[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"blog-/blog/noticias/patch-tuesday-septiembre-2026-record":3,"prev-/blog/noticias/patch-tuesday-septiembre-2026-record":426,"next-/blog/noticias/patch-tuesday-septiembre-2026-record":428,"related-/blog/noticias/patch-tuesday-septiembre-2026-record":431,"author-Diego Herrera":452},{"id":4,"title":5,"author":6,"authorUrl":7,"body":8,"category":381,"cta":382,"date":387,"dateModified":387,"description":388,"draft":389,"extension":390,"faq":391,"featured":404,"howto":405,"image":406,"imageAlt":407,"intent":408,"keywords":409,"meta":414,"navigation":404,"path":415,"publishedTime":416,"readingTime":417,"seo":418,"seoTitle":419,"stem":420,"tags":421,"__hash__":425},"blog/blog/noticias/patch-tuesday-septiembre-2026-record.md","Casi mil vulnerabilidades en un solo mes: el Patch Tuesday más grande de la historia","Diego Herrera","/autores/diego-herrera",{"type":9,"value":10,"toc":370},"minimark",[11,24,35,44,49,63,89,101,105,173,180,184,187,246,250,253,286,289,293,301,304,309,312,342,346,349,361],[12,13,14,15,19,20,23],"p",{},"Microsoft publicó el ",[16,17,18],"strong",{},"8 de septiembre de 2026"," el boletín de seguridad más grande de su historia: ",[16,21,22],{},"alrededor de 970 vulnerabilidades corregidas"," en un solo mes. El conteo exacto baila según la fuente —966 para BleepingComputer, unas 972 para Zero Day Initiative, 974 para SecurityWeek— porque cada una agrupa distinto. La magnitud, no.",[12,25,26,27,30,31,34],{},"De ese total, ",[16,28,29],{},"114 son críticas"," y ",[16,32,33],{},"dos son 0-day"," ya explotados.",[12,36,37,38,43],{},"Para poner la cifra en contexto: el boletín de julio, que ya se consideró desmesurado cuando lo ",[39,40,42],"a",{"href":41},"/blog/noticias/patch-tuesday-julio-2026-sharepoint-zero-day","cubrimos aquí",", traía 622.",[45,46,48],"h2",{"id":47},"las-dos-que-no-pueden-esperar","Las dos que no pueden esperar",[12,50,51,52,30,55,58,59,62],{},"Los 0-day de este mes son ",[16,53,54],{},"CVE-2026-85880",[16,56,57],{},"CVE-2026-81963",", ambos de ",[16,60,61],{},"elevación de privilegios"," y ambos confirmados como explotados activamente.",[64,65,66,80],"ul",{},[67,68,69,71,72,75,76,79],"li",{},[16,70,57],{}," vive en el ",[16,73,74],{},"stack de Windows Update"," y deriva de una resolución incorrecta de enlaces. Permite que un atacante autenticado localmente eleve sus privilegios hasta ",[16,77,78],{},"SYSTEM",", el nivel máximo del sistema.",[67,81,82,84,85,88],{},[16,83,54],{}," está en el mecanismo de ",[16,86,87],{},"llamada a procedimiento local avanzado (ALPC)"," de Windows.",[90,91,94],"callout",{"icon":92,"title":93},"i-lucide-arrow-up-circle","Por qué una 'elevación de privilegios' sí es urgente",[12,95,96,97,100],{},"Suena menos grave que una ejecución remota porque el atacante necesita estar ya en el equipo. Pero ",[16,98,99],{},"así funciona casi todo ataque real",": se entra con un phishing o una credencial robada y se aterriza con permisos de usuario común, que no sirven de mucho. La falla de elevación es el escalón que convierte ese acceso limitado en control total de la máquina —y desde ahí, del resto de la red—. Que estén explotándose activamente significa que ya son parte de cadenas de ataque en curso, no una posibilidad teórica.",[45,102,104],{"id":103},"cómo-se-reparten-los-casi-mil","Cómo se reparten los casi mil",[106,107,108,121],"table",{},[109,110,111],"thead",{},[112,113,114,118],"tr",{},[115,116,117],"th",{},"Producto",[115,119,120],{},"Vulnerabilidades",[122,123,124,133,141,149,157,165],"tbody",{},[112,125,126,130],{},[127,128,129],"td",{},"Windows",[127,131,132],{},"723",[112,134,135,138],{},[127,136,137],{},"Office",[127,139,140],{},"111",[112,142,143,146],{},[127,144,145],{},"SQL Server",[127,147,148],{},"62",[112,150,151,154],{},[127,152,153],{},"Herramientas de desarrollador",[127,155,156],{},"22",[112,158,159,162],{},[127,160,161],{},"SharePoint Server",[127,163,164],{},"16",[112,166,167,170],{},[127,168,169],{},"Exchange Server",[127,171,172],{},"9",[12,174,175,176,179],{},"Entre las críticas destacan fallos en ",[16,177,178],{},"Exchange Server, SharePoint, SQL Server y Servicios de Escritorio Remoto"," — los cuatro componentes que más aparecen en la infraestructura de una empresa mediana y, casualmente, los cuatro que más se exponen a internet sin necesidad.",[45,181,183],{"id":182},"no-fue-solo-microsoft","No fue solo Microsoft",[12,185,186],{},"Septiembre cargó el mes entero. Si tu inventario incluye alguno de estos, también tienen parche pendiente:",[64,188,189,199,205,216,225,234,240],{},[67,190,191,194,195,198],{},[16,192,193],{},"Oracle",": actualización crítica con ",[16,196,197],{},"673 vulnerabilidades"," corregidas.",[67,200,201,204],{},[16,202,203],{},"SAP",": parches de NetWeaver y Message Server, difundidos por INCIBE-CERT el 9 de septiembre.",[67,206,207,210,211,215],{},[16,208,209],{},"Cisco Secure Email Gateway",": seis fallos, uno explotado activamente. ",[39,212,214],{"href":213},"/blog/noticias/cisco-secure-email-gateway-vulnerabilidades","Detalle aquí",".",[67,217,218,221,222,215],{},[16,219,220],{},"Adobe Commerce / Magento",": CVSS 10.0 explotado desde el 4 de septiembre. ",[39,223,214],{"href":224},"/blog/noticias/magento-adobe-commerce-cve-2026-75650",[67,226,227,230,231,215],{},[16,228,229],{},"ConnectWise ScreenConnect",": explotación activa confirmada por CISA. ",[39,232,214],{"href":233},"/blog/noticias/screenconnect-cve-2026-84869-soporte-remoto",[67,235,236,239],{},[16,237,238],{},"GitLab",": el CVE-2026-85706 permite a usuarios sin autenticar leer archivos sensibles del servidor, con intentos de explotación ya detectados.",[67,241,242,245],{},[16,243,244],{},"SonicWall SMA1000",": dos vulnerabilidades incorporadas al catálogo de explotadas de CISA.",[45,247,249],{"id":248},"qué-priorizar-no-son-las-970","Qué priorizar (no son las 970)",[12,251,252],{},"Intentar aplicar todo a ciegas es la forma más rápida de romper producción. El orden que funciona:",[254,255,256,262,268,274,280],"ol",{},[67,257,258,261],{},[16,259,260],{},"Lo expuesto a internet, primero."," Exchange, SharePoint, SQL Server o Escritorio Remoto alcanzables desde fuera son la prioridad absoluta. Si además llevan meses sin parche, trátalos como comprometidos hasta demostrar lo contrario.",[67,263,264,267],{},[16,265,266],{},"Los dos 0-day, en todo el parque."," Servidores y estaciones. Son los que ya se están usando.",[67,269,270,273],{},[16,271,272],{},"Servidores críticos",", en ventana de mantenimiento y con respaldo verificado antes de tocar nada.",[67,275,276,279],{},[16,277,278],{},"Estaciones de trabajo por grupos."," Primero un grupo piloto, después el resto. Casi mil parches en un mes es volumen suficiente para que algo se rompa; mejor que se rompa en diez equipos que en ciento cincuenta.",[67,281,282,285],{},[16,283,284],{},"El resto del inventario",": Oracle, SAP, Cisco, GitLab, lo que aplique.",[287,288],"ad-banner",{},[45,290,292],{"id":291},"el-número-es-la-noticia-pero-no-el-problema","El número es la noticia, pero no el problema",[12,294,295,296,300],{},"Novecientas setenta vulnerabilidades en un mes no significa que Windows sea nueve veces peor que en julio. Significa, sobre todo, que el descubrimiento de fallos se está automatizando — y esta misma semana las tres grandes de la IA ",[39,297,299],{"href":298},"/blog/noticias/modelos-ia-ciberseguridad-google-anthropic-openai","anunciaron modelos especializados en encontrar vulnerabilidades",". Vamos a ver más boletines así, no menos.",[12,302,303],{},"Lo que eso hace es cambiar la pregunta. Ya no es \"¿parché el boletín de este mes?\", porque a este ritmo ninguna empresa mediana puede leer, evaluar y aplicar novecientos parches mensuales. La pregunta útil es:",[12,305,306],{},[16,307,308],{},"¿Cuánto tardo en enterarme de una crítica y aplicarla?",[12,310,311],{},"Si la respuesta se mide en semanas, el volumen del boletín es irrelevante: el problema es el proceso. Y un proceso que funciona necesita cuatro cosas, ninguna cara:",[64,313,314,320,326,332],{},[67,315,316,319],{},[16,317,318],{},"Un inventario actualizado."," No puedes parchar lo que no sabes que existe.",[67,321,322,325],{},[16,323,324],{},"Una ventana de parcheo aceptada por dirección",", con vía rápida para las críticas.",[67,327,328,331],{},[16,329,330],{},"Superficie de exposición mínima."," Todo servicio que no necesita estar en internet, fuera. Es la medida que más ataques evita y no cuesta licencia.",[67,333,334,337,338,215],{},[16,335,336],{},"Respaldos probados."," Que restauren, no que existan. Lo desarrollamos en ",[39,339,341],{"href":340},"/blog/tutorial/respaldo-sobrevivir-ransomware","cómo respaldar para sobrevivir a un ransomware",[45,343,345],{"id":344},"si-no-hay-quién-lo-haga","Si no hay quién lo haga",[12,347,348],{},"Es la situación normal en empresas de 20 a 200 personas: hay un responsable de sistemas que ya carga soporte, usuarios y redes, y el parcheo se pospone hasta que pasa algo.",[12,350,351,352,356,357,215],{},"Eso no se arregla con más voluntad. En Syswork gestionamos esa parte como servicio —inventario, priorización, ventanas y monitoreo— justamente para que las críticas no dependan de que alguien encuentre el hueco en su semana. Puedes ver el enfoque en ",[39,353,355],{"href":354},"/servicios/ciberseguridad","ciberseguridad"," y en ",[39,358,360],{"href":359},"/servicios/infraestructura","infraestructura",[362,363],"call-to-action",{"description":364,"eyebrow":365,"icon":366,"label":367,"title":368,"to":369},"Montamos el inventario, la priorización y la ventana de parcheo de tu empresa. Tú te enteras de lo que importa, no de las 970.","Parcheo gestionado","i-lucide-server-cog","Solicitar diagnóstico","970 parches en un mes no se manejan a mano","/contacto",{"title":371,"searchDepth":372,"depth":373,"links":374},"",2,3,[375,376,377,378,379,380],{"id":47,"depth":372,"text":48},{"id":103,"depth":372,"text":104},{"id":182,"depth":372,"text":183},{"id":248,"depth":372,"text":249},{"id":291,"depth":372,"text":292},{"id":344,"depth":372,"text":345},"noticias",{"title":383,"description":384,"label":385,"to":354,"icon":386},"¿Cuándo fue la última vez que parcharon tus servidores?","Si la respuesta es 'no estoy seguro', ese es el hallazgo. Inventario, priorización y ventanas de parcheo gestionadas.","Ver ciberseguridad gestionada","i-lucide-shield-check","2026-09-21","Microsoft corrigió cerca de 970 vulnerabilidades en septiembre de 2026, un récord, con 114 críticas y dos 0-day explotados. Qué priorizar y qué más se parchó este mes.",false,"md",[392,395,398,401],{"question":393,"answer":394},"¿Cuántas vulnerabilidades corrigió Microsoft en septiembre de 2026?","Alrededor de 970, la cifra más alta de la historia del boletín. El número exacto varía según cómo se cuente: BleepingComputer registra 966, Zero Day Initiative ronda las 972 y SecurityWeek contabiliza 974. Entre ellas, 114 críticas y dos 0-day confirmados como explotados activamente. El reparto por producto: 723 en Windows, 111 en Office, 62 en SQL Server, 22 en herramientas de desarrollador, 16 en SharePoint Server y 9 en Exchange Server.",{"question":396,"answer":397},"¿Cuáles son los dos 0-day y qué hacen?","CVE-2026-85880 y CVE-2026-81963, ambos de elevación de privilegios y ambos explotados de forma activa. El CVE-2026-81963 reside en el stack de Windows Update y deriva de una resolución incorrecta de enlaces, lo que permite a un atacante ya autenticado localmente elevar sus privilegios hasta SYSTEM. El CVE-2026-85880 está en el mecanismo de llamada a procedimiento local avanzado (ALPC) de Windows.",{"question":399,"answer":400},"Si son de elevación de privilegios, ¿son menos graves que una ejecución remota?","Individualmente sí, porque el atacante necesita estar ya dentro del equipo. Pero en la práctica es el segundo paso de casi todo ataque real: se entra con un phishing o una credencial robada, se llega con permisos de usuario común y ahí es donde una falla de elevación convierte un acceso limitado en control total de la máquina. Que estén siendo explotados activamente significa que ya forman parte de cadenas de ataque en curso.",{"question":402,"answer":403},"¿Tengo que parchar las 970?","No, y intentarlo a ciegas rompe cosas. El criterio es priorizar: primero lo expuesto a internet, después los 0-day en todos los equipos, luego los servidores críticos y al final las estaciones de trabajo por grupos. Casi ninguna empresa tiene los 723 componentes de Windows que aparecen en la lista; lo que importa es qué de eso corre en tu parque.",true,null,"/images/blog/noticias/patch-tuesday-septiembre-2026-record.jpg","Panel de actualizaciones de seguridad con un volumen inusual de parches pendientes en una sala de servidores","informational",[410,411,412,413],"patch tuesday septiembre 2026","cve-2026-85880","cve-2026-81963","vulnerabilidades microsoft septiembre",{},"/blog/noticias/patch-tuesday-septiembre-2026-record","2026-09-21T07:45:00-06:00",7,{"title":5,"description":388},"Patch Tuesday septiembre 2026: qué parchar","blog/noticias/patch-tuesday-septiembre-2026-record",[355,422,423,424],"microsoft","vulnerabilidades","parches","Ssgvy1V19RUZem7XOgsMEEL89oXBeFOteJu_LJbPIw4",{"path":233,"title":427},"Explotan ScreenConnect: la herramienta con la que tu proveedor entra a tus equipos",{"path":429,"title":430},"/blog/noticias/california-interruptor-apagado-ia-auditores","California ordena preparar el 'interruptor de apagado' de la IA y adelanta dos años el registro de auditores",[432,440,446],{"path":433,"title":434,"description":435,"date":436,"category":381,"image":437,"imageAlt":438,"readingTime":439},"/blog/noticias/ley-economia-digital-pagos-mexico","Ley de Economía Digital: qué propone y qué le cambiaría al pequeño comercio","La iniciativa de Ley de Economía Digital ya está en comisiones: crea la cuenta simplificada Nivel 2 Bis para pequeños comercios y suma la CURP digital.","2026-09-24","/images/blog/noticias/ley-economia-digital-pagos-mexico.jpg","Mostrador de un pequeño comercio mexicano cobrando con medios de pago electrónicos",6,{"path":441,"title":442,"description":443,"date":436,"category":381,"image":444,"imageAlt":445,"readingTime":417},"/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas","Tres investigadores usaron Claude Opus 5 para entrar a los sistemas de OpenAI en menos de 72 horas","Investigadores de Hacktron AI encadenaron un fallo de imágenes y otro de inicio de sesión único para llegar a repositorios internos de OpenAI. Fue con permiso.","/images/blog/noticias/claude-opus-5-hackeo-etico-openai-72-horas.jpg","Investigadores de seguridad analizando una cadena de ataque asistida por inteligencia artificial en pantallas de código",{"path":447,"title":448,"description":449,"date":436,"category":381,"image":450,"imageAlt":451,"readingTime":439},"/blog/noticias/chrome-153-septimo-zero-day-2026","Séptimo 0-day de Chrome en el año: actualizar el navegador ya es tarea de seguridad","Chrome 153 corrigió CVE-2026-87491, un 0-day en V8 explotado en la vida real, dentro de una actualización con 230 parches. Es el séptimo 0-day del año y el segundo en una semana.","/images/blog/noticias/chrome-153-septimo-zero-day-2026.jpg","Navegador web en un equipo de oficina mostrando una actualización de seguridad pendiente",{"id":453,"avatar":405,"bio":454,"entityType":455,"expertise":456,"extension":457,"meta":458,"name":6,"role":459,"slug":460,"social":405,"stem":461,"url":7,"__hash__":462},"authors/authors/diego-herrera.yml","Ingeniero en ciberseguridad e infraestructura IT. Protege la operación de empresas mexicanas contra amenazas y caídas de servicio.","Person","Diego lidera los proyectos de ciberseguridad e infraestructura de Syswork México. Ha ejecutado auditorías de seguridad, hardening de servidores, despliegues de redes y planes de continuidad para empresas en sectores críticos. Escribe sobre seguridad, servidores, cloud y redes con un enfoque defensivo y orientado a riesgos reales del negocio.","yml",{},"Especialista en Ciberseguridad e Infraestructura","diego-herrera","authors/diego-herrera","vrWQ35_ItOQjxvsvvG7wu5-wWk5ytSOlz-Ij9viIvzM"]