Patch Tuesday de setembro traz 2 zero-days ativos no Windows
A Microsoft liberou em 8 de setembro de 2026 o maior Patch Tuesday da sua história, com 964 CVEs corrigidos segundo a Tenable — SecurityWeek registrou 974 e a BleepingComputer, 966; os números variam conforme o critério de contagem de cada rastreador, mas todos concordam no ponto crítico: dois zero-days já estavam sendo explorados antes da correção sair.
Quem é afetado
As duas falhas atingem componentes presentes em praticamente toda instalação Windows moderna, de estações a servidores:
- CVE-2026-81963 — elevação de privilégio no Windows Update Stack por resolução incorreta de link (“link following”). CVSS 7.8. Primeira falha de zero-day já registrada nesse componente desde 2022.
- CVE-2026-85880 — estouro de buffer heap no Windows ALPC (Advanced Local Procedure Call). CVSS 7.8. É a primeira correção em ALPC desde abril de 2023 e o segundo zero-day no componente desde CVE-2023-21674, de janeiro de 2023.
As duas exigem baixo privilégio, não pedem interação do usuário e permitem escalar para SYSTEM — um invasor que já executa código local, mesmo dentro de um AppContainer isolado, consegue escapar do sandbox.
O que fazer agora
- Aplique a atualização cumulativa de setembro de 2026 em todas as máquinas Windows (estações e servidores), priorizando as que expõem RDP, DNS ou Kerberos.
- Instale também as Servicing Stack Updates lançadas junto — obrigatórias para Windows Server 2012, Server 2012 R2 e Windows 10 versão 1607 / Server 2016.
- Depois dos dois zero-days, trate como prioridade alta o CVE-2026-69730 (RCE no Windows DNS Server, CVSS 9.8, “exploração mais provável” segundo a Microsoft), o CVE-2026-69525 (RCE em Remote Desktop Services, CVSS 9.8) e o CVE-2026-69676 (RCE no Kerberos, CVSS 8.8) — três das falhas que a Zero Day Initiative classifica entre as 20 potencialmente “wormables” deste lote, por permitirem execução remota sem autenticação nem interação do usuário.
- Se a organização segue o catálogo KEV da CISA, o prazo de remediação para os dois zero-days é 22 de setembro de 2026 — a agência os incluiu no catálogo em 8 de setembro.
Perguntas frequentes
Preciso reiniciar os servidores depois do patch?
Sim. Atualizações do Windows Update Stack e do kernel exigem reinicialização para entrar em vigor.
As duas falhas permitem invasão remota?
Não sozinhas. Ambas são de elevação de privilégio local: o invasor precisa já ter algum acesso ou código rodando na máquina para escalar a SYSTEM. O risco maior é combiná-las com uma falha de execução remota, como as de RDP ou DNS Server citadas acima.
O prazo de 22/09 da CISA vale para empresas privadas?
A obrigatoriedade da diretiva BOD 22-01 é para agências civis federais dos EUA. Para o restante, é uma referência de prazo recomendada, não uma exigência legal.
Conclusão
Com dois zero-days confirmados e mais de 100 falhas críticas no mesmo lote, a prioridade é aplicar o cumulativo de setembro em toda a frota Windows esta semana — sem esperar o próximo ciclo de manutenção — e revalidar se DNS Server, RDS e Kerberos estão expostos à internet antes de qualquer outra tarefa.