Actualización Windows septiembre 2026: 966 vulnerabilidades y 2 zero-days explotadas

La actualización Windows septiembre 2026 merece especial atención en cualquier empresa que utilice ordenadores o servidores Microsoft.

El Patch Tuesday publicado el 8 de septiembre de 2026 corrige un récord de 966 vulnerabilidades en productos Microsoft. Entre ellas aparecen dos vulnerabilidades zero-day que Microsoft confirma que ya estaban siendo explotadas antes de disponer de la actualización.

Las dos vulnerabilidades explotadas activamente son:

  • CVE-2026-81963, en Windows Update Stack.
  • CVE-2026-85880, en Windows Advanced Local Procedure Call (ALPC).

Ambas permiten elevación local de privilegios y pueden terminar proporcionando privilegios de alto nivel en un equipo previamente accesible para el atacante.

Para una empresa, la conclusión práctica es sencilla:

septiembre no es un mes para retrasar innecesariamente las actualizaciones de Windows.

Sin embargo, actualizar correctamente una infraestructura empresarial tampoco consiste en pulsar indiscriminadamente “Instalar ahora” en todos los ordenadores al mismo tiempo.

Hay que combinar:

prioridad de seguridad + pruebas + despliegue controlado + verificación posterior.

¿Qué corrige la actualización Windows septiembre 2026?

El Patch Tuesday de septiembre alcanza 966 vulnerabilidades corregidas, convirtiéndose en la mayor entrega mensual publicada hasta ahora por Microsoft según el recuento realizado sobre los fallos incluidos específicamente en esta ronda de actualizaciones.

De ellas, 105 están clasificadas como críticas.

La distribución aproximada comunicada para el conjunto incluye:

  • 438 vulnerabilidades de elevación de privilegios
  • 258 de ejecución remota de código
  • 173 de divulgación de información
  • 56 de denegación de servicio
  • 19 de omisión de funciones de seguridad
  • 16 de suplantación de identidad

Además, entre las vulnerabilidades consideradas críticas aparecen numerosos casos de ejecución remota de código, una categoría especialmente importante en entornos empresariales.

Pero hay algo todavía más relevante:

dos fallos ya estaban siendo explotados.

Actualización Windows septiembre 2026: dos zero-days requieren prioridad

Microsoft confirma explotación previa a la publicación del parche para:

CVE-2026-81963

y:

CVE-2026-85880.

Esto cambia la prioridad de actualización.

Una vulnerabilidad teórica puede necesitar planificación.

Una vulnerabilidad para la que ya existe explotación conocida añade una variable adicional:

el riesgo ya no es únicamente potencial.

Por eso Microsoft recomienda aplicar las actualizaciones de seguridad con rapidez.

CVE-2026-81963: vulnerabilidad en Windows Update Stack

CVE-2026-81963 afecta a la pila de Windows Update.

El problema está relacionado con una resolución incorrecta de enlaces antes de acceder a determinados archivos.

Un atacante que ya disponga del nivel de acceso necesario al sistema puede aprovechar el fallo para elevar privilegios localmente hasta SYSTEM.

SYSTEM es uno de los contextos de privilegios más elevados de Windows.

Eso puede permitir al atacante ampliar considerablemente lo que puede hacer dentro del equipo.

¿Qué significa elevar privilegios a SYSTEM?

Imagine que un atacante consigue inicialmente ejecutar código con permisos limitados.

Quizá todavía no puede:

  • modificar determinadas configuraciones;
  • acceder a archivos protegidos;
  • detener servicios;
  • manipular componentes críticos.

Una vulnerabilidad de elevación de privilegios puede permitirle pasar de:

usuario limitado

a:

SYSTEM.

Ahí el escenario cambia.

Por eso este tipo de vulnerabilidades son especialmente peligrosas cuando se combinan con otra técnica inicial de acceso.

Un zero-day de elevación de privilegios no significa acceso remoto automático

Este matiz es importante.

CVE-2026-81963 no significa que cualquier persona desde Internet pueda controlar automáticamente un PC Windows sin ninguna interacción previa.

Microsoft describe un escenario de elevación local de privilegios.

Por tanto, normalmente necesitamos primero algún nivel de acceso al dispositivo.

Sin embargo, los ataques reales suelen encadenar vulnerabilidades.

Por ejemplo:

phishing → ejecución inicial → elevación de privilegios → persistencia

Por eso una vulnerabilidad local también puede ser una pieza crítica dentro de una cadena de ataque.

CVE-2026-85880: vulnerabilidad en Windows ALPC

El segundo zero-day explotado activamente es CVE-2026-85880.

Afecta a Windows Advanced Local Procedure Call (ALPC).

Microsoft describe el problema como un desbordamiento de búfer basado en heap que permite a un atacante autorizado elevar privilegios localmente.

De nuevo, el impacto puede terminar proporcionando permisos SYSTEM.

¿Qué es ALPC?

ALPC es un mecanismo interno utilizado por Windows para que diferentes procesos puedan comunicarse.

No es algo con lo que el usuario interactúe normalmente.

Pero forma parte de componentes internos del sistema operativo.

Cuando existe un fallo en este tipo de mecanismo, un atacante puede intentar manipular la forma en la que Windows procesa determinados datos.

En este caso concreto, el resultado puede ser:

elevación de privilegios.

¿Se sabe cómo están utilizando los atacantes estos zero-days?

Microsoft ha confirmado la explotación, pero no ha publicado todos los detalles operativos sobre cómo se están utilizando en ataques reales.

Eso es habitual.

Durante las primeras fases de una vulnerabilidad activa, publicar demasiada información técnica podría facilitar que otros atacantes desarrollaran rápidamente nuevos métodos de explotación.

Para las empresas, no conocer el vector completo no debería convertirse en una excusa para retrasar el parche.

Actualización Windows septiembre 2026: 105 vulnerabilidades críticas

Dentro de este enorme conjunto existen 105 vulnerabilidades clasificadas como críticas.

Entre ellas predominan las de ejecución remota de código.

Una vulnerabilidad RCE puede permitir, bajo las condiciones correspondientes:

ejecutar código en el sistema afectado desde otro origen.

El riesgo concreto depende de:

  • componente vulnerable;
  • exposición;
  • configuración;
  • interacción necesaria;
  • permisos;
  • versión de Windows.

Por eso no debemos interpretar:

105 críticas = 105 formas de controlar remotamente cualquier PC.

Cada CVE tiene sus propios requisitos.

El número 966 impresiona, pero no cuenta toda la historia

Es fácil quedarse únicamente con el titular:

“966 vulnerabilidades.”

Pero en gestión de seguridad debemos priorizar.

No todas las vulnerabilidades tienen el mismo riesgo.

Una empresa debería valorar especialmente:

  1. explotación activa;
  2. criticidad;
  3. exposición;
  4. versiones afectadas;
  5. activos críticos;
  6. disponibilidad del parche.

En septiembre, los dos zero-days conocidos merecen una prioridad evidente.

Microsoft ya había corregido otros fallos durante septiembre

El recuento de 966 vulnerabilidades corresponde a la ronda principal del Patch Tuesday.

No incluye otros 204 fallos corregidos anteriormente durante el mismo mes en productos como Azure, Copilot Studio, Entra ID, Edge y otros servicios Microsoft.

Por tanto, el ecosistema de actualizaciones de septiembre es todavía más amplio que el número del titular.

Esto demuestra por qué la gestión de vulnerabilidades empresarial no debería limitarse exclusivamente a:

Windows Update del PC.

También existen:

  • Microsoft 365;
  • navegadores;
  • aplicaciones;
  • servicios cloud;
  • firmware;
  • software de terceros.

¿Por qué aparecen tantas vulnerabilidades ahora?

Un aumento del número de CVE no significa necesariamente que Microsoft haya empeorado repentinamente la seguridad de sus productos.

Puede existir también:

  • mayor investigación;
  • automatización;
  • más productos analizados;
  • mejores herramientas de detección.

Microsoft está incorporando automatización y técnicas avanzadas al análisis de vulnerabilidades, mientras el volumen de software evaluado continúa aumentando.

Por tanto:

más vulnerabilidades encontradas y corregidas también pueden significar mayor capacidad de detección.

Lo importante para el cliente es que las correcciones lleguen a sus sistemas.

¿Qué actualización necesita Windows 11?

Para Windows 11 24H2 y 25H2, Microsoft publica la actualización:

KB5124008

que lleva las compilaciones a:

Windows 11 25H2 → 26200.9445

Windows 11 24H2 → 26100.9445.

Microsoft indica que esta actualización está disponible mediante:

  • Windows Update;
  • Windows Update for Business;
  • Microsoft Update Catalog;
  • WSUS.

Además, Microsoft no informa actualmente de problemas conocidos específicos en KB5124008.

Windows 11 23H2 recibe KB5122880

Windows 11 23H2 recibe:

KB5122880

con compilación:

22621.7582.

La actualización incorpora las correcciones de seguridad de septiembre y otras mejoras acumulativas.

Microsoft también indica actualmente que no tiene constancia de problemas conocidos asociados a esta actualización.

Atención: Windows 11 24H2 Home y Pro se acerca al fin de soporte

Esta actualización coincide con otro punto importante.

Windows 11 24H2 Home y Pro finalizarán sus actualizaciones el 13 de octubre de 2026.

Después dejarán de recibir las actualizaciones mensuales de seguridad correspondientes a esas ediciones.

Por tanto, una empresa que todavía utilice Windows 11 24H2 debería plantearse no solamente:

“¿Tengo instalado el parche de septiembre?”

sino también:

“¿Está planificada la actualización a Windows 11 25H2?”

Las ediciones Enterprise y Education de 24H2 mantienen un ciclo diferente y continúan soportadas hasta octubre de 2027.

Windows 11 23H2 también se acerca a otro final de ciclo

Microsoft indica que Windows 11 23H2 Enterprise y Education alcanzarán el final de actualizaciones el 10 de noviembre de 2026.

Esto demuestra por qué la gestión de Windows no consiste únicamente en instalar parches.

También hay que controlar:

versiones + ciclo de vida + compatibilidad + actualización de funciones.

¿Qué ocurre con Windows 10?

Windows 10 recibe KB5122878 en los escenarios todavía cubiertos por soporte correspondiente, entre ellos sistemas con ESU y determinadas ediciones LTSC.

La actualización lleva Windows 10 22H2 a la compilación:

19045.7725

y Windows 10 Enterprise LTSC 2021 a:

19044.7725.

Esto es especialmente importante para empresas que siguen utilizando Windows 10 después de finalizar el soporte convencional.

Tener Windows 10 funcionando no significa estar cubierto

Un ordenador con Windows 10 puede:

  • iniciar correctamente;
  • ejecutar Office;
  • navegar;
  • imprimir;
  • funcionar aparentemente con normalidad.

Pero la pregunta relevante es:

¿continúa recibiendo actualizaciones de seguridad?

Un sistema operativo fuera de soporte puede funcionar perfectamente.

La diferencia aparece cuando se descubre una vulnerabilidad nueva y ya no existe corrección disponible para ese dispositivo o edición.

Actualización Windows septiembre 2026 y Secure Boot

Las actualizaciones de septiembre también continúan el despliegue de los nuevos certificados de Secure Boot.

Microsoft explica que los certificados utilizados por muchos equipos Windows comenzaron a alcanzar su periodo de expiración desde junio de 2026 y que está distribuyendo certificados actualizados progresivamente mediante Windows Update.

Los dispositivos que todavía no hayan recibido los certificados nuevos no dejarán simplemente de arrancar de inmediato.

Microsoft indica que continuarán iniciándose y recibiendo actualizaciones estándar mientras prosigue el despliegue.

Por tanto, conviene evitar mensajes alarmistas como:

“Si no actualizas el certificado, mañana Windows dejará de arrancar.”

No es lo que Microsoft está indicando.

¿Qué es Secure Boot?

Secure Boot ayuda a verificar que los componentes utilizados durante el proceso de arranque están firmados por autoridades confiables.

Su objetivo es dificultar la introducción de código malicioso antes de que Windows se haya iniciado completamente.

Por tanto, forma parte de la cadena de confianza del dispositivo.

En entornos corporativos resulta especialmente relevante junto con:

  • TPM;
  • BitLocker;
  • integridad del dispositivo;
  • políticas de seguridad.

Actualización Windows septiembre 2026 y BitLocker

Las actualizaciones acumulativas también incorporan correcciones relacionadas con problemas conocidos de Windows.

Entre ellas se encuentran ajustes que pueden afectar a escenarios donde determinados dispositivos solicitaban inesperadamente la clave de recuperación de BitLocker bajo configuraciones específicas.

Esto demuestra otro aspecto importante del parcheado empresarial:

las actualizaciones no corrigen únicamente CVE.

También contienen:

  • estabilidad;
  • compatibilidad;
  • servicing;
  • correcciones del sistema.

BitLocker no debería deshabilitarse por miedo a las actualizaciones

En ocasiones, después de experimentar una solicitud inesperada de clave de recuperación, la reacción es:

“Quitamos BitLocker.”

No debería ser la primera opción.

BitLocker protege la información cuando:

  • se roba un portátil;
  • se extrae un disco;
  • alguien intenta acceder físicamente al almacenamiento.

La solución correcta es disponer de:

  • claves de recuperación almacenadas;
  • TPM correctamente configurado;
  • procedimientos de actualización;
  • control centralizado.

No eliminar una capa de seguridad importante.

Escritorio Remoto también recibe correcciones

La actualización incluye además diferentes correcciones relacionadas con componentes de Remote Desktop y otros servicios Windows.

En la relación de vulnerabilidades de septiembre aparecen múltiples CVE asociados a:

  • Remote Desktop Client;
  • Remote Desktop Services;
  • Remote Desktop Protocol;
  • Remote Desktop Licensing Service.

Esto resulta especialmente relevante para empresas que utilizan acceso remoto.

RDP directamente publicado en Internet sigue siendo una mala práctica

Aunque Windows esté completamente actualizado, recomendamos evitar:

Internet → TCP 3389 → ordenador o servidor

siempre que sea posible.

Una arquitectura más adecuada sería:

Internet → VPN → autenticación → RDP interno

o soluciones de acceso remoto empresarial correctamente administradas.

El parche reduce vulnerabilidades conocidas.

La arquitectura reduce superficie de ataque.

Necesitamos ambas.

Actualizar no sustituye una buena configuración

Un Windows completamente parcheado puede seguir siendo inseguro si tenemos:

  • contraseñas débiles;
  • administradores innecesarios;
  • MFA ausente;
  • RDP publicado;
  • macros sin controlar;
  • usuarios sin formación;
  • firewall desconfigurado.

Por eso las actualizaciones son:

una capa de seguridad

y no:

toda la seguridad.

Actualización Windows septiembre 2026 en empresas: no actualizar todos los equipos a ciegas

En un equipo doméstico puede tener sentido instalar inmediatamente.

En una empresa debemos encontrar equilibrio.

Una actualización acumulativa puede afectar:

  • aplicaciones verticales;
  • drivers;
  • impresoras;
  • VPN;
  • antivirus;
  • software antiguo.

Por eso una estrategia profesional suele utilizar:

grupo piloto → validación → despliegue progresivo

Especialmente en organizaciones con aplicaciones críticas.

El grupo piloto reduce riesgos

Por ejemplo:

Disponemos de 50 equipos.

Primero actualizamos:

3-5 equipos piloto.

Comprobamos:

  • arranque;
  • Office;
  • impresoras;
  • VPN;
  • aplicaciones;
  • BitLocker;
  • red.

Si todo funciona:

ampliamos el despliegue.

Esto permite mantener una política de parcheado rápida sin convertir todos los equipos de producción en sistemas de prueba.

Pero dos zero-days activos cambian los plazos

El hecho de utilizar un grupo piloto no debería convertirse en:

“esperamos un mes por si acaso.”

Cuando existen vulnerabilidades activamente explotadas, la ventana de validación debe reducirse.

Es decir:

probar rápido y desplegar rápido.

No:

probar nunca y actualizar tarde.

Microsoft Intune permite controlar el despliegue

En organizaciones que utilizan Microsoft Intune podemos administrar Windows Update mediante políticas centralizadas.

Por ejemplo:

  • anillos de actualización;
  • grupos piloto;
  • plazos;
  • reinicios;
  • versiones;
  • informes.

Esto permite evitar que cada empleado decida individualmente cuándo actualizar.

La actualización pasa a ser un proceso corporativo.

¿Por qué es mejor una política centralizada?

Imagine 30 ordenadores.

Si cada usuario gestiona las actualizaciones:

Usuario A: actualiza hoy.

Usuario B: lleva tres meses posponiéndolo.

Usuario C: reinicia cuando aparece el aviso.

Usuario D: nunca reinicia.

El resultado es una infraestructura heterogénea.

Con gestión centralizada podemos definir:

qué + cuándo + a quién + en qué orden.

Actualización Windows septiembre 2026 y reinicios

Una actualización de seguridad no está realmente terminada si el equipo necesita reiniciarse y lleva semanas pendiente de hacerlo.

Este problema es habitual.

El usuario ve:

“Reiniciar para actualizar”

y lo pospone continuamente.

En entornos administrados conviene establecer:

  • ventanas;
  • avisos;
  • plazos;
  • reinicios controlados.

Así conseguimos equilibrio entre seguridad y productividad.

¿Cómo comprobar la versión instalada?

En Windows podemos utilizar:

Inicio → Configuración → Windows Update → Historial de actualizaciones

También podemos ejecutar:

winver

para comprobar la compilación del sistema.

En entornos empresariales es preferible disponer de inventario centralizado para no revisar equipo por equipo.

Cómo instalar la actualización Windows septiembre 2026

En equipos convencionales:

Inicio → Configuración → Windows Update → Buscar actualizaciones

Microsoft distribuye las actualizaciones acumulativas automáticamente mediante Windows Update.

En empresas también pueden utilizarse:

  • Windows Update for Business;
  • Microsoft Intune;
  • WSUS;
  • Microsoft Update Catalog.

La elección depende de cómo esté administrada la infraestructura.

¿Conviene descargar manualmente la KB?

Normalmente no es necesario para un equipo correctamente conectado a Windows Update.

El Microsoft Update Catalog es útil para:

  • despliegues manuales;
  • diagnóstico;
  • equipos aislados;
  • escenarios administrativos.

Para la mayoría de dispositivos:

Windows Update o la plataforma corporativa de gestión deberían ser el método principal.

Otras plataformas también han publicado actualizaciones críticas

Septiembre está siendo un mes especialmente activo en materia de vulnerabilidades.

Durante las mismas fechas también se han publicado correcciones para otros productos importantes.

Entre ellas:

  • Adobe Commerce;
  • Google Chrome;
  • SonicWall SMA1000;
  • MikroTik;
  • Cisco;
  • N-able;
  • SAP;
  • otros fabricantes.

Esto deja otra enseñanza:

actualizar Windows no significa haber terminado la gestión de vulnerabilidades.

Las aplicaciones de terceros también necesitan actualizarse

En cualquier empresa podemos encontrar:

  • Chrome;
  • Adobe;
  • Java;
  • 7-Zip;
  • Teams;
  • Zoom;
  • VPN;
  • aplicaciones verticales.

Muchas contienen componentes que pueden desarrollar vulnerabilidades.

Por tanto, la gestión debería abarcar:

sistema operativo + aplicaciones + firmware + servicios cloud.

Un firewall desactualizado también puede ser vulnerable

Durante septiembre hemos visto nuevamente vulnerabilidades importantes en soluciones de seguridad.

Esto demuestra una paradoja aparente:

las herramientas de seguridad también necesitan seguridad.

Firewall, VPN, NAS y switches contienen software.

Y el software necesita mantenimiento.

Actualización Windows septiembre 2026 y Endpoint / EDR

Actualizar reduce la superficie de ataque conocida.

Pero todavía pueden existir:

  • malware;
  • phishing;
  • credenciales robadas;
  • nuevas vulnerabilidades;
  • comportamiento sospechoso.

Por eso Windows Update debe complementarse con Endpoint / EDR.

Puede consultar nuestras soluciones de Endpoint y firewall para empresas:

Endpoint y firewall para empresas – GHM Soluciones Informáticas

¿Qué aporta Endpoint / EDR después del parche?

Supongamos que un atacante intenta explotar un sistema.

Endpoint / EDR puede ayudar a detectar:

  • procesos;
  • modificaciones;
  • ejecución sospechosa;
  • comportamiento malicioso.

El parche intenta eliminar la vulnerabilidad.

Endpoint intenta detectar el comportamiento.

Son capas diferentes.

SIEM para saber qué ocurre después

También podemos centralizar eventos mediante un SIEM.

Por ejemplo:

Windows

genera un evento.

Endpoint

genera otra señal.

Firewall

registra una conexión.

Microsoft 365

registra un inicio de sesión.

Relacionadas entre sí, estas señales pueden ofrecer un contexto mucho mayor.

Puede conocer nuestro servicio:

SIEM Wazuh para empresas – GHM Soluciones Informáticas

Actualizar corrige el futuro; los logs ayudan a investigar el pasado

Este principio es especialmente importante cuando conocemos un zero-day.

Supongamos:

Microsoft publica hoy la corrección.

La instalamos.

Perfecto.

Pero aparece otra pregunta:

¿alguien intentó explotar la vulnerabilidad antes de que aplicáramos el parche?

La actualización no responde a esa pregunta.

Los registros pueden ayudar.

Hasta 400 días de histórico

En nuestros servicios de monitorización podemos mantener hasta 400 días de logs de las fuentes integradas.

Esto puede facilitar búsquedas retrospectivas cuando aparece:

  • un nuevo CVE;
  • una dirección IP;
  • un indicador;
  • un incidente.

Por ejemplo:

“Ahora conocemos este indicador. ¿Apareció hace seis meses?”

Sin histórico:

no podremos comprobarlo.

Actualización Windows septiembre 2026 y SIEM Wazuh

Wazuh puede ayudar a centralizar eventos relacionados con:

  • Windows;
  • servidores;
  • Linux;
  • macOS;
  • firewall;
  • antivirus;
  • Microsoft 365.

El SIEM no sustituye a Windows Update.

Pero permite ampliar la visibilidad sobre la infraestructura.

Así tenemos:

gestión de vulnerabilidades + protección endpoint + telemetría + correlación + SOC.

El SOC aporta el contexto

Un evento Windows por sí solo puede ser normal.

Por ejemplo:

servicio iniciado.

Pero si coincide con:

ejecución anómala

conexión a una infraestructura sospechosa

actividad de cuenta inesperada

su relevancia cambia.

El SIEM relaciona señales.

Nuestro SOC analiza el contexto.

¿Qué debería hacer una empresa con la actualización Windows septiembre 2026?

Una estrategia práctica sería:

1. Identificar versiones

Comprobar qué equipos utilizan:

  • Windows 11 25H2;
  • Windows 11 24H2;
  • Windows 11 23H2;
  • Windows 10.

2. Confirmar soporte

Especialmente en Windows 10 y versiones próximas a final de ciclo.

3. Priorizar septiembre

Existen dos zero-days con explotación confirmada.

4. Probar

Aplicar primero en un grupo piloto cuando la infraestructura lo permita.

5. Validar

Comprobar:

  • aplicaciones;
  • VPN;
  • impresoras;
  • cifrado;
  • acceso remoto.

6. Desplegar

Extender rápidamente la actualización al resto de dispositivos compatibles.

7. Verificar

No asumir que “asignado” significa “instalado”.

8. Monitorizar

Revisar incidencias y señales posteriores.

¿Por qué “asignado” no significa “actualizado”?

En una plataforma de gestión podemos enviar una política.

Pero un ordenador puede estar:

  • apagado;
  • sin Internet;
  • pendiente de reinicio;
  • con error;
  • sin espacio.

Por tanto, después del despliegue debemos revisar:

cumplimiento real.

Esta es una de las diferencias entre:

mandar actualizar

y:

gestionar las actualizaciones.

¿Cuándo debería intervenir soporte?

Algunas situaciones merecen revisión antes de continuar:

  • error repetitivo de Windows Update;
  • BitLocker solicitando recuperación;
  • actualización detenida;
  • espacio insuficiente;
  • aplicaciones incompatibles;
  • equipos fuera de soporte.

Forzar repetidamente una instalación sin investigar puede empeorar la situación.

Las copias siguen siendo importantes

Antes de cambios importantes, especialmente en servidores o equipos críticos, es recomendable comprobar que las copias funcionan.

No porque Windows Update vaya a destruir necesariamente los datos.

Sino porque cualquier intervención importante debería realizarse dentro de una estrategia de continuidad.

Una copia útil debe ser:

reciente + protegida + comprobada.

Ciberseguridad para empresas: parchear forma parte de una estrategia mayor

La actualización Windows septiembre 2026 demuestra que la gestión de parches continúa siendo una de las medidas básicas de seguridad.

Pero una infraestructura empresarial debería combinar:

Windows actualizado

Endpoint / EDR

firewall administrado

MFA

copias

SIEM

SOC

Puede conocer nuestros servicios de ciberseguridad empresarial:

Ciberseguridad para empresas – GHM Soluciones Informáticas

Conclusión: septiembre de 2026 no es una actualización de Windows para dejar pendiente

La actualización Windows septiembre 2026 corrige 966 vulnerabilidades dentro de la ronda principal del Patch Tuesday, incluyendo 105 vulnerabilidades críticas y, especialmente, dos zero-days explotados activamente.

Los dos fallos explotados son:

CVE-2026-81963 — Windows Update Stack

y:

CVE-2026-85880 — Windows ALPC.

Para Windows 11:

24H2 / 25H2 → KB5124008

23H2 → KB5122880.

En Windows 10 todavía cubierto mediante escenarios soportados, KB5122878 incorpora las correcciones correspondientes.

Además, Microsoft continúa desplegando nuevos certificados Secure Boot mientras se aproxima el fin de soporte de varias versiones de Windows.

Por tanto, para una empresa la pregunta no debería ser:

“¿Windows puede actualizarse?”

Debería ser:

“¿Sabemos qué equipos faltan por actualizar, cuáles están fuera de soporte y si la actualización se ha instalado realmente?”

En GHM Soluciones Informáticas ayudamos a empresas a gestionar Windows, Microsoft 365, Endpoint / EDR, Intune, firewall, SIEM Wazuh y monitorización SOC.

Porque una actualización crítica no debería depender de que cada usuario recuerde pulsar:

“Actualizar y reiniciar”.

Contactar con GHM Soluciones Informáticas

Preguntas frecuentes sobre la actualización Windows septiembre 2026

¿Cuántas vulnerabilidades corrige Microsoft en septiembre de 2026?

La ronda principal del Patch Tuesday corrige 966 vulnerabilidades, el mayor volumen mensual registrado hasta el momento según el recuento publicado.

¿Cuántas son críticas?

Se contabilizan 105 vulnerabilidades clasificadas como críticas.

¿Hay vulnerabilidades explotadas activamente?

Sí. Microsoft confirma explotación previa al parche para CVE-2026-81963 y CVE-2026-85880.

¿Qué es CVE-2026-81963?

Es una vulnerabilidad de elevación de privilegios en Windows Update Stack que puede permitir alcanzar privilegios SYSTEM en determinadas condiciones.

¿Qué es CVE-2026-85880?

Es una vulnerabilidad en Windows ALPC provocada por un desbordamiento de búfer y utilizada para elevar privilegios localmente.

¿Estos zero-days permiten atacar cualquier PC directamente desde Internet?

No necesariamente. Microsoft los clasifica como vulnerabilidades de elevación local de privilegios, por lo que forman parte de escenarios donde el atacante necesita un nivel previo de acceso.

¿Qué actualización necesita Windows 11 24H2?

KB5124008, compilación 26100.9445.

¿Qué actualización necesita Windows 11 25H2?

También KB5124008, compilación 26200.9445.

¿Qué actualización necesita Windows 11 23H2?

KB5122880, compilación 22621.7582.

¿Microsoft conoce problemas con KB5124008?

En la información publicada actualmente, Microsoft indica que no tiene constancia de problemas conocidos específicos de esta actualización.

¿Cuándo termina el soporte de Windows 11 24H2 Home y Pro?

El 13 de octubre de 2026.

¿Debo pasar de Windows 11 24H2 a 25H2?

Si utiliza Home o Pro, conviene planificarlo porque 24H2 está próximo al final de soporte. La compatibilidad debe comprobarse antes del despliegue.

¿Windows 10 sigue recibiendo esta actualización?

Determinados equipos cubiertos mediante ESU y ediciones LTSC compatibles reciben KB5122878.

¿Qué ocurre con los certificados Secure Boot?

Microsoft está distribuyendo nuevos certificados de Secure Boot para sustituir progresivamente los certificados antiguos mediante Windows Update.

¿Un equipo sin el nuevo certificado Secure Boot dejará inmediatamente de arrancar?

Microsoft indica que los dispositivos que todavía no hayan recibido los certificados más recientes seguirán arrancando y recibiendo actualizaciones estándar mientras continúa el despliegue.

¿Es mejor actualizar todos los ordenadores a la vez?

En empresas es preferible utilizar un grupo piloto y posteriormente desplegar de forma progresiva, aunque la existencia de vulnerabilidades explotadas obliga a mantener plazos cortos.

¿Puede utilizarse Intune para estas actualizaciones?

Sí. Microsoft Intune permite administrar políticas y anillos de actualización para equipos Windows corporativos.

¿Actualizar Windows elimina todo el riesgo?

No. Debe combinarse con Endpoint / EDR, firewall, MFA, copias, SIEM, monitorización y procedimientos de seguridad.

¿Por qué guardar logs si el equipo ya está actualizado?

Porque instalar un parche protege frente al fallo conocido hacia adelante, pero puede ser necesario investigar si existió actividad sospechosa antes de la actualización.

¿Qué aporta SIEM Wazuh?

Centraliza y correlaciona información procedente de Windows, servidores, firewall, Microsoft 365, antivirus y otras fuentes para facilitar detección e investigación.

¿Por qué conservar hasta 400 días de logs?

Porque algunas incidencias se descubren meses después y puede ser necesario realizar búsquedas retrospectivas sobre actividad anterior.

¿Cuál es la principal recomendación para una pyme?

No posponer indefinidamente las actualizaciones de seguridad y conocer realmente el estado de cada equipo.