializar. Un atacante con capacidad de ejecutar código dentro de un AppContainer de bajo privilegio puede escapar del sandbox y obtener privilegios de SYSTEM sin ninguna interacción del usuario. El detalle que casi nadie subrayó: Microsoft no publicó parche para Windows 11 ni para Windows Server 2025, lo que indica que esas versiones no son vulnerables. Los boletines apuntan a Windows Server 2012, Windows Server 2016 y Windows 10.
CVE-2026-81963 es un defecto de resolución indebida de enlaces antes del acceso a archivos —link following, catalogado como CWE-59 y CWE-284— en el stack de Windows Update, es decir, en los componentes que instalan las actualizaciones. Permite a un atacante local elevar privilegios a SYSTEM. Aquí sí hubo parche para todas las versiones soportadas. La ironía operativa es evidente: el componente que reparte los parches es el que hay que parchear.
La fecha real: 22 de septiembre, y de dónde sale
CISA incorporó ambos CVE a su catálogo de vulnerabilidades explotadas conocidas el mismo 8 de septiembre de 2026, con fecha límite de remediación al 22 de septiembre de 2026 y sin requisito de triaje forense. La entrada se rige por la directiva BOD 26-04, que el 10 de junio de 2026 revocó la BOD 22-01 y sustituyó los plazos planos por una matriz que evalúa cada activo según su exposición a internet, su presencia en el catálogo, si el exploit es automatizable de punta a punta y qué grado de control otorga. Ese plazo se lee del campo de la entrada; no se deduce ni se generaliza.
Conviene decirlo con precisión, porque el dato circula mal: la directiva obliga a las agencias federales civiles de Estados Unidos, no a organizaciones mexicanas. Su valor para un CISO en México es distinto y sigue siendo alto: es el mejor indicador público y fechado de que una vulnerabilidad se está usando, y sirve como referencia externa defendible cuando hay que justificar una ventana de cambio de emergencia ante un comité que pregunta por qué no puede esperar al fin de semana.
Las 20 fallas gusaneables pesan más que los dos zero-days
La ZDI identificó 20 vulnerabilidades de este ciclo que cumplen la definición de gusaneable: ejecución remota de código por parte de un atacante no autenticado, sin interacción del usuario. Ninguna se explota todavía, y ese “todavía” es el que define la ventana de trabajo. La cabecera del grupo es CVE-2026-69730, ejecución remota en el servidor DNS de Windows con CVSS 9.8, descrita como sucesora espiritual de SigRed. El resto del bloque de 9.8 cubre servicios de infraestructura que casi ninguna red corporativa puede apagar: DHCP (CVE-2026-69510), Active Directory Domain Services (CVE-2026-69524), Message Queuing (CVE-2026-69579), RRAS (CVE-2026-69590), Services for NFS ONCRPC XDR (CVE-2026-69595), Netlogon (CVE-2026-72982), Internet Connection Sharing (CVE-2026-72983) y SSTP (CVE-2026-73009).
Fuera del bloque gusaneable hay cinco correcciones que merecen atención propia por el tipo de despliegue que predomina en México:
- CVE-2026-69525, ejecución remota en Servicios de Escritorio Remoto por uso después de liberación, CVSS 9.8. Relevante para toda organización que dejó RDP accesible desde internet durante la ola de trabajo remoto y nunca lo replegó detrás de un broker o un acceso de red Zero Trust.
- CVE-2026-55007, ejecución remota en Exchange Server, CVSS 8.1, disparable mediante un adjunto de Visio enviado por correo y sin necesidad siquiera del panel de vista previa. Exchange on-premise sigue vivo en dependencias estatales y empresas medianas mexicanas que nunca completaron la migración a la nube.
- CVE-2026-69465, ejecución remota en SharePoint con CVSS 8.8, que evade una verificación de seguridad y hace que el servidor cargue código desde un sistema de archivos bajo control del atacante. Es una de 17 ejecuciones remotas de SharePoint corregidas este mes.
- CVE-2026-65669, escalación de privilegios en SQL Server con CVSS 9.6, explotable a través de SQL Copilot. Es la primera falla de este calibre en un asistente de IA integrado a un motor de base de datos productivo.
- CVE-2026-80097, escalación de privilegios en Microsoft Authenticator con CVSS 8.6, que permite a una aplicación maliciosa quedarse con los tokens de autenticación del usuario. Afecta principalmente a flotas Android, que en México dominan el parque móvil corporativo por costo de dispositivo.
El mismo día, Adobe publicó 172 correcciones, y una de ellas ya se explota: CVE-2026-75650 en Adobe Commerce y Magento, inyección en motor de plantillas con CVSS 10.0, incorporada al catálogo de CISA con fecha límite al 11 de septiembre. Cualquier comercio electrónico mexicano sobre Magento entra en esa cuenta regresiva antes que en la de Microsoft.
Por qué este ciclo pega distinto en México y LATAM
La conexión entre un boletín de Redmond y el riesgo operativo mexicano no es retórica. Se sostiene en tres datos que se cruzan.
El ransomware regional entra por credenciales y sube por escalación local
SCILabs, la unidad de inteligencia de amenazas de Scitum, contabilizó 290 ataques de ransomware en América Latina entre enero y junio de 2026, un crecimiento de 25.5% respecto al semestre anterior, asociados a 50 variantes distintas. México concentró 17.93% de la actividad regional, equivalente a unos 52 casos, en segundo lugar detrás de Brasil con 25.17% y por delante de Colombia con 11.03%. Las tres operaciones más activas —The Gentlemen con al menos 49 ataques, Qilin con 46 y LockBit 5.0 con 43— sumaron 47.59% del total detectado. Por sector, gobierno concentró 11.72% de los incidentes y manufactura 8.28%.
Estos grupos no entran explotando una escalación local: entran por credenciales válidas, VPN sin segundo factor, phishing o un servicio expuesto. La escalación local es lo que viene después, y es exactamente lo que resuelven los dos zero-days de este ciclo. Un CVE-2026-85880 sin parchear no abre la puerta, pero convierte un acceso de bajo privilegio en dominio del equipo, y de ahí al controlador de dominio hay menos distancia de la que la mayoría de las organizaciones cree. Los registros internos de víctimas mexicanas publicadas en sitios de filtración muestran la misma jerarquía: LockBit 3.0 acumula 31 víctimas en México, Qilin 19, Cl0p 12 y LockBit 5.0 once, con actividad reciente concentrada en Qilin, LockBit 5.0 y Akira durante el primer trimestre de 2026.
El parque Windows mexicano es el que más expuesto queda
Windows 10 dejó de recibir soporte el 14 de octubre de 2025. Existe un programa de actualizaciones de seguridad extendidas para consumidores que cubre hasta el 12 de octubre de 2027, pero requiere inscripción explícita: no se activa solo. Y el equipo que no está inscrito no recibe nada.
La magnitud del problema en México la dimensionan dos cifras de la industria. De acuerdo con datos de Infochannel, de aproximadamente 6 millones de computadoras con Windows 10 en el país solo unos 2 millones se han actualizado o reemplazado. Intel, por su parte, estima cerca de 62.2 millones de dispositivos en América Latina que ni siquiera cumplen los requisitos de hardware para migrar a Windows 11.
Aquí es donde los dos hechos se tocan. CVE-2026-85880 no recibió parche para Windows 11 ni Server 2025 porque afecta al código anterior: Windows Server 2012, Server 2016 y Windows 10. Es decir, el zero-day que se explota hoy apunta justamente al segmento donde México tiene su mayor concentración, y una parte de ese segmento no está inscrita al programa extendido, por lo que la actualización correspondiente no le va a llegar. Para esas máquinas el parche no es una tarea pendiente: no existe como opción.
La superficie expuesta agrava las dos cosas
El tercer factor es de arquitectura. Las organizaciones medianas mexicanas concentran servicios que este ciclo toca de lleno y que suelen estar publicados: RDP alcanzable desde internet, Exchange y SharePoint on-premise sin repliegue detrás de un proxy de acceso, servidores DNS internos con reenvío no restringido. Cada uno de esos tres corresponde a un CVSS 9.8 o superior de este mes. Una organización que combine RDP publicado con parque Windows 10 sin actualizaciones extendidas tiene la cadena completa de un incidente de ransomware disponible en el boletín de un solo martes.
Qué obligaciones activa este ciclo en el marco mexicano
México no tiene todavía una ley general de ciberseguridad. La iniciativa presentada en el Senado el 30 de abril de 2025 por el senador Luis Donaldo Colosio Riojas y la senadora Lucía Trasviña Waldenrath propone crear una agencia nacional, un registro de infraestructuras críticas de información y la obligación de designar un responsable formal de ciberseguridad en operadores de servicios esenciales y entidades reguladas. Sigue sin publicarse en el Diario Oficial de la Federación, y hasta que eso ocurra nada de su articulado es exigible. Quien construya su argumento de presupuesto sobre esa iniciativa como si fuera derecho vigente va a tener que rehacerlo. Analizamos el contenido y el estado del proceso en nuestro seguimiento de la Ley de Ciberseguridad en México.
Lo que sí es exigible hoy es otra cosa. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares, en su versión vigente desde el 21 de marzo de 2025 que disuelve el INAI y traslada la aplicación a la Secretaría Anticorrupción y Buen Gobierno, sanciona las fallas de protección atribuibles a controles técnicos insuficientes. Un incidente que se origine en una vulnerabilidad conocida, con parche disponible y no aplicado, sobre un sistema que trata datos personales, cae de lleno en ese supuesto.
Para el sector financiero el precedente es más específico y más incómodo. El 15 de enero de 2026 la CNBV sancionó a S.D. Indeval con dos multas de 844,900 pesos cada una bajo la Ley del Mercado de Valores: una por omitir ejecutar pruebas de penetración sobre los distintos elementos de su infraestructura tecnológica, y otra por omitir incorporar aspectos de seguridad de la información durante las diversas etapas del ciclo de vida de cada elemento de esa infraestructura. La segunda conducta es, en lenguaje regulatorio, exactamente lo que hace un programa de gestión de parches. No es una analogía forzada: es el mismo control, descrito por el regulador, con multa firme y fecha.
Sobre los marcos técnicos conviene una precisión que se repite mal en la prensa del sector. Ni el Control 7 de CIS, ni ISO/IEC 27001:2022 en su control A.8.8, ni el NIST Cybersecurity Framework fijan plazos de remediación en horas. Lo que exigen es un proceso documentado, priorizado por riesgo real y verificable. Cualquier ventana de 24, 48 o 72 horas que aparezca en un plan de respuesta es un criterio interno de la organización, no una obligación de norma, y hay que presentarlo así ante un auditor.
Recomendaciones operativas para el ciclo de septiembre
El orden importa más que la velocidad. Estas acciones son criterio operativo de QMA, no plazos normativos:
- Aislar la lista corta antes de tocar nada. Del boletín completo, solo tres entradas exigen ventana de emergencia esta semana: CVE-2026-85880, CVE-2026-81963 y, si hay comercio electrónico sobre Magento, CVE-2026-75650. Las tres están en el catálogo KEV de CISA con fecha límite publicada. El resto entra al ciclo mensual normal.
- Inventariar el parque que no puede parchearse. Identificar cuántos equipos con Windows 10, Server 2012 y Server 2016 hay en operación y cuáles están inscritos al programa de actualizaciones extendidas. Esa lista, y no la de CVE, es el verdadero registro de riesgo residual del mes.
- Cerrar la exposición de los gusaneables en vez de esperar al parche. Para DNS, DHCP, Netlogon, RRAS, NFS, MSMQ y SSTP, la mitigación inmediata es de red: restringir alcance, segmentar y confirmar que ninguno de esos puertos responde desde internet. El parche llega después, en ventana planificada.
- Replegar RDP y Exchange on-premise. Si CVE-2026-69525 y CVE-2026-55007 aplican, el control con mejor relación entre esfuerzo y reducción de riesgo no es el parche sino quitar el servicio de la vista pública detrás de un acceso autenticado con segundo factor.
- Cazar antes de asumir que se llegó a tiempo. Ambos zero-days ya se explotan. Buscar en el SOC creaciones anómalas de procesos con integridad SYSTEM, escrituras sospechosas en las rutas del stack de Windows Update y escapes de AppContainer en los 30 días previos al parche. Si hubo explotación, ocurrió antes del 8 de septiembre.
- Preparar la vía de escalamiento antes de necesitarla. Un hallazgo en el paso anterior deja de ser gestión de vulnerabilidades y pasa a respuesta a incidentes. Definir hoy quién declara el incidente y con qué umbral evita perder las primeras horas discutiéndolo.
- Documentar el criterio de priorización, no solo el resultado. Ante un revisor, lo defendible no es haber parcheado 966 CVE sino poder explicar por qué se atendieron tres primero. Un programa de GRC activo debe producir esa evidencia sin trabajo adicional.
Más sobre el Patch Tuesday de septiembre 2026
Para profundizar, consulta:
- BleepingComputer — Microsoft September 2026 Patch Tuesday. Cobertura técnica del ciclo con el desglose de zero-days y críticas.
- Zero Day Initiative — The September 2026 Security Update Review. Análisis de las 20 fallas gusaneables y de las correcciones de Adobe del mismo día.
- SecurityWeek — Microsoft Patches Record 974 Vulnerabilities. Distribución por producto y comentarios de Tenable y Fortra sobre el volumen.
- CSO Online — September 2026 Patch Tuesday roundup. Detalle de versiones afectadas por cada zero-day y del descubrimiento asistido por IA.
- CISA Known Exploited Vulnerabilities Catalog. Fuente primaria de las fechas límite de remediación citadas en este análisis.
- DPL News — Ransomware crece 25% en América Latina. Cifras del informe de SCILabs para el primer semestre de 2026.
G.E.N.N.I.E. — Centro de Inteligencia Simbiótica
Microsoft rompió su récord con cerca de mil correcciones en un solo ciclo. Dos zero-days se explotan hoy, vencen el 22 de septiembre en el catálogo de CISA, y uno de ellos apunta justo a Windows 10 y Server 2012/2016, el parque que en México sigue siendo mayoría.
Luna Varela de la Vega — ZDU-INTEL-VARELA
Enlace de Inteligencia Estratégica. Jefa de Relaciones Públicas del ZDU. Autora editorial.
El récord de 966 parches es una métrica de la industria. Los dos que se explotan hoy, y el parque que nunca los va a recibir, son la métrica de la organización.
Señales de campo: cuando el descubrimiento se automatiza y la remediación sigue siendo manual
Correlación de señales y patrón operativo
La lectura de superficie de este ciclo indica un desacople estructural que va a persistir. El descubrimiento de vulnerabilidades se automatizó a mediados de 2026 con herramientas asistidas por inteligencia artificial, y el efecto es visible en la serie: los conteos mensuales de Microsoft pasaron de cientos a cerca de mil en menos de un semestre. La remediación, en cambio, no se automatizó al mismo ritmo: sigue dependiendo de ventanas de cambio, pruebas de regresión y aprobaciones humanas cuya duración no cambió. La consecuencia medible es que la brecha entre el momento en que existe el parche y el momento en que está desplegado se ensancha cada mes, aunque ningún equipo trabaje peor que antes. La función de Identificación del NIST Cybersecurity Framework, en su categoría de evaluación de riesgos, presupone un inventario que permita mapear cada boletín contra activos reales; sin ese inventario la priorización se vuelve una lectura de titulares. La función de Protección exige que el proceso de gestión de parches sea sistemático y verificable, no que sea rápido. En ciclos de este tamaño, los equipos que colapsan todo en una sola ventana mensual terminan postergando precisamente los vectores con explotación confirmada, porque esos suelen tener puntuación CVSS moderada —7.8 en los dos zero-days de septiembre— y quedan por debajo de decenas de fallas de 9.8 que nadie está usando. El patrón se corrige con una regla simple: la evidencia de explotación gobierna sobre la puntuación, siempre.
Inteligencia dark web: la escalación local como eslabón, no como entrada
El monitoreo de sitios de filtración y foros subterráneos permite ubicar con precisión dónde encaja una escalación de privilegios en la cadena real de un ataque en la región. Las operaciones con mayor actividad en América Latina durante el primer semestre de 2026 —The Gentlemen con al menos 49 ataques, Qilin con 46 y LockBit 5.0 con 43, que juntas explican 47.59% de los 290 incidentes contabilizados— no dependen de exploits de día cero para el acceso inicial. Su patrón dominante es credencial válida, acceso remoto sin segundo factor o servicio expuesto. Lo que sí necesitan, invariablemente, es un mecanismo de escalación una vez dentro, y las fallas de tipo elevación de privilegio en componentes centrales del sistema operativo son la vía más confiable porque no dependen de la configuración del entorno. El registro acumulado de víctimas mexicanas publicadas mantiene la misma jerarquía: LockBit en sus distintas generaciones suma cerca de cincuenta organizaciones, Qilin diecinueve con actividad reciente en servicios financieros, salud, sector público y tecnología, y Cl0p doce concentradas en manufactura. Por sector, gobierno encabeza la distribución regional con 11.72% de los incidentes y manufactura sigue con 8.28%, dos segmentos donde el parque Windows heredado es más pesado y las ventanas de mantenimiento más difíciles de negociar. La conclusión operativa es que CVE-2026-85880 y CVE-2026-81963 no son relevantes por su puntuación sino por su posición en la cadena: son el paso que estos grupos ya tienen resuelto de otras formas y que ahora tienen resuelto de una forma más.
Marco legal y privacidad: qué es exigible y qué todavía no
La distinción entre norma vigente e iniciativa en trámite es determinante para cualquier organización que esté construyendo su caso de inversión sobre este ciclo. La Ley Federal de Protección de Datos Personales en Posesión de los Particulares está vigente desde el 21 de marzo de 2025 en su versión que disuelve el INAI y traslada la facultad sancionadora a la Secretaría Anticorrupción y Buen Gobierno; un incidente originado en una vulnerabilidad con parche disponible y no aplicado, sobre sistemas que traten datos personales, encuadra en el supuesto de controles técnicos insuficientes. La Ley de Instituciones de Crédito y la Ley General de Organizaciones y Actividades Auxiliares del Crédito extienden obligaciones análogas de sistemas de detección y seguridad de la información a bancos, SOFOMes, centros cambiarios y transmisores de dinero. La iniciativa de Ley de Ciberseguridad, en cambio, fue presentada en el Senado el 30 de abril de 2025 y sigue sin publicarse en el Diario Oficial de la Federación: sus disposiciones sobre la agencia nacional, el registro de infraestructuras críticas y la designación obligatoria de un responsable de ciberseguridad se enuncian en condicional hasta que exista publicación. El precedente sancionador más pertinente para gestión de parches no viene de esa iniciativa sino de la CNBV: el 15 de enero de 2026 impuso a S.D. Indeval dos multas de 844,900 pesos cada una bajo la Ley del Mercado de Valores, una por omitir ejecutar pruebas de penetración sobre los elementos de su infraestructura tecnológica y otra por omitir incorporar aspectos de seguridad de la información durante las etapas del ciclo de vida de cada elemento de esa infraestructura. La segunda descripción es la definición regulatoria de un programa de parcheo, y ya tiene monto y fecha.
Postura normativa y brechas de cumplimiento
La evaluación de postura frente a un ciclo de este volumen revela tres brechas que se repiten en organizaciones mexicanas de tamaño medio, y ninguna de las tres es tecnológica. La primera es de inventario: sin visibilidad en tiempo real de qué corre en cada activo, es imposible determinar cuáles de los 966 boletines aplican, y la organización queda obligada a tratarlos todos igual o a ignorarlos todos igual. La segunda es de proceso de cambio: los flujos de aprobación diseñados para mantenimiento mensual no contemplan una vía de emergencia, y cuando aparece una vulnerabilidad con explotación confirmada el trámite consume la ventana completa. La tercera es de ciclo de vida de activos, y es la más costosa de cerrar: un equipo cuya versión de sistema operativo ya no recibe actualizaciones no tiene brecha de parcheo sino brecha de renovación, y ningún control compensatorio lo resuelve de forma permanente. Sobre los marcos aplicables conviene ser exacto, porque el error contrario es frecuente. El Control 7 de CIS Controls v8 exige gestión continua de vulnerabilidades con escaneo automatizado recurrente y proceso documentado; ISO/IEC 27001:2022 en su control A.8.8 exige gestión de vulnerabilidades técnicas con priorización basada en riesgo; el requisito 6.3 de PCI DSS 4.0 exige identificar y atender de forma oportuna las vulnerabilidades de los componentes en alcance. Ninguno de los tres fija plazos en horas ni en días. La ventana operativa que cada organización adopte es criterio propio y debe documentarse como tal, con su justificación, porque ante un auditor la pregunta relevante no es cuánto se tardó sino con qué criterio se decidió qué iba primero.
Inteligencia: módulos de superficie, dark web forensics, marco legal y compliance ZDU.




