Microsoft corrige 974 falhas e 2 zero-days
Patch Tuesday de setembro de 2026 traz 974 correções e dois zero-days ativos em Windows, já incluídos no catálogo KEV da CISA.
A Microsoft publicou em setembro de 2026 seu Patch Tuesday com 974 vulnerabilidades corrigidas, segundo o conteo oficial citado por várias firmas. Entre elas estão dois zero-days explorados ativamente no Windows, CVE-2026-81963 e CVE-2026-85880, ambos ligados à elevação de privilégios e já incluídos no catálogo KEV da CISA.
A Microsoft liberou em setembro de 2026 um Patch Tuesday que corrige 974 vulnerabilidades, de acordo com o conteo da própria empresa citado por SecurityWeek, The Record, CyberScoop e outras análises do ciclo. Entre as falhas estão dois zero-days explorados ativamente no Windows, identificados como CVE-2026-81963 e CVE-2026-85880, já incluídos pela CISA em seu catálogo de vulnerabilidades exploradas conhecidas.
¿Qué corrigió Microsoft en este ciclo?
A Microsoft fechou um lote incomumente grande de falhas, que diferentes fornecedores situam entre 964 e 974 CVEs, conforme a metodologia usada por cada um. A Tenable falou em 964 vulnerabilidades, com 104 críticas e 860 importantes, enquanto Qualys e tbreak.com reportaram 974. Outros meios, como Cybersecurity News, The Record e SecurityWeek, citaram 973 ou 974, dependendo do recorte tomado das notas de versão e do guia oficial.
KrebsOnSecurity descreveu esse pacote como o maior conjunto de patches da Microsoft até agora. Já o Windows Latest informou que, no Windows 11, a distribuição veio como a atualização cumulativa KB5124008, com as builds 26200.9445 e 26100.9445, e a classificou como a maior atualização do ano em volume de mudanças e correções.
¿Cuáles son las dos vulnerabilidades más sensibles?
As duas falhas mais observadas são CVE-2026-81963 e CVE-2026-85880, ambas com exploração ativa confirmada pela Microsoft e pela CISA. Segundo SecurityWeek, The Record, The Hacker News, CrowdStrike, WindowsForum e outras análises, elas permitem elevação local de privilégios até SYSTEM no Windows Update Stack e no Windows ALPC, respectivamente.
No caso da CVE-2026-81963, o NVD do NIST a descreve como um problema de improper link resolution before file access no Windows Update Stack, que permite a um atacante autorizado elevar privilégios localmente. O NIST indica impacto sobre Windows 11 nas versões 23H2, 24H2, 25H2 e 26H1, além do Windows Server 2025, incluindo instalações Server Core. A Cisco Talos detalhou que a falha combina resolução incorreta de links antes do acesso a arquivos com controles de acesso fracos, o que permite redirecionar gravações do processo de atualização para caminhos controlados.
AZ Pentest, Lansweeper e Windows Latest concordam que a Microsoft confirmou exploração ativa e que o desvio pode terminar com privilégios SYSTEM. The Hacker News informou ainda uma pontuação CVSS de 7.8 para esse CVE, e a Zero Day Initiative o classificou como Important em sua tabela técnica interna.
¿Qué se sabe de CVE-2026-85880?
A CVE-2026-85880 aparece no NVD como uma Microsoft Windows Heap-Based Buffer Overflow Vulnerability e, segundo ThreatClaw.ai, Feedly CVE Tracker, Cisco Talos, CrowdStrike e The Hacker News, afeta a camada de mensagens Windows ALPC. A fonte oficial descrita pelo The Hacker News informa que um atacante que execute código dentro de um AppContainer de baixo privilégio pode usá-la para escapar do sandbox e elevar privilégios no sistema afetado.
A CrowdStrike acrescentou que o overflow de heap no ALPC pode levar à execução de código com privilégios elevados, enquanto a Cisco Talos ligou o caso ao uso de recursos não inicializados. O Feedly CVE Tracker ressaltou que não foram detectados exploits públicos funcionais entre as URLs analisadas, mas houve confirmação de exploração em ambiente real por fontes oficiais, o que aumenta o risco operacional.
¿Qué dijeron CISA y los equipos de respuesta?
A CISA adicionou CVE-2026-81963 e CVE-2026-85880 ao seu Known Exploited Vulnerabilities Catalog e definiu 22 de setembro de 2026 como prazo para que agências federais dos Estados Unidos apliquem os patches, segundo Qualys e The Record. O WindowsForum acrescentou que o alerta também foi repercutido pelo Centro Canadense para a Segurança Cibernética, alinhando sua posição à da CISA.
A Splashtop alertou que, embora ambos os CVEs estejam classificados como Important e não como Critical, a exploração no mundo real os coloca como prioridade alta de correção diante de outras falhas com severidade nominal maior, mas sem exploração conhecida. Já a S-EDV resumiu que os dois problemas têm pontuação CVSS 7.8 e são as vulnerabilidades mais relevantes do Patchday de setembro de 2026 para administradores de ambientes Windows.
Fontes
- September 2026 Microsoft Patch Tuesday | Tenable®tenable.com· Tenable
- NVD - CVE-2026-81963nvd.nist.gov· NIST NVD
- Microsoft discloses two actively exploited zero-days among 974 vulnerabilitiescyberscoop.com· CyberScoop
- September 2026 Patch Tuesday: Two Exploited Windows Flawswindowsforum.com· WindowsForum
- Microsoft's September 2026 Patch Tuesday: 974 ...ap7i.com· ap7i.com
- NVD - CVE-2026-85880nvd.nist.gov· NIST NVD
- I tested Windows 11 September 2026 update, here's everything new, improved and fixedwindowslatest.com· Windows Latest
- September 2026 Patch Tuesday: Updates and Analysiscrowdstrike.com· CrowdStrike
- Microsoft and Adobe Patch Tuesday, September 2026 Security Update Reviewblog.qualys.com· Qualys
- CVE-2026-85880 — HIGH Vulnerability | CISA KEV | CVSS 7.8 ...threatclaw.ai· ThreatClaw.ai
- September 2026 Patch Tuesday fixes 974 Microsoft CVEstbreak.com· tbreak.com
- Microsoft warns: Don’t delay Windows 11’s update released today, confirms record security fixes as AI becomes a threatwindowslatest.com· Windows Latest
- Massive Microsoft Patch Tuesday September 2026 – 973 Vulnerabilities Fixed, Including 2 Zero-Dayscybersecuritynews.com· Cybersecurity News
- CVE-2026-85880 - Exploits & Severityfeedly.com· Feedly CVE Tracker
- Microsoft Patches Record 974 Vulnerabilities, Including Two Exploited Zero-Dayssecurityweek.com· SecurityWeek
- September 2026 Patch Tuesday sets a new CVE recordsplashtop.com· Splashtop
- Microsoft posts nearly 1,000 bugs for Patch Tuesday as CISA warns two being exploitedtherecord.media· The Record
- Windows Zero-Day CVE-2026-81963: What to Do Nowazpentest.com· AZ Pentest
- Microsoft Patch Tuesday for September 2026 — Snort rules and prominent vulnerabilitiesblog.talosintelligence.com· Cisco Talos Intelligence
- The September 2026 Security Update Reviewzerodayinitiative.com· Zero Day Initiative
- Microsoft Plugs Nearly 1,000 Security Holeskrebsonsecurity.com· KrebsOnSecurity
- Microsoft Patches Record 974 Flaws, Including Two Exploited Windows Zero-Daysthehackernews.com· The Hacker News
- Microsoft Patch Tuesday – September 2026lansweeper.com· Lansweeper
- Microsoft Patchday September 2026: Zero-Days und RCE-Lückens-edv.com· S-EDV



