Por Canuto  

Microsoft corrigió 974 vulnerabilidades en su Patch Tuesday de septiembre, incluidos dos fallos explotados activamente. Adobe también lanzó parches urgentes para 172 CVE, mientras un día cero amenaza a tiendas Magento y Adobe Commerce.
***

  • Microsoft publicó un récord de 974 correcciones de seguridad y confirmó explotación activa de dos fallos con elevación de privilegios.
  • Adobe corrigió 172 CVE en diez boletines, incluido StyleSmuggler, un día cero que permite ejecutar código remotamente en tiendas Magento.
  • CISA incorporó varios de estos fallos a su catálogo de vulnerabilidades explotadas conocidas y fijó plazos de septiembre para su corrección, mientras persisten dudas sobre una vulnerabilidad de Chrome en Edge.


Microsoft rompió en septiembre su récord mensual de correcciones de seguridad al abordar 974 vulnerabilidades en sus propios productos, una cifra que incluye dos fallos explotados activamente. La magnitud del paquete llega después de 421 correcciones en agosto y 622 en julio, lo que confirma una presión creciente sobre los equipos encargados de mantener actualizados los entornos corporativos. The Register informó además que Adobe publicó diez boletines para corregir 172 CVE, entre ellos un día cero crítico que afecta a plataformas de comercio electrónico.

El riesgo no se limita a los sistemas operativos o a los servidores empresariales, porque una parte importante de la alerta recae sobre tiendas en línea que utilizan Magento o Adobe Commerce. La vulnerabilidad StyleSmuggler permite a atacantes no autenticados ejecutar código de forma remota y, según Sansec, ya se utiliza para comprometer comercios digitales desde el 4 de septiembre. Para las organizaciones afectadas, la prioridad consiste en aplicar los parches disponibles, revisar señales de intrusión y no esperar a que aparezcan nuevos detalles sobre las campañas.

Adobe enfrenta un día cero en tiendas digitales

Adobe corrigió de urgencia el fallo CVE-2026-75650, conocido como StyleSmuggler, después de que investigadores de Sansec detectaran ataques contra instalaciones de Magento y Adobe Commerce. El problema tiene severidad máxima porque permite que un atacante sin autenticación ejecute código remotamente, una combinación que puede transformar una vulnerabilidad de aplicación en una intrusión completa sobre la infraestructura de una tienda. Sansec indicó que los ataques comenzaron el 4 de septiembre.

Todas las versiones de Magento y Adobe Commerce comprendidas entre la 2.4.4 y la 2.4.9, ambas inclusive, presentan el fallo descrito por los investigadores. El mecanismo de ataque aprovecha las propiedades de «styles» para inyectar código PHP malicioso dentro de las plantillas de Magento y evadir controles de seguridad. Una vez introducido el código, los casos confirmados muestran la instalación de una puerta trasera que se conecta con un servidor de comando y control para recibir instrucciones.

El equipo forense de Sansec señaló que hasta ahora no tiene indicios de que la puerta trasera haya sido utilizada para ejecutar una carga maliciosa adicional, aunque esa ausencia de evidencia no reduce la urgencia del problema. Una tienda comprometida puede exponer datos, modificar páginas, redirigir compradores o convertirse en un punto de apoyo para ataques posteriores, incluso si todavía no se observa una «weaponización» completa de la puerta trasera. Por eso, la corrección debe acompañarse con una revisión de archivos, plantillas, cuentas administrativas y conexiones salientes.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos incorporó CVE-2026-75650 a su Catálogo de Vulnerabilidades Explotadas Conocidas y estableció el 11 de septiembre como fecha límite para que las agencias federales la corrigieran. Ese plazo refleja que el riesgo ya no se considera meramente hipotético, sino una amenaza con evidencia de explotación en el mundo real. Aunque la obligación formal recae sobre las entidades federales, la señal también sirve como referencia para cualquier empresa que opere un comercio electrónico basado en Magento o Adobe Commerce.

Microsoft confirma dos fallos bajo ataque

El paquete de Microsoft contiene 974 CVE, una cifra que Tenable comparó con las 1.130 vulnerabilidades corregidas por la compañía durante todo 2025. Dentro de la actualización, Redmond identificó dos fallos que ya están siendo explotados como días cero, aunque todavía no se conoce quién los utiliza ni cuáles son sus objetivos. La cantidad total también incluye 20 vulnerabilidades que Dustin Childs, de Zero Day Initiative, consideró capaces de propagarse automáticamente, una característica especialmente peligrosa en redes conectadas.

El primer día cero es CVE-2026-85880, una vulnerabilidad de elevación de privilegios en Windows Advanced Local Procedure Call, conocido como ALPC. Un atacante que consiga ejecutar código dentro de un AppContainer con pocos privilegios podría escapar del aislamiento y obtener permisos SYSTEM en el equipo afectado, sin requerir una interacción adicional del usuario. Esa ruta convierte un acceso inicial limitado en una posible toma de control de recursos protegidos del sistema operativo.

El segundo fallo explotado activamente es CVE-2026-81963, otra vulnerabilidad de elevación de privilegios que afecta a la pila de Windows Update. Microsoft ofreció pocos detalles adicionales, pero confirmó que el problema también puede llevar a un atacante hasta el nivel SYSTEM. Childs consideró probable que los agresores combinen este tipo de vulnerabilidad con un fallo de ejecución de código para propagar malware o ransomware, y recomendó instalar la corrección con rapidez.

CISA añadió CVE-2026-85880 y CVE-2026-81963 a su catálogo de vulnerabilidades explotadas conocidas, junto con el fallo de Adobe Commerce y Magento. La agencia también incorporó otras vulnerabilidades al catálogo en la misma actualización. Para los dos errores de Microsoft, la agencia fijó el 22 de septiembre como fecha límite para que las dependencias federales completaran la corrección, una ventana más amplia que la establecida para Adobe. La diferencia no elimina la urgencia: ambos fallos ya tienen explotación confirmada y afectan a componentes con capacidad para ampliar privilegios dentro de los equipos.

Exchange y Edge agregan presión a los administradores

Entre las actualizaciones de septiembre también aparecen nueve vulnerabilidades de Exchange Server, y Childs calificó CVE-2026-55007 como la más importante para ese producto. El fallo permite que un atacante remoto no autenticado ejecute código al enviar un correo electrónico con un archivo adjunto de Visio malicioso, sin que el usuario deba abrirlo o realizar una acción adicional. El código se ejecuta cuando el servidor procesa el archivo durante la indexación de contenido.

Microsoft describió el ataque como difícil de activar de forma confiable, pero esa limitación no elimina el riesgo operativo para servidores expuestos. Childs advirtió que el agresor solo necesita acertar una vez y recomendó programar el mantenimiento para actualizar Exchange cuanto antes, especialmente en organizaciones que dependen del procesamiento automático de archivos adjuntos. La presencia de 20 fallos potencialmente propagables en el mismo lanzamiento aumenta la posibilidad de que una intrusión inicial encuentre rutas adicionales para avanzar por la red.

El volumen de septiembre también plantea un desafío de priorización, porque los administradores deben distinguir entre vulnerabilidades críticas, fallos explotados y problemas que pueden facilitar movimientos laterales. No todos los 974 errores tendrán el mismo impacto en cada organización, pero la combinación de explotación activa, elevación de privilegios, ejecución remota y propagación automática exige una evaluación inmediata de los sistemas expuestos. La aplicación de parches debe ir acompañada de inventarios precisos y comprobaciones posteriores para confirmar que las versiones vulnerables ya no permanecen instaladas.

Existe además una vulnerabilidad relevante que no aparece en el boletín de septiembre de Microsoft: CVE-2026-85046. Google corrigió este fallo de confusión de tipos en el motor JavaScript V8 de Chrome el 3 de septiembre y advirtió que conocía la existencia de un exploit en circulación, pero Microsoft todavía no publicó un aviso de seguridad específico para Edge, que utiliza el mismo motor.

Adam Barnett, ingeniero de software principal de Rapid7, señaló que un usuario actualizado puede estar protegido aunque no exista un aviso de Microsoft, pero advirtió que esa situación dificulta rastrear las exposiciones. Chrome corrigió otras 11 vulnerabilidades junto con CVE-2026-85046, y todavía no está claro si todas fueron corregidas en Edge, por lo que Barnett recomendó asumir que problemas como CVE-2026-85045 podrían seguir pendientes hasta que Microsoft aclare el alcance de sus actualizaciones.

La ausencia de un boletín no demuestra por sí sola que Edge siga vulnerable, pero sí deja un vacío para los equipos que dependen de los avisos oficiales al construir sus listas de riesgo. En este caso, las organizaciones deben verificar las versiones instaladas del navegador, revisar las comunicaciones de Microsoft y mantener una postura conservadora mientras no exista una confirmación pública. El episodio demuestra que un gran Patch Tuesday no necesariamente cubre todos los componentes que una empresa utiliza en su ecosistema tecnológico.

El récord de Microsoft y la campaña contra plataformas de comercio electrónico de Adobe colocan a septiembre como un mes particularmente exigente para la gestión de vulnerabilidades. Las empresas tendrán que atender primero los fallos con explotación confirmada, revisar los servicios expuestos a internet y comprobar que los parches no solo fueron descargados, sino instalados correctamente. En un entorno donde una tienda, un servidor de correo o un navegador pueden convertirse en la puerta de entrada, la velocidad de respuesta será tan importante como la cantidad de correcciones disponibles.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín