Patch Tuesday de septiembre: un zero-day para los Windows nuevos y otro para los viejos
Microsoft publicó este martes 8 de septiembre de 2026 su paquete mensual de seguridad, y el número da un poco de vértigo: cuando bajamos el documento oficial esa misma tarde, listaba 1170 vulnerabilidades, de las cuales 1000 se habían publicado ese mismo día. Es, de lejos, el Patch Tuesday más grande de los últimos cinco meses.
Pero el número grande no es lo que te tiene que mover. Lo que importa son dos: las dos vulnerabilidades que Microsoft marca como ya explotadas en ataques reales. Y están repartidas con una simetría casi burlona — una pega en los Windows nuevos y la otra en los viejos. No hay parque que se salve por antigüedad.
Si usás Windows 11, la solución es gratis y tarda lo que tarde en bajar: Configuración › Windows Update › Buscar actualizaciones. Si seguís en Windows 10, el parche también existe, pero entra por una puerta distinta y conviene saber cuál es antes de buscarlo y no encontrarlo.
Lo que vas a encontrar acá
- Qué instalar hoy, según qué Windows tengas
- Los dos agujeros que ya estaban usando
- Windows 10: el parche existe, pero entra por otra puerta
- Por qué vas a ver 966, 1000 o 1170 según dónde leas
- De 120 a 1000 en cinco meses
- ¿Y esto qué significa para vos?
- Preguntas frecuentes
Qué instalar hoy, según qué Windows tengas
Esto es lo único que hay que hacer. El parche en sí no se cobra nunca; lo que puede tener costo, y solo en Windows 10, es el canal por el que te llega — está desarmado más abajo. Andá a Configuración › Windows Update, apretá Buscar actualizaciones y dejá que baje el paquete que te corresponda. Después reiniciá: sin reinicio el parche está bajado, no aplicado.
| Si tenés… | Te toca | Build después de instalar | Cuántos CVE tapa |
|---|---|---|---|
| Windows 11 24H2 o 25H2 | KB5124008 | 26100.9445 / 26200.9445 | 628 |
| Windows 11 23H2 | KB5122880 | 22621.7582 | 601 |
| Windows 11 26H1 | KB5124012 | 28000.2954 | 627 |
| Windows 10 22H2, o LTSC 2021 / IoT LTSC 2021 (rama 21H2) | KB5122878 | 19045.7725 / 19044.7725 | 568 |
Las builds y los números de KB salen de las páginas de soporte de Microsoft. La cuenta de CVE por paquete la hicimos nosotros sobre el documento oficial del mes bajado el 8 de septiembre a las 21:05 GMT: cuenta los CVE que ese paquete remedia, no fallas exclusivas de tu edición. Atención con la última fila: KB5122878 no le llega a cualquier Windows 10. Su página oficial se aplica solo a equipos con ESU, Enterprise LTSC 2021 o IoT Enterprise LTSC 2021; si tu Windows 10 es Home o Pro y no está inscripto en ESU, Windows Update no te lo va a ofrecer. La salida —que puede ser gratis— está más abajo.
Para verificar que quedó puesto, apretá Win + R, escribí winver y mirá el número de build. Si no coincide al dígito, no asumas que falló: la propia página de KB5122878 lista .7725 en su encabezado y .7720 en una de sus barras laterales. Y en Windows 11 23H2 pasa algo parecido con la otra mitad del número: Microsoft titula el paquete como 22621.7582, pero el mes pasado esa misma lista mostraba 22631.7517 para 23H2, así que si winver te devuelve 22631.7582 estás al día igual. Guiate por que la fecha de instalación sea la de hoy, no por el dígito.
Y una que conviene mirar ahora aunque no sea de seguridad: la página de KB5124008 avisa que Windows 11 24H2 en sus ediciones Home y Pro deja de recibir actualizaciones el 13 de octubre de 2026. Si estás en esa combinación, este es de los últimos paquetes mensuales que te van a llegar antes de tener que pasar a 25H2. Las ediciones Enterprise y Education de 24H2 siguen con soporte hasta octubre de 2027.
Los dos agujeros que ya estaban usando
Microsoft marca dos vulnerabilidades de este lote con el estado Exploitation Detected: no son teóricas, ya hay ataques. Y las dos figuran además como no divulgadas públicamente antes del parche, que es la forma técnica de decir que no aparecieron en un blog de investigación: aparecieron en incidentes reales.
| Vulnerabilidad | Qué permite | A quién le pega | Qué la tapa |
|---|---|---|---|
| CVE-2026-81963 Windows Update Stack Importante · CVSS 7.8 | Un problema de resolución de enlaces antes de acceder a un archivo, que permite a un atacante ya autenticado elevar privilegios localmente | Windows 11 23H2, 24H2, 25H2 y 26H1, más Windows Server 2025 | KB5124008, KB5122880, KB5124012 y KB5122871 |
| CVE-2026-85880 Windows ALPC Importante · CVSS 7.8 | Un desbordamiento de búfer en el mecanismo de llamadas locales, con el mismo desenlace: elevación de privilegios local | Windows 10 1607, 1809, 21H2 y 22H2, más Windows Server 2012, 2012 R2, 2016, 2019 y 2022 | KB5122878, KB5122876, KB5122882, KB5123065, KB5123066 y KB5123099 |
Hay un matiz que conviene entender porque cambia el nivel de alarma en las dos direcciones. Las dos son elevación de privilegios local, no ejecución remota: nadie te entra por acá desde internet. El atacante ya tiene que estar adentro del equipo, con una cuenta cualquiera.
Lo cual suena tranquilizador hasta que uno piensa cómo funcionan los ataques de verdad. El malware que llega por un adjunto, por un instalador trucho o por una extensión de navegador arranca con los permisos del usuario común, y ahí no puede hacer gran daño. Una falla como estas dos es justo la palanca que convierte ese punto de apoyo mínimo en control total del equipo. Por eso son las que primero se ven en campañas: no abren la puerta, pero son las que hacen que valga la pena haberla abierto.
Windows 10: el parche existe, pero entra por otra puerta
Acá está la parte que más gente va a pasar por alto. El zero-day de ALPC —el que pega en Windows 10— sí tiene parche, y es KB5122878. Pero la página oficial de ese KB declara en el campo Applies To exactamente tres cosas: Windows 10 ESU, Windows 10 Enterprise LTSC 2021 y Windows 10 IoT Enterprise LTSC 2021.
Traducido: si tu Windows 10 Home o Pro común está fuera del programa de Actualizaciones de Seguridad Extendidas, Windows Update no te va a ofrecer este paquete. No es que falle la descarga ni que haya que buscarlo en una pantalla escondida: es que ese equipo dejó de estar en la lista.
Ahora, antes de que nadie saque la tarjeta: anotarse al ESU de consumo puede salirte cero pesos. La página oficial de Microsoft para usuarios particulares lista tres vías de inscripción, y la primera es gratis:
- Sin costo adicional si sincronizás la configuración de tu PC — o sea, con Copia de seguridad de Windows activada y sesión iniciada con cuenta Microsoft.
- Canjeando 1000 puntos de Microsoft Rewards, que tampoco sale plata si ya los tenés juntados.
- Pagando una vez US$ 30 (o el equivalente en moneda local, más impuestos), que es el camino solo si los dos anteriores no te sirven.
Las tres están en la página del programa de consumo, y el paso a paso con la letra chica lo desarmamos en su momento en Windows 10 ESU llega hasta 2027. Ojo con los requisitos, porque dejan afuera a más gente de la que parece: el equipo tiene que estar en Windows 10 versión 22H2 (Home, Professional, Pro Education o Workstations), la cuenta Microsoft con la que se inscribe tiene que ser de administrador, y no se ofrece en equipos unidos a un dominio de Active Directory o a Entra, ni gestionados por MDM — o sea, buena parte del parque de una PyME. Los equipos solo registrados en Entra sí pueden usarlo. Si en cambio administrás equipos de una empresa, el canal es otro, hay factura y el precio sube todos los años: es el ESU por licenciamiento por volumen, y lo desarmamos con sus números en la nota del fin de soporte de LTSC 2021.
Además del ESU, hay otras dos salidas:
- Estar en una edición LTSC que todavía tenga soporte. Ojo con cuál: la Enterprise LTSC 2021 y la IoT Enterprise LTSC 2021 no vencen el mismo día, y la diferencia son cinco años: la Enterprise se apaga en enero de 2027 y la IoT sigue hasta enero de 2032.
- Pasar a Windows 11, donde el parche de este mes llega por Windows Update sin depender de ningún programa extendido. Con una condición que no se negocia: el equipo tiene que cumplir los requisitos de hardware del 11, y el que frena a la mayoría es TPM 2.0, que viene en la placa y no se agrega por software. Si tu PC no lo tiene, esta puerta directamente no existe y te quedan las dos de arriba.
Por qué vas a ver 966, 1000 o 1170 según dónde leas
Si comparás notas sobre este mismo Patch Tuesday vas a encontrar tres cifras distintas, y no es que alguien se equivocó. Es que cada una corta la lista en un lugar diferente, y las tres son defendibles si se dice dónde cortan. Va la traducción:
- 1170 es lo que el documento oficial de septiembre tenía adentro cuando lo bajamos, a las 21:05 GMT del 8 de septiembre. Incluye todo lo del mes, también lo que Microsoft había publicado los días anteriores.
- 1000 es nuestro recorte: de esos 1170, cuántos tienen su primera revisión fechada el 8 de septiembre. O sea, lo que salió el día del Patch Tuesday.
- 966 es la cuenta de BleepingComputer, que declara su método en la propia nota: solo cuentan lo publicado el martes y dejan afuera «204 fallas corregidas antes en el mes». Y la cuenta cierra: 1170 menos 204 da exactamente 966.
Conviene decir que las tres cifras salen del mismo documento, así que coincidir entre ellas no prueba gran cosa: no son mediciones independientes, son tres formas de cortar la misma lista. Y nuestro corte y el de BleepingComputer no dan exactamente lo mismo: contando por fecha de publicación nos quedan 170 CVE previos al martes, y ellos declaran 204. Esos ~34 de diferencia son casos que cada método clasifica distinto —cerca del 3 %— y no los revisamos uno por uno.
De 120 a 1000 en cinco meses
Que un Patch Tuesday sea grande no dice mucho solo. Dice bastante más si se lo compara con los anteriores medidos con la misma vara, que es lo que hicimos: bajar el documento oficial de cada uno de los últimos cinco meses y contar, en cada uno, cuántos CVE tienen su primera revisión fechada el día del Patch Tuesday.
| Patch Tuesday | CVE publicados ese día | Contra el mes anterior |
|---|---|---|
| 12 de mayo de 2026 | 120 | — |
| 9 de junio de 2026 | 263 | más del doble |
| 14 de julio de 2026 | 574 | más del doble otra vez |
| 11 de agosto de 2026 | 710 | +24 % |
| 8 de septiembre de 2026 | 1000 | +41 % |
Medición propia sobre los cinco documentos oficiales, hecha el 8 de septiembre de 2026, con un único criterio para los cinco meses: cuántos CVE tienen su primera revisión fechada el día del Patch Tuesday. Estos números no tienen por qué calzar con los que titulan los medios, porque cada recorte excluye familias distintas de producto: a veces quedan casi pegados —julio, 570 según BleepingComputer y 574 según esta medición— y a veces se separan por cientos —agosto, 400 y 710—.
Con esta vara, lo que Microsoft suelta el día del Patch Tuesday se multiplicó por ocho en cinco meses. Conviene el matiz, porque no es lo mismo que decir que Windows tenga ocho veces más agujeros: el total de CVE que trae cada documento mensual no sigue esa curva —1129 en mayo, 2005 en julio, 1645 en agosto, los tres medidos el 8 de septiembre— y ni siquiera es ascendente. Con esos totales tampoco se puede hacer mucho, dicho sea de paso: un documento de mayo tuvo cuatro meses para engordar y el de agosto apenas uno, así que no son comparables entre sí. Sirven para lo único que los usamos acá: mostrar que el crecimiento del día del Patch Tuesday no se repite en el mes completo. Lo que cambió es la concentración en un solo día.
Y hay algo más incómodo que también es parte de la historia: el recorte no cambia solo los decimales, a veces cambia el signo. BleepingComputer, que corta distinto, publica 570 fallas en julio y 400 en agosto — para ellos agosto bajó un 30 %, mientras que para nosotros subió un 24 %. Coincidimos en que septiembre es un salto grande; no coincidimos en cómo venía la serie. Por eso la tabla lleva el método adosado y no la presentamos como el ranking histórico del Patch Tuesday. El de agosto, dicho sea de paso, lo contamos en su momento.
Sobre el porqué del salto no hace falta especular, y acá va la parte que nos toca de cerca: lo avisó la propia Microsoft, y nosotros lo contamos en julio. El 9 de julio el blog oficial de Windows, firmado por Pavan Davuluri —vicepresidente ejecutivo de Windows + Devices—, explicó que la caza de vulnerabilidades asistida por IA pasaba a ser parte del desarrollo del sistema, y dejó escrita la consecuencia sin adornos: «a medida que la IA ayuda a los defensores a descubrir más problemas, los clientes van a ver un mayor volumen de actualizaciones de seguridad en cada entrega» (traducción nuestra, la misma que usamos en julio). En el mismo párrafo agrega que eso «es evidencia de que los defensores están mejorando», o sea que no lo presenta como un problema.
Lo publicamos ese mismo día con un titular que decía que se venían los Patch Tuesday más gordos de la historia. Dos meses después, mil parches en un día. El anuncio se cumplió — y conviene decirlo completo: que Microsoft haya anticipado el aumento no prueba que cada CVE de este paquete venga de una IA, porque el volumen total no viene desglosado por origen.
¿Y esto qué significa para vos?
Que mil sea el número del mes no significa que tu PC esté mil veces más rota que en mayo. Significa que Microsoft está encontrando más de lo que encontraba, y que el trabajo de tapar agujeros se aceleró. Para un lector de a pie, un paquete de 1000 CVE se instala exactamente igual que uno de 120: apretás Buscar actualizaciones y reiniciás.
De las 119 que el documento del mes marca como críticas —BleepingComputer, que corta distinto, cuenta 105—, las dos de puntaje máximo —10.0— son de servicios de Azure, no de tu escritorio. Si no administrás nube corporativa, esas dos no te tocan. Las que sí te tocan son las dos de arriba, y son de severidad «Importante», no «Crítica» — lo cual demuestra, de paso, que la etiqueta de severidad no es el mismo eje que «hay gente usándola».
Si administrás equipos de una PyME, el orden de prioridad de esta semana es bastante claro: primero los servidores Windows, que en el caso de ALPC arrastran desde 2012 hasta 2022; después los escritorios; y en algún momento, la conversación incómoda sobre cuántas máquinas siguen en Windows 10 sin ESU, porque hoy quedó demostrado con un caso concreto qué significa eso en la práctica.
Y si venís siguiendo el culebrón del mes: este mismo KB5124008 es el que cerró el bug del fondo de escritorio en negro que había dejado el parche opcional de agosto —el preview del 27, no el Patch Tuesday del 11—. Dos motivos para el mismo botón.
🛒 Te puede servir
Antes de que alguien piense que le estamos vendiendo la solución: el parche es gratis siempre, y en un Windows 10 hogareño el ESU también puede serlo, con la sincronización de configuración activada. Estas dos fichas no resuelven el parche de hoy: resuelven la pregunta de más atrás —en qué edición querés estar el año que viene—, y esa pregunta solo la tenés si estás en Windows 10 fuera de soporte.
Preguntas frecuentes
¿Tengo que instalarlo hoy mismo?
Conviene, sí, pero sin correr a desconectar nada. Las dos vulnerabilidades explotadas necesitan que el atacante ya esté ejecutando código en tu equipo, así que no es una emergencia de minutos. Es una actualización de seguridad mensual normal: instalala esta semana y reiniciá.
Instalé el paquete y me dio error. ¿Qué hago?
Lo primero es descartar lo aburrido: espacio libre en disco y un reinicio limpio, porque una actualización pendiente de reinicio bloquea a la siguiente. Si vuelve a fallar, Windows Update tiene su propio solucionador en Configuración › Sistema › Solucionar problemas. Y si el error persiste, la página del KB que te toca —enlazada en la tabla de arriba— lista la descarga manual en el Catálogo de Microsoft Update, que es la vía oficial cuando el canal automático se traba.
Tengo Windows 10 sin ESU. ¿Quedé expuesto?
Quedaste sin este parche puntual, que es distinto de quedar indefenso. Tu antivirus, el firewall y el resto de las defensas siguen funcionando. Pero es un caso concreto y verificable de lo que implica estar fuera de soporte: la falla se conoce, el arreglo existe, y no te llega. La buena noticia es que anotarse no necesariamente cuesta: en un equipo hogareño, con la sincronización de configuración activada, la inscripción al ESU es sin costo adicional según la propia página de Microsoft.
¿Y Office?
El documento de septiembre trae además 125 CVE en productos de Office, ninguno entre los explotados. El grueso es de escritorio —Word 38, Excel 32, PowerPoint 10, Outlook 7, Access 4, Publisher 2 y otras 15 etiquetadas como Office a secas— y llega por el mismo canal: si tenés Microsoft 365 o una versión con actualizaciones automáticas, ya está en camino. Otras 16 son de SharePoint, que es producto de servidor y lo parchea quien administre esa instalación, no vos desde tu PC; la restante cae en el componente de gráficos.
¿Cómo sé si mi Windows 10 es 22H2?
Importa, porque el ESU de consumo solo se ofrece en esa versión. Apretá Win + R, escribí winver y fijate en la segunda línea: dice «Versión 22H2» y, entre paréntesis, la compilación. Si te aparece 21H2 o algo anterior, primero tenés que llegar a 22H2 desde Windows Update y recién ahí podés inscribirte.
¿Ya lo instalaste? ¿Te apareció solo o tuviste que ir a buscarlo? Contanos abajo ⬇️
Ver Windows 11 Pro para el equipo que toque migrar →