Windows 11 corrige 974 vulnerabilidades y dos zero-days en el Patch Tuesday

Windows 11 corrige 974 vulnerabilidades y dos zero-days en el Patch Tuesday

Microsoft ha publicado el Patch Tuesday de septiembre de 2026 para Windows 11, encabezado por KB5124008 para las versiones 24H2 y 25H2 y KB5124012 para 26H1. La actualización destaca especialmente por corregir dos vulnerabilidades zero-day que Microsoft sabe que ya estaban siendo explotadas activamente, además de abordar un volumen extraordinariamente elevado de fallos de seguridad.

El número exacto varía dependiendo de cómo contabilice cada compañía las vulnerabilidades incluidas durante el ciclo mensual. Rapid7 registra 974 CVE correspondientes a productos propios de Microsoft, mientras otros análisis sitúan la cifra alrededor de 966 y algunos recuentos se acercan incluso al millar. Más allá de la metodología, septiembre representa uno de los mayores Patch Tuesday publicados hasta ahora.

Dos zero-days ya estaban siendo explotados

La prioridad de esta actualización son CVE-2026-81963 y CVE-2026-85880, dos vulnerabilidades de elevación de privilegios que Microsoft ha clasificado como explotadas activamente. Esto significa que los ataques no son únicamente teóricos y que ya existen evidencias de utilización en sistemas reales.

CVE-2026-81963 afecta al Windows Update Stack y permite a un atacante local elevar sus privilegios hasta SYSTEM mediante un problema relacionado con el seguimiento de enlaces. El atacante necesita previamente algún tipo de acceso o ejecución de código en el equipo, pero una explotación correcta puede proporcionarle el nivel de permisos más elevado disponible en Windows.

La segunda vulnerabilidad, CVE-2026-85880, afecta a Advanced Local Procedure Call, conocido como ALPC, uno de los mecanismos utilizados por Windows para la comunicación entre procesos. Un desbordamiento de búfer basado en heap permite que código ejecutado dentro de un AppContainer con privilegios reducidos pueda escapar de ese entorno y elevar sus permisos.

En este caso, la explotación no requiere interacción adicional del usuario una vez que el atacante consigue ejecutar código en el contexto necesario. Rapid7 señala que el resultado final puede ser nuevamente acceso con privilegios SYSTEM, convirtiéndola en una vulnerabilidad especialmente interesante para combinar con otros fallos dentro de cadenas de ataque.

Más de 100 vulnerabilidades alcanzan gravedad crítica

La magnitud del Patch Tuesday de septiembre va bastante más allá de estos dos zero-days. Según el recuento realizado por BleepingComputer, 105 vulnerabilidades están clasificadas con gravedad crítica y 81 permiten potencialmente ejecución remota de código, afectando a diferentes componentes y productos del ecosistema Microsoft.

Entre los productos afectados aparecen Windows, Remote Desktop Services, DNS, Microsoft Office y SQL Server, además de herramientas para desarrolladores, servicios de Azure y numerosos componentes internos del sistema operativo. Rapid7 contabiliza por sí sola 723 vulnerabilidades relacionadas con Windows dentro de las 974 correspondientes a productos de Microsoft.

Las diferencias entre los 966, 974 o cifras todavía superiores publicadas por diferentes compañías no significan que alguno de los recuentos sea necesariamente incorrecto. Algunos incluyen vulnerabilidades de software de terceros corregidas o distribuidas por Microsoft, mientras otros contabilizan únicamente CVE propios publicados durante el Patch Tuesday.

Rapid7, por ejemplo, eleva el total hasta 999 vulnerabilidades al añadir 25 CVE correspondientes a componentes que no son productos propios de Microsoft. Por ello, resulta más preciso hablar de un volumen récord o extraordinariamente elevado que presentar una única cifra como recuento universal.

Zero Day Initiative relaciona parte de este crecimiento con el aumento de la búsqueda de vulnerabilidades asistida por inteligencia artificial dentro del propio código de Microsoft. La utilización de herramientas automatizadas está permitiendo localizar fallos a una escala mucho mayor, aunque un incremento en CVE descubiertos no implica necesariamente un crecimiento proporcional de ataques activos.

KB5124008 permite mover y reducir la barra de tareas

El parche no se limita a la seguridad. KB5124008 incorpora para Windows 11 24H2 y 25H2 las novedades que Microsoft había distribuido previamente mediante la actualización opcional de agosto, incluida la posibilidad de colocar la barra de tareas en la parte superior, inferior, izquierda o derecha de la pantalla.

Windows 11 recupera de esta manera una de las capacidades de personalización que desaparecieron inicialmente frente a Windows 10. La configuración se encuentra dentro de Personalización y permite utilizar nuevamente una barra de tareas vertical, aunque Microsoft mantiene algunas limitaciones durante esta primera implementación.

El cuadro de búsqueda y la nueva barra de tareas compacta solo funcionan actualmente cuando la barra está situada arriba o abajo. Al elegir uno de los laterales, desaparecen estas opciones, aunque los menús, animaciones y elementos emergentes se adaptan automáticamente a la nueva posición.

Microsoft también introduce una barra de tareas de menor altura con iconos reducidos, una opción dirigida principalmente a portátiles y dispositivos con pantallas pequeñas donde recuperar unos píxeles verticales puede mejorar considerablemente el espacio disponible.

Inicio y Windows Search reciben más opciones de personalización

El menú Inicio también cambia con KB5124008. Ahora puede configurarse con tamaño pequeño, grande o automático, evitando depender exclusivamente del diseño adaptativo seleccionado por Windows según la resolución y características de la pantalla.

La sección denominada anteriormente Recomendado pasa a llamarse Reciente, mientras una nueva página de configuración permite mostrar u ocultar independientemente las áreas de elementos anclados, recientes y todas las aplicaciones. Microsoft también permite esconder el nombre y la fotografía del usuario conectado.

Windows Search recibe una pantalla inicial simplificada y muestra con mayor claridad si cada resultado procede de un archivo, aplicación, ajuste, web o Microsoft Store. El objetivo es que el usuario pueda identificar el origen del contenido antes de abrirlo.

También aparece una opción especialmente interesante desde el punto de vista de privacidad: Windows permite desactivar las sugerencias procedentes de la web y Microsoft Store dentro de las búsquedas. A ello se suma el indexado automático de carpetas utilizadas con frecuencia para facilitar la localización de archivos locales.

Windows 11 26H1 recibe una actualización diferente

Los dispositivos que ejecutan Windows 11 26H1 reciben KB5124012 y avanzan hasta la compilación 28000.2954, incorporando las mismas correcciones generales de seguridad, pero una selección diferente de mejoras no relacionadas con vulnerabilidades.

Esta rama incluye correcciones de fiabilidad para el menú Inicio y nuevas opciones relacionadas con gestos del touchpad, procedentes de la actualización preliminar KB5120996 publicada el 27 de agosto. Por tanto, no todas las novedades de interfaz descritas para KB5124008 deben extrapolarse automáticamente a 26H1.

KB5124008 también resuelve varios problemas específicos de 24H2 y 25H2, incluido un fallo que podía provocar cierres inesperados de Microsoft Teams y Outlook en equipos Arm64, además de solucionar el problema que dejaba el fondo de escritorio completamente negro en determinadas configuraciones.

También se corrigen problemas de redirección de audio mediante Remote Desktop, se mejora el registro de diagnóstico del cliente OMA-DM y continúa la distribución de los nuevos certificados Secure Boot destinados a sustituir certificados que comenzaron a caducar durante 2026.

Windows 10 tampoco queda fuera de este ciclo. Los equipos compatibles con las ediciones LTSC o inscritos en el programa ESU pueden instalar KB5122878 con las correcciones de seguridad de septiembre, llevando Windows 10 22H2 hasta la compilación 19045.7725.

El Patch Tuesday de septiembre resulta así especialmente relevante, tanto por cantidad como por urgencia. Dos zero-days ya explotados activamente convierten la instalación de las actualizaciones de seguridad en el elemento prioritario, mientras Windows 11 24H2 y 25H2 reciben de paso uno de sus mayores paquetes recientes de cambios visibles en barra de tareas, Inicio y Windows Search.

Vía: NotebookCheck

Sobre el autor