← Volver a Comunicación

Aviso técnico

Windows: CISA confirma explotación activa de dos vulnerabilidades (CVE-2026-81963 y CVE-2026-85880)

Publicado el 2026-09-14 · Soporte Algoritmio

Icono de advertencia de seguridad sobre el logotipo de Windows, representando dos vulnerabilidades activas confirmadas por CISA

CISA ha confirmado que dos vulnerabilidades distintas de Windows, publicadas la misma semana, ya están siendo explotadas activamente por atacantes.

¿A quién afecta? La primera (CVE-2026-81963) afecta al componente de actualizaciones de Windows (Update Stack) en Windows 11 23H2, 24H2, 25H2 y 26H1, y en Windows Server 2025. La segunda (CVE-2026-85880) afecta a un componente interno de comunicación entre procesos (ALPC) en versiones más antiguas: Windows 10 (1607, 1809, 21H2 y 22H2) y Windows Server 2012, 2012 R2, 2016, 2019 y 2022. Entre las dos cubren buena parte del parque de Windows en uso hoy en las empresas.

¿Desde cuándo? CISA añadió ambas a su lista de vulnerabilidades explotadas activamente el 8 de septiembre de 2026: no son amenazas teóricas, ya se están usando en ataques reales.

¿Qué implica esto para vuestro negocio? Las dos permiten que un atacante que ya tenga algún tipo de acceso limitado a un ordenador (por ejemplo, tras engañar a un empleado con un archivo malicioso) consiga permisos totales sobre ese equipo, los mismos que tendría un administrador del sistema. Con eso puede instalar programas, robar datos, moverse a otros equipos de la red o desactivar las medidas de seguridad. Un ordenador comprometido de forma leve podría acabar completamente bajo control del atacante. Microsoft ha calificado las dos con una gravedad alta: CVSS 7,8 sobre 10.

¿Qué hacer ahora?

  • Microsoft ya ha publicado parches para las dos vulnerabilidades: aplicad cuanto antes las actualizaciones de seguridad de Windows Update en todos los equipos de la empresa.
  • Si gestionáis los equipos con un proveedor de IT, avisadle de estos dos CVE concretos (CVE-2026-81963 y CVE-2026-85880) para que compruebe el estado de vuestros sistemas.
  • Priorizad primero los equipos con Windows 11 o Windows Server 2025 (primer fallo) y después los que aún tengan Windows 10 o Windows Server 2012 a 2022 (segundo fallo) si no tenéis las actualizaciones automáticas activadas en todos.
  • Limitad en la medida de lo posible los permisos de administrador en los equipos que no los necesiten, para reducir el impacto de un fallo de este tipo.

Fuentes: avisos oficiales de Microsoft (CVE-2026-81963 y CVE-2026-85880) y catálogo KEV de CISA.

Este aviso está cubierto por nuestro servicio de Consultoría.

Prioridad recomendada: aplicar hoy — hay constancia de explotación activa (catálogo KEV de CISA).

Si este producto forma parte de su inventario, en Algoritmio podemos ayudarle a revisarlo: contacte con nosotros.