CISA ha confirmado que dos vulnerabilidades distintas de Windows, publicadas la misma semana, ya están siendo explotadas activamente por atacantes.
¿A quién afecta? La primera (CVE-2026-81963) afecta al componente de actualizaciones de Windows (Update Stack) en Windows 11 23H2, 24H2, 25H2 y 26H1, y en Windows Server 2025. La segunda (CVE-2026-85880) afecta a un componente interno de comunicación entre procesos (ALPC) en versiones más antiguas: Windows 10 (1607, 1809, 21H2 y 22H2) y Windows Server 2012, 2012 R2, 2016, 2019 y 2022. Entre las dos cubren buena parte del parque de Windows en uso hoy en las empresas.
¿Desde cuándo? CISA añadió ambas a su lista de vulnerabilidades explotadas activamente el 8 de septiembre de 2026: no son amenazas teóricas, ya se están usando en ataques reales.
¿Qué implica esto para vuestro negocio? Las dos permiten que un atacante que ya tenga algún tipo de acceso limitado a un ordenador (por ejemplo, tras engañar a un empleado con un archivo malicioso) consiga permisos totales sobre ese equipo, los mismos que tendría un administrador del sistema. Con eso puede instalar programas, robar datos, moverse a otros equipos de la red o desactivar las medidas de seguridad. Un ordenador comprometido de forma leve podría acabar completamente bajo control del atacante. Microsoft ha calificado las dos con una gravedad alta: CVSS 7,8 sobre 10.
¿Qué hacer ahora?
- Microsoft ya ha publicado parches para las dos vulnerabilidades: aplicad cuanto antes las actualizaciones de seguridad de Windows Update en todos los equipos de la empresa.
- Si gestionáis los equipos con un proveedor de IT, avisadle de estos dos CVE concretos (CVE-2026-81963 y CVE-2026-85880) para que compruebe el estado de vuestros sistemas.
- Priorizad primero los equipos con Windows 11 o Windows Server 2025 (primer fallo) y después los que aún tengan Windows 10 o Windows Server 2012 a 2022 (segundo fallo) si no tenéis las actualizaciones automáticas activadas en todos.
- Limitad en la medida de lo posible los permisos de administrador en los equipos que no los necesiten, para reducir el impacto de un fallo de este tipo.
Fuentes: avisos oficiales de Microsoft (CVE-2026-81963 y CVE-2026-85880) y catálogo KEV de CISA.
Este aviso está cubierto por nuestro servicio de Consultoría.
Prioridad recomendada: aplicar hoy — hay constancia de explotación activa (catálogo KEV de CISA).
Si este producto forma parte de su inventario, en Algoritmio podemos ayudarle a revisarlo: contacte con nosotros.