TIEMPO DE LECTURA: 8 min

El Patch Tuesday más grande de Microsoft: 974 vulnerabilidades

Foto de Robinson Lalos
Robinson Lalos
Editor Senior
El Patch Tuesday más grande de Microsoft: 974 vulnerabilidades

Casi mil agujeros tapados a la vez: el Patch Tuesday de Microsoft acaba de batar un récord

Microsoft ha corregido 974 vulnerabilidades en lo que los medios tecnológicos están calificando como su mayor Patch Tuesday del año. Y la cifra, ya de por sí histórica, esconde un segundo dato que es el que realmente debería poneros en pie: dos de esas vulnerabilidades eran día cero explotados, es decir, fallos que actores de amenaza ya estaban usando en el mundo real antes de que la corrección llegara. Para los millones de equipos, servidores y aplicaciones que corren sobre software de Microsoft, el mensaje de este segundo martes del mes cabe en una frase: actualizar, y pronto.

Uno de los edificios del campus de Microsoft en Redmond, Washington

Nadie debería extrañarse de que el mayor Patch Tuesday del año coincida con un mes tenso para la seguridad: los números de este lote se enmarcan en un trimestre en el que también ha sonado la alarma por un día cero en el motor de Chrome. La superficie de ataque del software es enorme, y el calendario de parches es la única barrera sistemática que la va cerrando mes a mes. Vamos por partes: qué es exactamente el Patch Tuesday, qué peso tienen los dos día cero del lote, y en qué orden conviene actualizar si no has hecho la rutina este mes.

El lote de septiembre en cuatro datos

974 vulnerabilidades corregidas en el último Patch Tuesday de Microsoft.
Es el mayor lote del año, según la prensa especializada que ha analizado la publicación.
Dos de las 974 eran día cero explotados: ya estaban siendo usados por atacantes reales.
La recomendación es uniforme: instalar las actualizaciones cuanto antes, empezando por el sistema operativo y las aplicaciones más expuestas.

El Patch Tuesday: la cita mensual de Windows con sus vulnerabilidades

El término viene de una tradición: durante años, Microsoft publicaba sus actualizaciones de seguridad el segundo martes de cada mes, y la comunidad adoptó "Patch Tuesday" para referirse a ese día. Hoy el calendario es algo más flexible, pero el patrón sigue siendo el mismo: un lote mensual (y, cuando hay urgencia, uno fuera de calendario) que corrige decenas, cientos o —como este mes— casi mil vulnerabilidades acumuladas en los productos de la compañía: el sistema operativo, la ofimática, los servidores, los servicios en la nube.

Entrada de la sede de Microsoft en Múnich

¿Por qué crecen los lotes? Porque el software también crece: cada versión suma código, cada característica suma superficie, y cada atacante dedica tiempo a leerla. Un proveedor que corrige más vulnerabilidades al mes puede ser leído de dos maneras —"se está llenando de agujeros" o "está cerrando agujeros a un ritmo que el ataque no alcanza"—, y el indicador que los separa es el anterior: cuántas de esas vulnerabilidades se están explotando antes de que se corrijan. Ese es el número que convierte un lote grande en una emergencia: este mes, dos.

Dos día cero explotados: el dato que más duele

Acostumbrémonos a la jerarquía del miedo en un parcheo masivo. La gran mayoría de las vulnerabilidades de un lote no se explotarán nunca en la práctica: son teóricas, o exigen condiciones que el atacante no va a encontrar. Un día cero explotado es otra cosa: es un fallo del que ya hay uso documentado, casi siempre descubierto porque alguien sufrió sus consecuencias. Que en un lote de 974 salten dos de este tipo significa que, durante la ventana entre que los atacantes empezaron a usarlas y que Microsoft publicó la corrección, había equipos vulnerables de verdad, y atacantes de verdad tirando de ellas.

Salón de servidores de un centro de datos

Esa es la distinción que debería guiarte cuando veas una cifra como esta: no son las 974 lo que hay que temer, son las dos. Y la consecuencia práctica es que la ventana de riesgo de un Patch Tuesday con día cero no se mide en días, se mide en horas: cada hora sin actualizar es una hora navegando, corriendo servidores o dando servicio sobre el mismo fallo que un atacante ya conoce. Para las organizaciones, la lección clásica se repone: un sistema parcheado con regularidad puede tener agujeros pendientes, pero un sistema sin actualizaciones tiene todos, incluidos los que alguien ya está usando.

Por qué "actualizar cuando pueda" falla justo ahora

La tentación natural ante un lote de casi mil parches es meterlo en la cola: "ahora no, que puede romper algo, este fin de semana". Con un lote normal, ese margen es aceptable. Con dos día cero explotados, no: el margen deja de ser prudencia y se convierte en exposición. La rutina correcta es instalar las actualizaciones de seguridad en su ventana de publicación, no en la ventana de comodidad.

Qué actualizar primero: el orden que te protege

Ante un lote tan grande, lo sensato no es "actualizar todo a la vez con prisa", sino actualizar en orden de exposición: primero lo que más tiempo pasa a la intemperie y más superficie da al mundo, después el resto. Esta tabla resume el orden práctico para un usuario doméstico o una pequeña empresa:

PrioridadQué actualizarPor qué va antes
Sistema operativo (Windows y derivados)Es la base de todo lo demás y la superficie más atacada
Navegador y ofimáticaEjecutan contenido de terceros a diario: correo, web, archivos
Aplicaciones de servicios que usasCada app con red es una puerta: mensajería, nube, cliente de correo
Resto de software y utilidadesMenor exposición, pero un fallo olvidado se queda pendiente meses
Trabajador tomando notas frente a su portátil en una oficina

Y la pieza que lo hace sostenible: automatizar. Actualizaciones automáticas habilitadas, y una revisión quincenal de diez minutos de lo que no se actualiza solo. Un lote de 974 correcciones no es una amenaza para quien tiene el sistema configurado para recibirlas; es una amenaza exactamente para quien lleva tres meses sin mirar. La diferencia entre ambos perfiles, el mes en el que hay día cero, se mide en horas de exposición. Si quieres poner en contexto el nivel de automatización del ataque actual, también conviene repasar cómo un fallo de una cadena de suministro afectó a miles de equipos: los atacantes buscan atajos, y el parche puntual es el único anti-atajo fiable.

Cierre: la rutina invisible que separa la calma del caos

Miniatura del vídeo: el masivo Patch Tuesday de Microsoft para Windows

Vídeo: Masivo Patch Tuesday para Windows 10 y 11 · Ver en YouTube

Los récords de un Patch Tuesday terminan en titulares porque la cifra es redonda y llamativa; la historia de fondo es menos vistosa y más importante: la seguridad de un sistema en 2026 se decide, mes a mes, en quince minutos de actualizaciones. No en software exótico, ni en firewalls complejos, ni en supersticiones: en la rutina de mantener el sistema a la última cuando nadie lo está mirando. El lote de 974 de este mes, con sus dos día cero, es el mejor recordatorio que se puede pedir: la puerta se cierra sola solo si alguien la mantiene abierta al calendario.

El camino a seguir

Hoy mismo: sistema a la última, navegador a la última, y actualizaciones automáticas activadas. La próxima vez que un Patch Tuesday bata un récord, la noticia pasará de ser una alarma a ser una nota al pie. ¿Cuándo fue tu último "todo al día" de verdad? Esta es, estadísticamente, la mejor fecha para que sea hoy.

Publicado el 9/11/2026

Compartir este artículo: