Puntos Clave
- Microsoft corrige 973 CVE este mes, incluidas 119 críticas y dos vulnerabilidades de día cero confirmadas como explotadas activamente (CVE-2026-85880, CVE-2026-81963).
- Desde el Patch Tuesday de agosto, se ha confirmado la explotación activa de cinco CVE de Microsoft y una vulnerabilidad de día cero de Google Chrome; la mayoría ya cuentan con parche, pero siguen existiendo ventanas de exposición para quienes lleven retraso en las actualizaciones.
- Adobe corrige aproximadamente 161 CVE en los 10 boletines confirmados de este ciclo, incluidas dos vulnerabilidades CVSS 10.0: una ya explotada (día cero de Commerce) y otra aún no explotada, pero de Prioridad 1 (Campaign Classic).
Qué ha ocurrido desde el Patch Tuesday de agosto
Ha sido un mes activo entre ciclos. Desde la publicación de Microsoft del 11 de agosto, se ha confirmado la explotación activa de cinco CVE de Microsoft y Google ha distribuido una corrección de emergencia para Chrome por una sexta vulnerabilidad de día cero de 2026. Nada de esto es teórico: las seis figuran actualmente en el catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA, y dos tienen atribución activa a actores de Estado-nación. Antes de entrar en la publicación de hoy, esto es lo que los defensores ya deberían haber abordado, o escalar de inmediato si aún no lo han hecho:
Microsoft: explotación confirmada desde la publicación de agosto, incluida esta:
- CVE-2026-68820 — Windows Ancillary Function Driver para WinSock (afd.sys), elevación de privilegios. Importante, CVSS 7.0. Un fallo de uso después de liberación permite a un atacante autenticado localmente ganar una condición de carrera y elevar privilegios a SYSTEM. Confirmada como explotada activamente desde la publicación de agosto; Check Point Research vincula la explotación activa a la campaña Operation Dream Job del grupo Lazarus, que despliega una nueva compilación del rootkit de kernel FudModule. Parche disponible: 11 de agosto de 2026 (añadida a CISA KEV el mismo día en que se divulgó). Confirme el despliegue si aún no lo ha hecho.
- CVE-2026-33824 — Windows Internet Key Exchange (IKE) Service Extensions, ejecución remota de código. Crítica, CVSS 9.8. Una vulnerabilidad de doble liberación que puede propagarse como gusano y no requiere autenticación. Parche disponible: 14 de abril de 2026; esta vulnerabilidad llevaba más de cuatro meses parcheada cuando CISA confirmó su explotación activa y la añadió a KEV el 18 de agosto de 2026. Si aún está pendiente en algún punto de su entorno, lleva semanas siendo explotable en entornos reales con una corrección disponible en la consola de actualizaciones desde primavera.
- CVE-2026-55040 — Microsoft SharePoint Server, omisión de característica de seguridad (autenticación débil). Crítica, CVSS 9.1. Parche disponible: 14 de julio de 2026 (Patch Tuesday de julio). La explotación comenzó pocas horas después del artículo técnico público de Rapid7 del 11 de agosto; se añadió a CISA KEV el 18 de agosto. Este fallo también se está encadenando con CVE-2026-63520 (parche disponible el 11 de agosto de 2026, Patch Tuesday de agosto) para omitir la autenticación y, a continuación, ejecutar código de forma remota; ambos parches son necesarios para cerrar toda la cadena.
- CVE-2019-1068 — Microsoft SQL Server, ejecución remota de código. Parche disponible: 9 de julio de 2019. Se volvió a añadir al catálogo KEV de CISA el 26 de agosto de 2026 a partir de nuevas evidencias de explotación activa, a pesar de ser una CVE de hace seis años. Un recordatorio de que «antigua» no significa «segura para bajar su prioridad»: este parche está disponible desde hace años.
- CVE-2026-62832 — Windows User Profile Service, elevación de privilegios. Importante, CVSS 7.8. Divulgada públicamente antes de que el parche estuviera disponible durante el ciclo de agosto y evaluada por Microsoft como «Exploitation More Likely». No se ha confirmado su explotación activa y no figura en el catálogo KEV de CISA en el momento de redactar este documento, por lo que no aplica ninguna fecha de disponibilidad de parche de KEV; se incluye aquí por su evaluación de riesgo elevada.
Google Chrome: explotación confirmada desde el Patch Tuesday de agosto:
- CVE-2026-85046 — Motor JavaScript/WebAssembly V8 de Chrome, confusión de tipos. Gravedad alta, CVSS 8.8. El contenido web especialmente diseñado puede activar lectura/escritura arbitraria dentro del entorno aislado de Chrome, lo que podría derivar en ejecución de código. Google confirmó que existía un exploit activo en el momento de aplicar el parche. Parche disponible: 3 de septiembre de 2026 (Chrome 152.0.7977.82/.83); se trata de la sexta vulnerabilidad de día cero de Chrome de 2026 con explotación confirmada, y la tercera dirigida específicamente contra V8. Añadida a CISA KEV: 4 de septiembre de 2026, con una fecha límite de corrección para FCEB del 18 de septiembre. Microsoft Edge, Brave, Opera y Vivaldi heredan el fallo subyacente de Chromium y requieren sus propias actualizaciones de proveedor.
Si alguna de las vulnerabilidades anteriores sigue pendiente en su entorno, trátela con mayor prioridad que cualquier elemento de la publicación de hoy: la explotación confirmada siempre prevalece sobre la puntuación CVSS.
Publicación de Microsoft de hoy
El Patch Tuesday de Microsoft de septiembre de 2026 corrige 973 CVE —una de las mayores publicaciones individuales del año—, incluidas 119 calificadas como críticas y dos vulnerabilidades de día cero, ambas confirmadas como explotadas activamente (CVE-2026-85880, CVE-2026-81963).
Vulnerabilidades conocidas explotadas / de día cero (publicación de hoy)
- CVE-2026-85880 — Desbordamiento de búfer basado en heap en Windows ALPC (Advanced Local Procedure Call), elevación de privilegios. Gravedad alta, CVSS 7.8 / 6.8. Permite a un atacante local autorizado con pocos privilegios elevar privilegios a SYSTEM sin que se requiera interacción del usuario. Productos afectados: Windows 10, Windows 11, Windows Server 2012, Server 2012 R2, Server 2016, Server 2019, Server 2022; en la práctica, todo el parque compatible de escritorios y Windows Server. El aviso de Microsoft la clasifica como explotada activamente. Parche disponible hoy, 8 de septiembre de 2026.
- CVE-2026-81963 — Elevación de privilegios. CVSS 7.8 / 7.2. Productos afectados: Windows 11, Windows Server 2025. Una explotación correcta podría permitir a un atacante obtener privilegios de SYSTEM. El aviso de Microsoft la clasifica como explotada activamente. Su radio de impacto es notablemente más reducido que el de CVE-2026-85880: solo están afectadas las versiones más recientes del sistema operativo, por lo que los entornos que siguen en Windows 10 o en compilaciones de Server anteriores no están expuestos a este fallo concreto, aunque sí siguen expuestos a CVE-2026-85880, mencionada arriba. Parche disponible hoy, 8 de septiembre de 2026.
Vulnerabilidades de terceros
Adobe: Adobe publicó 10 boletines de seguridad entre el 7 y el 8 de septiembre de 2026, que corrigen aproximadamente 161 CVE en total. Las actualizaciones afectan a: Experience Manager (APSB26-98), ColdFusion (APSB26-119), Photoshop (APSB26-130), Illustrator (APSB26-131), Animate (APSB26-132), Photoshop Mobile (APSB26-136), Commerce (APSB26-138 —un segundo boletín rutinario de Commerce, independiente de la corrección de la vulnerabilidad de día cero de ayer—), Acrobat and Reader (APSB26-141) y Campaign Classic (APSB26-142). La vulnerabilidad de día cero, CVE-2026-75650 en Adobe Commerce (APSB26-146, publicada el 7 de septiembre: ejecución arbitraria de código sin autenticación, ya explotada para instalar puertas traseras en tiendas online), sigue siendo el elemento más destacado y debería mantener su propia llamada principal, separada del lote rutinario de hoy.
Mozilla: Firefox 155, publicado el 1 de septiembre, corrigió 29 vulnerabilidades, 13 de ellas calificadas como críticas. No hay evidencias de explotación activa de ninguna de ellas. Firefox para iOS se publicó el 8 de septiembre y corrige una CVE calificada como de gravedad baja.
Chrome/Edge: Chrome 152.0.7977.82/.83 abordó 12 vulnerabilidades en total en la publicación del 3 de septiembre de 2026, incluida CVE-2026-85046, explotada activamente. Las actualizaciones de Edge, Brave, Opera y Vivaldi deberían llegar según los calendarios de sus respectivos proveedores.
Actualización de seguridad de Ivanti de septiembre de 2026
Ivanti ha divulgado hoy, 8 de septiembre de 2026, 10 CVE en tres productos: Endpoint Manager Mobile (EPMM), Neurons for ITSM y Sentry. Ivanti afirma que no dispone de evidencias de explotación activa de ninguna de estas vulnerabilidades antes de su divulgación.
- Ivanti Neurons for ITSM corrigió ocho CVE. Los clientes de Cloud/SaaS ya estaban protegidos: Ivanti aplicó la corrección a todos los entornos cloud el 9 de agosto de 2026. Los administradores on-premises deben aplicar ahora el parche de seguridad de septiembre de 2026 correspondiente a su versión a través de Ivanti License Server (ILS); la versión on-premises 2026.2 se entregará con la corrección incorporada cuando se publique el 21 de septiembre de 2026.
- Ivanti Endpoint Manager Mobile (EPMM) corrigió una CVE. Afecta a las versiones 12.9.0.1 y anteriores, 12.8.0.3 y anteriores, y a todas las compilaciones anteriores a 12.10.0.0. Corregida en 12.10.0.0, 12.9.0.2 y 12.8.0.4.
- Ivanti Sentry corrigió una CVE. Afecta a R10.8.1, R10.7.2, R10.6.3 y versiones anteriores. Corregida en R10.8.2, R10.7.3 y R10.6.4. También es relevante para despliegues de Sentry gestionados mediante EPMM y Neurons for MDM.
Lista de tareas de la actualización de septiembre
- Aplique el parche de Adobe Commerce (CVE-2026-75650) de inmediato, ya que está bajo explotación activa ahora mismo, con independencia del Patch Tuesday de hoy.
- Confirme que las cinco CVE de Microsoft y la CVE de Chrome enumeradas en la sección anterior «desde agosto» están cerradas en su entorno: son anteriores a la publicación de hoy, pero siguen siendo los riesgos pendientes explotados con mayor grado de certeza.
- Aplique parches de inmediato debido a la explotación activa: CVE-2026-85880 afecta a todo el parque de Windows (10, 11, Server 2012–2022), por lo que debe priorizarse de forma generalizada. CVE-2026-81963 tiene un alcance más limitado (solo Windows 11 y Server 2025), pero no es menos urgente para los entornos que ejecutan esas compilaciones. Ambas son vulnerabilidades de día cero con explotación confirmada en la publicación de hoy y tienen prioridad sobre el resto del lote de Microsoft.
- Distribuya las actualizaciones de Windows OS + Office para resolver la mayor parte de las 973 CVE restantes; con 119 críticas este mes, priorice primero los sistemas expuestos a Internet y los sistemas de usuario.
- Priorice las actualizaciones de navegadores (Chrome, Firefox, Edge) con una cadencia semanal, independientemente de la gravedad.