Microsoft parchó un récord de 973 agujeros de seguridad y una IA encontró algunos de ellos
El martes de parches de septiembre es el más grande jamás realizado: 973 correcciones, 113 críticas, dos ya bajo ataque y tres fallas en los productos Copilot. Microsoft dice que un sistema de escaneo agente ayudó a sacar a la luz parte del lote.
Microsoft envió sus actualizaciones de seguridad de septiembre el martes y el recuento es el mayor en la historia del Patch Tuesday: 973 vulnerabilidades solucionadas de una sola vez. De ellos, 113 están clasificados como críticos y 82 de los críticos permiten la ejecución remota de código, lo que significa que un atacante podría ejecutar su propio software en su máquina sin tocarla físicamente. Dos son días cero que ya se están explotando en ataques reales, que es la categoría que más importa: CVE-2026-85880 en el componente de llamada a procedimiento local avanzado de Windows y CVE-2026-81963 en la pila de actualización de Windows.
La distribución entre productos es amplia. Microsoft atribuye 723 de las correcciones al propio Windows, 111 a Office, 62 a SQL Server, 22 a herramientas de desarrollo, 16 a SharePoint Server y nueve a Exchange. Tres de los parches se refieren directamente a productos de IA: dos errores de divulgación de información en GitHub Copilot y VS Code, CVE-2026-81381 y CVE-2026-81380, y una falla de elevación de privilegios en Copilot Studio, CVE-2026-80098, que tiene una puntuación de gravedad de 9,3 sobre 10 y se debe a la verificación incorrecta de una firma criptográfica. También se corrigió un error de privilegio del lenguaje Azure AI. Microsoft dice que parte de este lote surgió de lo que llama un sistema patentado de escaneo agente multimodelo que se ejecuta en el código base de Windows; en otras palabras, modelos de IA que buscan errores en el propio código de Microsoft.
¿Qué hay detrás de esto?
Una cifra récord no es automáticamente una mala noticia. Un recuento de parches mide cuántos problemas se encontraron y solucionaron, no cuántos existen, y generalmente lo que desea es encontrar más. El detalle interesante es la razón por la que el número aumentó: Microsoft está señalando a los revisores automáticos millones de líneas de código antiguo y están descubriendo cosas que la revisión humana pasó por alto durante años.
Eso es en ambos sentidos, y todos en seguridad lo saben. La misma clase de herramienta funciona igual de bien para alguien que busca una forma de entrar. Los defensores tienen una ventaja por ahora porque tienen el código fuente y los atacantes en su mayoría no, pero la brecha es más estrecha de lo que solía ser. Mientras tanto, la falla de Copilot Studio es un recordatorio de que los productos de inteligencia artificial son software común y corriente, con errores comunes en la verificación de firmas y permisos, y heredan todos los riesgos que eso conlleva.
Qué significa esto para ti: Instale las actualizaciones. Si está en una máquina personal con Windows, Windows Update se encarga de ello, pero los dos días cero explotados significan que este no es un mes para posponer el reinicio durante dos semanas. Si usa GitHub Copilot o VS Code, actualice también las extensiones, no solo el sistema operativo, porque las actualizaciones de las extensiones no siempre se realizan. Si ejecuta Copilot Studio en el trabajo, vale la pena señalar esa versión 9.3 a quien la posea. Y si alguna vez te has preguntado si la IA está haciendo algo útil entre bastidores, esta es una respuesta concreta: lee el código fuente de Microsoft y encuentra cosas.
Fuentes
Fuentes: https://blog.talosintelligence.com/microsoft-patch-tuesday-for-september-2026/
Un modelo de 2.500 millones de parámetros que supera a los más grandes y se ejecuta en su computadora portátil
OpenBMB lanzó MiniCPM5-2B bajo Apache 2.0. Encabeza la clasificación abierta sub-4B, maneja 131.000 tokens de contexto y se ejecuta en Ollama, LM Studio y llama.cpp en el hardware que ya posee.