Why this month's Microsoft patch release is a doozy
El parche de Microsoft para septiembre ha marcado un hito con un número récord de aproximadamente 972 vulnerabilidades corregidas, de las cuales 112 alcanzan el umbral de severidad crítica. Hace solo dos meses, Microsoft había corregido un entonces récord de 570 vulnerabilidades, seguido por 620 el mes pasado. Este aumento en el número de vulnerabilidades corregidas no es exclusivo de Microsoft; Google y otras compañías también han publicado cifras récord en los últimos meses. Recientemente, OpenAI, Anthropic, Amazon Web Services, Google, Microsoft y 100 empresas y organizaciones publicaron una carta abierta advirtiendo sobre una ventana cada vez más estrecha para corregir vulnerabilidades antes de un esperado tsunami de ataques habilitados por IA que las exploten activamente primero. La industria está tomando la amenaza en serio, lanzando números sin precedentes de parches en su software.
Dustin Childs, investigador de Zero Day Initiative, denomina estos picos como la «nueva normalidad» y advierte que, a pesar de ellos, el daño que probablemente resulte de los ataques asistidos por IA podría ser sustancial. «Por un lado, felicidades a los gnomos de seguridad de Microsoft por poder corregir errores a este ritmo», escribió Childs. «Por otro lado, el descubrimiento de vulnerabilidades asistido por IA no muestra signos de desaceleración. Sin embargo, aún no hemos visto un aumento correlativo en los exploits activos».
Contar el número preciso de vulnerabilidades corregidas en un lanzamiento de parches mensual para Microsoft nunca es una ciencia exacta. En algunos casos, los errores ya se habían abordado o afectaban a productos no pertenecientes a Microsoft. Según el conteo de Childs, el lanzamiento del martes corrige 972 vulnerabilidades, y 997 al contar la portación de correcciones para el navegador Chromium incorporado en Edge. De las nuevas vulnerabilidades, 112 están calificadas como críticas, mientras que el resto lleva la designación de importante. Ya este año, Microsoft ha corregido 2,760 vulnerabilidades, más del doble del número del año pasado. A este ritmo, Microsoft completará el año habiendo corregido más errores que en todo 2023, 2024 y 2025 combinados.
Vulnerabilidades notables en el lanzamiento de este mes incluyen dos días cero, CVE-2026-81963 y CVE-2026-85880, en el servicio de actualización de Windows y el Procedimiento Local Avanzado de Windows, respectivamente. No hay información pública sobre quién las está explotando o cuán ampliamente. Otras vulnerabilidades notables que Childs destacó son:
- CVE-2026-55007 en Exchange Server. Un atacante remoto no autenticado podría obtener ejecución de código en un servidor Exchange afectado simplemente enviando un correo electrónico con un archivo adjunto malicioso de Visio.
- CVE-2026-80097: Una escalada de privilegios local en Microsoft Authenticator. «Este es el peor tipo de escalada de privilegios ya que utiliza un error en el propio sistema de autenticación», dijo Childs.
- CVE-2026-69465: Aproximadamente 17 vulnerabilidades distintas en Microsoft Office SharePoint que permiten la ejecución remota de código.
- CVE-2026-65669: Una de las 60 vulnerabilidades de escalada de privilegios en SQL Server este mes. Esta en particular se explota cuando un usuario envía instrucciones a través de SQL Copilot.
- CVE-2026-69525: Un fallo de ejecución remota de código en Remote Desktop Services con una calificación de severidad de 9.8.
El investigador dijo que encontró tantas vulnerabilidades «gusaneables» en las del martes que dejó de contar en 20. Estas vulnerabilidades no requieren ninguna interacción del usuario para ser explotadas y, por lo tanto, pueden propagarse de máquina a máquina por sí solas, desencadenando una posible reacción en cadena difícil de detener.
La efectividad de la caza de vulnerabilidades asistida por IA está llena de controversia. Los críticos cuestionan el costo y el número de falsos positivos al usar modelos de lenguaje de gran escala (LLM). También cuestionan los motivos de las empresas que intentan recuperar los miles de millones de dólares que están invirtiendo en desarrollar los motores de IA que se utilizan para encontrar y corregir las fallas.
El contraargumento es que los resultados—la caza asistida por IA encontrando números récord de errores severos en toda la industria—hablan por sí mismos. Mozilla, por ejemplo, dijo en mayo que sus investigadores, usando Mythos, encontraron un récord de 271 vulnerabilidades, casi ninguna de ellas siendo falsos positivos.
La verdadera efectividad a largo plazo de la caza de errores asistida por IA no se conocerá por un tiempo, pero probablemente se medirá en un año o más. Lo que está claro ahora es que los críticos deben mantener la curiosidad y estar abiertos a la posibilidad de que el descubrimiento de vulnerabilidades haya entrado en una fase nueva e inédita. Los escépticos que descartan la posibilidad lo hacen bajo su propio riesgo.