Patch Tuesday de setembro traz 2 zero-days ativos no Windows
|

Patch Tuesday de setembro traz 2 zero-days ativos no Windows

A Microsoft liberou em 8 de setembro de 2026 o maior Patch Tuesday da sua história, com 964 CVEs corrigidos segundo a Tenable — SecurityWeek registrou 974 e a BleepingComputer, 966; os números variam conforme o critério de contagem de cada rastreador, mas todos concordam no ponto crítico: dois zero-days já estavam sendo explorados antes da correção sair.

Quem é afetado

As duas falhas atingem componentes presentes em praticamente toda instalação Windows moderna, de estações a servidores:

  • CVE-2026-81963 — elevação de privilégio no Windows Update Stack por resolução incorreta de link (“link following”). CVSS 7.8. Primeira falha de zero-day já registrada nesse componente desde 2022.
  • CVE-2026-85880 — estouro de buffer heap no Windows ALPC (Advanced Local Procedure Call). CVSS 7.8. É a primeira correção em ALPC desde abril de 2023 e o segundo zero-day no componente desde CVE-2023-21674, de janeiro de 2023.

As duas exigem baixo privilégio, não pedem interação do usuário e permitem escalar para SYSTEM — um invasor que já executa código local, mesmo dentro de um AppContainer isolado, consegue escapar do sandbox.

O que fazer agora

  1. Aplique a atualização cumulativa de setembro de 2026 em todas as máquinas Windows (estações e servidores), priorizando as que expõem RDP, DNS ou Kerberos.
  2. Instale também as Servicing Stack Updates lançadas junto — obrigatórias para Windows Server 2012, Server 2012 R2 e Windows 10 versão 1607 / Server 2016.
  3. Depois dos dois zero-days, trate como prioridade alta o CVE-2026-69730 (RCE no Windows DNS Server, CVSS 9.8, “exploração mais provável” segundo a Microsoft), o CVE-2026-69525 (RCE em Remote Desktop Services, CVSS 9.8) e o CVE-2026-69676 (RCE no Kerberos, CVSS 8.8) — três das falhas que a Zero Day Initiative classifica entre as 20 potencialmente “wormables” deste lote, por permitirem execução remota sem autenticação nem interação do usuário.
  4. Se a organização segue o catálogo KEV da CISA, o prazo de remediação para os dois zero-days é 22 de setembro de 2026 — a agência os incluiu no catálogo em 8 de setembro.

Perguntas frequentes

Preciso reiniciar os servidores depois do patch?
Sim. Atualizações do Windows Update Stack e do kernel exigem reinicialização para entrar em vigor.

As duas falhas permitem invasão remota?
Não sozinhas. Ambas são de elevação de privilégio local: o invasor precisa já ter algum acesso ou código rodando na máquina para escalar a SYSTEM. O risco maior é combiná-las com uma falha de execução remota, como as de RDP ou DNS Server citadas acima.

O prazo de 22/09 da CISA vale para empresas privadas?
A obrigatoriedade da diretiva BOD 22-01 é para agências civis federais dos EUA. Para o restante, é uma referência de prazo recomendada, não uma exigência legal.

Conclusão

Com dois zero-days confirmados e mais de 100 falhas críticas no mesmo lote, a prioridade é aplicar o cumulativo de setembro em toda a frota Windows esta semana — sem esperar o próximo ciclo de manutenção — e revalidar se DNS Server, RDS e Kerberos estão expostos à internet antes de qualquer outra tarefa.

Gostou? Compartilhe.

Posts Similares

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *