973 parches en un día: el nuevo récord de Microsoft y por qué importa
El 8 de septiembre de 2026, Microsoft publicó 973 CVEs en un solo Patch Tuesday, el volumen más alto de su historia, con 113 vulnerabilidades calificadas como Críticas según el conteo de SANS Internet Storm Center. En lo que va de 2026, la compañía ya suma más de 2.760 correcciones, más que todo 2023, 2024 y 2025 combinados según el recuento del Zero Day Initiative reportado por Ars Technica.
Pero el dato que realmente inquieta no es el volumen, sino que dos de esos fallos ya estaban siendo explotados en ataques reales — y ambos estaban calificados por Microsoft como Importantes, no Críticos. Para una startup o pyme que organiza su backlog por severidad, ese detalle cambia la conversación completa.
Los dos zero-days de septiembre: por qué la severidad engañó
CISA agregó ambas fallas a su catálogo Known Exploited Vulnerabilities (KEV) el mismo 8 de septiembre, forzando a las agencias federales a actuar:
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días- CVE-2026-81963, en el Windows Update Stack, el componente que instala las propias actualizaciones. Permite a un atacante con cuenta de bajos privilegios escalar a SYSTEM. Help Net Security recoge el análisis de Satnam Narang, investigador senior de Tenable: desde 2022 se han reportado siete fallas de escalada de privilegios en el mismo subsistema, pero esta es la primera explotada activamente en producción.
- CVE-2026-85880, en Windows Advanced Local Procedure Call (ALPC), con el mismo efecto: paso de usuario a SYSTEM. CrowdStrike clasificó esta clase de falla como el «paso final confiable de modo usuario a modo kernel» usado tanto por malware masivo como por operadores de intrusión dirigida.
Ambas están en el camino que un atacante recorre después de entrar — por phishing, por credencial filtrada, por un conector SaaS expuesto. La severidad CVSS no te dice eso; te dice qué tan grave es el peor escenario una vez que llegas allí.
La ventana de tiempo ya no existe
Mandiant M-Trends 2026 estima que el tiempo medio hasta la explotación en 2025 fue de aproximadamente -7 días: en promedio, los atacantes ya estaban explotando la vulnerabilidad siete días antes de que se publicara el parche. Una media negativa no significa que todas las fallas se exploten antes de tener parche; significa que, en el caso promedio, la ventana útil para reaccionar es nula.
El CrowdStrike 2026 Global Threat Report complementa la foto: el tiempo medio de breakout (del acceso inicial al movimiento lateral) cayó a 29 minutos en 2025, y el más rápido observado fue de 27 segundos. Cuando el atacante ya entró, esperar al próximo ciclo de parches no es una opción.
El cambio regulatorio: CISA BOD 26-04
El 10 de junio de 2026, CISA publicó la Binding Operational Directive 26-04, que reemplaza el modelo anterior (BOD 22-01) basado en plazos fijos por severidad. La nueva directiva, «Prioritizing Security Updates Based on Risk«, introduce una matriz de cuatro factores:
- Si el activo está expuesto públicamente a Internet.
- Si la vulnerabilidad está en el catálogo KEV con explotación confirmada.
- Si el exploit es automatizable.
- Cuál es el impacto técnico potencial.
Sólo las fallas que puntúan alto en los cuatro factores reciben el plazo más estricto: tres días calendario, más un triage forense para determinar si el sistema ya estaba comprometido antes del parche. Signal/AFCEA reportó que, en el análisis inicial de una agencia civil grande, alrededor del 1% de las vulnerabilidades necesitó ese nivel; más del 60% pudo esperar al siguiente ciclo.
La directiva aplica a agencias federales, pero el catálogo KEV funciona como priorizador de facto para el sector privado: si CISA incluyó una falla, hay evidencia creíble de explotación en producción.
El problema del otro lado: cerrar lo que ya se sabe
El Verizon 2026 Data Breach Investigations Report documenta la otra mitad del problema. Las organizaciones remendaron completamente sólo el 26% de las vulnerabilidades KEV detectadas en su entorno en 2025, frente al 38% del año anterior. La mediana de tiempo hasta la remediación completa subió de 32 a 43 días, y cada empresa cargaba una mediana de 16 KEVs, un 50% más que un año antes.
Cuando la propia CISA describe un reloj de tres días y la industria tarda 43 en cerrar la mitad de los casos, el problema no es sólo de velocidad: es de capacidad. Hackread cita a Ryan Braunstein, Security Manager en Automox: el trabajo manual es la nueva superficie de ataque. Automox encontró que el 43% de los equipos dedica 10 horas o más por semana a tareas manuales de endpoints y sólo el 6% se considera totalmente automatizado.
Lo que ya deberías estar mirando en tu backlog
El próximo Patch Tuesday cae el 13 de octubre. Antes de que llegue, hay tres preguntas que cualquier founder con infraestructura en la nube o Windows on-prem debería poder responder:
- ¿Cuánto tiempo estuvieron abiertas las fallas explotadas en tus activos alcanzables? Empieza por las que tienen evidencia creíble de explotación y mapealas a sistemas reales. Si no pudiste parchear, documenta qué control compensatorio aplicaste (segmentación, restricción de acceso, aislamiento) y, tras remediar, verifica que el fix se sostiene y revisa si hubo compromiso previo.
- ¿Qué tan expuesto está lo que importa? El error de la temporada es ordenar el backlog de mayor CVSS a menor. CSO Online lo resume así: un exploit de severidad media en una app con datos de clientes o facturación pesa más que múltiples críticos en entornos de desarrollo aislados.
- ¿Tu reporte al directorio mide exposición abierta o tickets cerrados? Mide tiempo de exposición por falla explotada, cuántas siguen abiertas, qué se restringió o aisló en lugar de parchear, y si la tendencia es a bajar o a acumularse.
Qué significa esto para tu startup
Si tu operación corre sobre infraestructura en la nube y servicios administrados, la pregunta relevante no es cuántas vulnerabilidades parchear, sino cuál es tu exposición real a fallas que ya se explotan en producción. Tres acciones concretas esta semana:
- Suscripción a la fuente KEV, no a la lista de CVEs crudos. Activa un feed de CISA KEV en tu SIEM, gestor de tickets o incluso en un canal de Slack. Lo que entre allí es lo único que tiene evidencia de explotación real; todo lo demás es contexto.
- Inventario de activos con dueño, versión y exposición. BOD 26-04 presume que la organización sabe qué corre, dónde y quién es responsable. Sin ese mapa, ninguna matriz de riesgo funciona. Empieza por los activos alcanzables desde Internet:VPN, portales, APIs, instancias con IP pública.
- Compensatorios documentados cuando el parche no llega. Si un sistema no puede reiniciar o el fix rompe una integración, registra qué hiciste para reducir exposición (regla de firewall, segmentación, cuenta de servicio sin privilegios) y revísalo periódicamente. El parche perfecto que no aplicas te deja más expuesto que el workaround documentado.
El Patch Tuesday mensual sigue cubriendo mantenimiento de rutina. Lo que cambió es que la explotación activa y la exposición medible pueden —y deben— mover una vulnerabilidad adelante del calendario, sin esperar al próximo ciclo.
Fuentes
- Microsoft’s record Patch Tuesday shows why severity can’t decide what gets patched first
- SANS Internet Storm Center – September 2026 Patch Tuesday count
- The Hacker News – Microsoft patches record 974 flaws
- Mandiant M-Trends 2026
- CrowdStrike 2026 Global Threat Report
- Verizon 2026 Data Breach Investigations Report
- CISA – BOD 26-04: Prioritizing Security Updates Based on Risk
- AFCEA Signal – CISA issues binding directive for security updates to federal agencies
- Help Net Security – September 2026 Patch Tuesday: Record patch count, 2 zero-days, SigRed successor
- Ars Technica – Why this month’s Microsoft patch release is a doozy
- CSO Online – Risk-based patching is the future. AI made it table stakes
- Hackread – Only 26% of detected CISA KEV vulnerabilities were fully remediated
- TechTarget – Verizon 2026 DBIR: 6 key takeaways for CISOs
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días













