Patch Tuesday de Setembro de 2026: Microsoft Corrige Recorde de 964 Falhas com Zero-Days sob Ataque Ativo
A atualização de segurança do Patch Tuesday de setembro de 2026 da Microsoft atingiu a marca recorde de 964 vulnerabilidades corrigidas, incluindo duas falhas de dia zero (zero-day) já exploradas em ataques reais e vulnerabilidades críticas com potencial de propagação em rede no Windows Server DNS e Kerberos.
A Microsoft disponibilizou nesta semana o maior pacote de atualizações de segurança de sua história. O Patch Tuesday de setembro de 2026 registrou a correção de impressionantes 964 vulnerabilidades (CVEs), das quais 104 foram classificadas com severidade crítica e 860 como importantes. O volume expressivo supera com folga os recordes anteriores e impõe um desafio de priorização imediato para administradores de sistemas e equipes de segurança corporativa em todo o mundo.
Entre as centenas de brechas sanadas, o destaque urgente recai sobre duas vulnerabilidades de dia zero (zero-day) que já estavam sendo ativamente exploradas em ataques cibernéticos antes da liberação dos patches oficiais, além de falhas com capacidade de propagação em rede (wormable).
1. AS FALHAS ZERO-DAY EXPLORADAS NO MUNDO REAL
A primeira falha explorada ativamente é a CVE-2026-81963, identificada na pilha de atualização do Windows (Windows Update Stack). Com pontuaço CVSS 7.8, o problema afeta instalaões do Windows 11 e do recém-lançado Windows Server 2025. Trata-se de uma falha de resolução de links e controle impróprio de acesso que permite a invasores autenticados com baixos privilégios obterem controle total com privilégios de SYSTEM. Especialistas apontam que a brecha vinha sendo combinada a vetores de execução de código para acelerar o avanço de malwares e ransomwares.A segunda vulnerabilidade zero-day em exploração é a CVE-2026-85880, localizada no mecanismo de Chamada de Procedimento Local Avançada do Windows (ALPC), afetando o Windows 10 e edições legadas do Windows Server (2012 a 2022). Essa brecha permite que agentes maliciosos saltem do espaço de usuário para o kernel do sistema operacional com privilgios de SYSTEM, sendo uma técnica clássica utilizada em invasões direcionadas e pós-comprometimento de endpoints.
2. O SUCESSOR DO SIGRED E AMEAçAS A CONTROLADORES DE DOMíNIO
Além dos zero-days, os analistas de segurança alertam com urgência máxima para a CVE-2026-69730, classificada com nota máxima CVSS 9.8 (Crítica) no serviço Windows DNS Server. Causada por uma falha de uso de memória após liberação (use-after-free), ela permite que um invasor remoto não autenticado envie um pacote especialmente construído para obter execução remota de código (RCE) no servidor DNS. Pesquisadores apontam a vulnerabilidade como o "sucessor espiritual do SigRed", com potencial gravíssimo de atuação como worm em redes corporativas.
Outro ponto crítico é a CVE-2026-69676 (CVSS 8.8) no protocolo de autenticação Windows Kerberos. Essa falha de bypass de autenticação permite que qualquer conta comprometida com permissões básicas de domínio execute código remoto diretamente no Controlador de Domínio (Domain Controller), concedendo aos invasores o controle completo de toda a floresta do Active Directory corporativo.
3. ELEVAçãO DE PRIVILéGIOS NO EXCHANGE E REMOTE DESKTOP
O ecossistema corporativo também recebeu correções para o Remote Desktop Services (CVE-2026-69525, CVSS 9.8) e para o Microsoft Exchange Server (CVE-2026-69380). No caso do Exchange, invasores com acesso a caixas postais secundárias conseguiam burlar a autorização e acessar caixas de correio e anexos de outros colaboradores da empresa sem autorizaço prévia.4. DIRETRIZES DE PRIORIZAçãO PARA ADMINISTRADORES DE TI
Com um volume de quase mil patches no mesmo ciclo, a aplicação cega pode sobrecarregar a infraestrutura e paralisar operações. Recomenda-se a seguinte ordem de triagem:- Prioridade 1 (Imediata): Servidores DNS e Controladores de Domínio com Windows Server, aplicando as correções para as falhas de DNS (CVE-2026-69730) e Kerberos (CVE-2026-69676).
- Prioridade 2 (Urgente): Atualização das estações de trabalho Windows 11 e Windows 10 para mitigar os zero-days do Windows Update Stack (CVE-2026-81963) e ALPC (CVE-2026-85880).
- Prioridade 3 (Essencial): Servidores Microsoft Exchange e instâncias expostas de Remote Desktop (RDP).
Como a maioria dos patches est agrupada nas atualizações cumulativas mensais da Microsoft, a implementação dos pacotes de segurança cumulativos de setembro de 2026 permite solucionar a totalidade das brechas listadas em um único ciclo de reinicialização programada.