Microsoft publicó el 8 de septiembre de 2026 el boletín de seguridad más grande de su historia: alrededor de 970 vulnerabilidades corregidas en un solo mes. El conteo exacto baila según la fuente —966 para BleepingComputer, unas 972 para Zero Day Initiative, 974 para SecurityWeek— porque cada una agrupa distinto. La magnitud, no.
De ese total, 114 son críticas y dos son 0-day ya explotados.
Para poner la cifra en contexto: el boletín de julio, que ya se consideró desmesurado cuando lo cubrimos aquí, traía 622.
Las dos que no pueden esperar
Los 0-day de este mes son CVE-2026-85880 y CVE-2026-81963, ambos de elevación de privilegios y ambos confirmados como explotados activamente.
- CVE-2026-81963 vive en el stack de Windows Update y deriva de una resolución incorrecta de enlaces. Permite que un atacante autenticado localmente eleve sus privilegios hasta SYSTEM, el nivel máximo del sistema.
- CVE-2026-85880 está en el mecanismo de llamada a procedimiento local avanzado (ALPC) de Windows.
Cómo se reparten los casi mil
| Producto | Vulnerabilidades |
|---|---|
| Windows | 723 |
| Office | 111 |
| SQL Server | 62 |
| Herramientas de desarrollador | 22 |
| SharePoint Server | 16 |
| Exchange Server | 9 |
Entre las críticas destacan fallos en Exchange Server, SharePoint, SQL Server y Servicios de Escritorio Remoto — los cuatro componentes que más aparecen en la infraestructura de una empresa mediana y, casualmente, los cuatro que más se exponen a internet sin necesidad.
No fue solo Microsoft
Septiembre cargó el mes entero. Si tu inventario incluye alguno de estos, también tienen parche pendiente:
- Oracle: actualización crítica con 673 vulnerabilidades corregidas.
- SAP: parches de NetWeaver y Message Server, difundidos por INCIBE-CERT el 9 de septiembre.
- Cisco Secure Email Gateway: seis fallos, uno explotado activamente. Detalle aquí.
- Adobe Commerce / Magento: CVSS 10.0 explotado desde el 4 de septiembre. Detalle aquí.
- ConnectWise ScreenConnect: explotación activa confirmada por CISA. Detalle aquí.
- GitLab: el CVE-2026-85706 permite a usuarios sin autenticar leer archivos sensibles del servidor, con intentos de explotación ya detectados.
- SonicWall SMA1000: dos vulnerabilidades incorporadas al catálogo de explotadas de CISA.
Qué priorizar (no son las 970)
Intentar aplicar todo a ciegas es la forma más rápida de romper producción. El orden que funciona:
- Lo expuesto a internet, primero. Exchange, SharePoint, SQL Server o Escritorio Remoto alcanzables desde fuera son la prioridad absoluta. Si además llevan meses sin parche, trátalos como comprometidos hasta demostrar lo contrario.
- Los dos 0-day, en todo el parque. Servidores y estaciones. Son los que ya se están usando.
- Servidores críticos, en ventana de mantenimiento y con respaldo verificado antes de tocar nada.
- Estaciones de trabajo por grupos. Primero un grupo piloto, después el resto. Casi mil parches en un mes es volumen suficiente para que algo se rompa; mejor que se rompa en diez equipos que en ciento cincuenta.
- El resto del inventario: Oracle, SAP, Cisco, GitLab, lo que aplique.
El número es la noticia, pero no el problema
Novecientas setenta vulnerabilidades en un mes no significa que Windows sea nueve veces peor que en julio. Significa, sobre todo, que el descubrimiento de fallos se está automatizando — y esta misma semana las tres grandes de la IA anunciaron modelos especializados en encontrar vulnerabilidades. Vamos a ver más boletines así, no menos.
Lo que eso hace es cambiar la pregunta. Ya no es "¿parché el boletín de este mes?", porque a este ritmo ninguna empresa mediana puede leer, evaluar y aplicar novecientos parches mensuales. La pregunta útil es:
¿Cuánto tardo en enterarme de una crítica y aplicarla?
Si la respuesta se mide en semanas, el volumen del boletín es irrelevante: el problema es el proceso. Y un proceso que funciona necesita cuatro cosas, ninguna cara:
- Un inventario actualizado. No puedes parchar lo que no sabes que existe.
- Una ventana de parcheo aceptada por dirección, con vía rápida para las críticas.
- Superficie de exposición mínima. Todo servicio que no necesita estar en internet, fuera. Es la medida que más ataques evita y no cuesta licencia.
- Respaldos probados. Que restauren, no que existan. Lo desarrollamos en cómo respaldar para sobrevivir a un ransomware.
Si no hay quién lo haga
Es la situación normal en empresas de 20 a 200 personas: hay un responsable de sistemas que ya carga soporte, usuarios y redes, y el parcheo se pospone hasta que pasa algo.
Eso no se arregla con más voluntad. En Syswork gestionamos esa parte como servicio —inventario, priorización, ventanas y monitoreo— justamente para que las críticas no dependan de que alguien encuentre el hueco en su semana. Puedes ver el enfoque en ciberseguridad y en infraestructura.
Parcheo gestionado
970 parches en un mes no se manejan a mano
Montamos el inventario, la priorización y la ventana de parcheo de tu empresa. Tú te enteras de lo que importa, no de las 970.



