Microsoft: Patch Tuesday de setembro 2026 corrige 966 falhas

Escrito por
Jardeson Márcio
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista...

Microsoft corrige 966 vulnerabilidades em setembro, incluindo duas zero-days exploradas ativamente.

O Patch Tuesday de setembro de 2026 entra para a história da Microsoft com um volume excepcional de correções de segurança. A companhia liberou atualizações para 966 vulnerabilidades, incluindo duas falhas zero-day exploradas ativamente por invasores. O pacote supera com folga os grandes ciclos anteriores e aumenta significativamente a pressão sobre equipes responsáveis por Windows, servidores e ambientes corporativos.

O cenário merece atenção não apenas pelo número absoluto de falhas, mas principalmente pela combinação entre exploração ativa, vulnerabilidades de elevação de privilégios e centenas de problemas capazes de permitir execução de código, vazamento de informações, negação de serviço e outros impactos. Para empresas, adiar a instalação deixa uma janela de exposição que pode ser explorada antes mesmo que os administradores consigam concluir seus ciclos tradicionais de testes.

As falhas zero-day sob exploração ativa no Patch Tuesday de setembro de 2026

As duas vulnerabilidades mais urgentes corrigidas neste ciclo são CVE-2026-81963 e CVE-2026-85880. Diferentemente de uma vulnerabilidade ainda sem exploração conhecida, ambas já estavam sendo utilizadas em ataques quando receberam uma correção oficial.

A CVE-2026-81963 afeta o Windows Update Stack e permite elevação local de privilégios. O problema está relacionado à resolução inadequada de links antes do acesso a arquivos, possibilitando que um invasor autorizado localmente eleve seus privilégios até o nível SYSTEM.

Já a CVE-2026-85880 está relacionada ao Windows Advanced Local Procedure Call (ALPC). A vulnerabilidade envolve um buffer overflow baseado em heap e também pode permitir que um atacante eleve privilégios localmente até obter controle com permissões SYSTEM.

A Microsoft não divulgou detalhes técnicos completos sobre como as duas falhas foram exploradas nos ataques observados. Essa ausência de informações reduz a capacidade de reproduzir imediatamente as cadeias de exploração, mas não diminui a prioridade da correção.

Imagem com a logomarca da Microsoft

Riscos de elevação de privilégios no Patch Tuesday de setembro de 2026

Falhas de elevação de privilégios são especialmente perigosas em ataques que já conseguiram algum nível de acesso ao computador.

Um invasor pode inicialmente obter acesso limitado por meio de phishing, malware, credenciais comprometidas ou outra vulnerabilidade. A partir daí, uma falha de elevação de privilégios pode permitir a transformação desse acesso limitado em controle administrativo do sistema.

No caso das duas zero-days de setembro, o objetivo potencial é chegar ao nível SYSTEM, uma das permissões mais elevadas disponíveis no Windows. Com esse nível de acesso, o atacante pode executar processos privilegiados, alterar configurações, desativar mecanismos de segurança e preparar mecanismos de persistência.

Por isso, administradores não devem interpretar o caráter local dessas vulnerabilidades como sinônimo de baixo risco. Em uma invasão real, uma falha desse tipo pode representar a etapa necessária para transformar um comprometimento inicial em uma invasão muito mais grave.

Execução remota de código (RCE)

Embora as duas zero-days exploradas ativamente neste ciclo sejam vulnerabilidades de elevação de privilégios, o pacote de setembro também contém um número expressivo de falhas de execução remota de código (RCE).

Segundo o levantamento do BleepingComputer, o pacote inclui 258 vulnerabilidades de RCE, enquanto 81 das 105 falhas classificadas como críticas estão relacionadas à execução remota de código.

Uma vulnerabilidade RCE merece atenção especial porque pode permitir que um atacante execute comandos ou código malicioso no sistema afetado sem precisar possuir previamente controle administrativo completo.

Em servidores expostos à rede, aplicações corporativas e serviços acessíveis remotamente, esse tipo de falha pode transformar uma vulnerabilidade em um ponto de entrada direto para ataques. Por isso, depois das duas zero-days exploradas, as equipes devem priorizar as RCEs críticas associadas a sistemas expostos e ativos essenciais.

Um volume recorde de vulnerabilidades corrigidas

O número de 966 vulnerabilidades torna o Patch Tuesday de setembro de 2026 o maior ciclo de correções da Microsoft segundo o levantamento do BleepingComputer. O crescimento é expressivo quando comparado às 570 falhas corrigidas em julho e às 400 de agosto.

A distribuição também mostra que o problema vai muito além das tradicionais falhas de execução de código:

  • 438 vulnerabilidades de elevação de privilégios
  • 258 vulnerabilidades de execução remota de código
  • 173 vulnerabilidades de divulgação de informações
  • 56 vulnerabilidades de negação de serviço
  • 19 falhas de bypass de recursos de segurança
  • 16 vulnerabilidades de spoofing

Além disso, 105 vulnerabilidades foram classificadas como críticas no levantamento do BleepingComputer.

É importante observar que diferentes empresas de segurança podem apresentar números ligeiramente diferentes porque adotam critérios distintos para contabilizar vulnerabilidades e componentes atualizados. A Tenable, por exemplo, contabilizou 964 CVEs, enquanto outras análises chegaram a números superiores.

Para o administrador, entretanto, a diferença estatística entre 966, 972 ou outros totais não muda a conclusão operacional: o volume de correções é excepcional e existem duas vulnerabilidades já exploradas na prática.

Outro fator importante é a expansão das capacidades de descoberta de vulnerabilidades apoiadas por inteligência artificial. A Microsoft vem utilizando sistemas automatizados para identificar problemas em seus produtos, uma tendência que pode ajudar a explicar parte do aumento observado nos últimos ciclos.

Impacto para administradores de sistemas e redes mistas

Em ambientes corporativos, instalar quase mil correções de uma vez não significa simplesmente pressionar o botão de atualização. O desafio envolve priorização, testes, inventário, dependências e continuidade operacional.

O primeiro passo deve ser identificar imediatamente quais ativos estão expostos às duas zero-days. Computadores Windows, servidores e sistemas que utilizam componentes afetados precisam entrar no topo da fila de correção.

Depois, a organização deve priorizar servidores expostos à internet, controladores de domínio, estações administrativas, servidores de arquivos, plataformas de virtualização e sistemas que armazenam informações sensíveis.

Em redes híbridas, o cuidado precisa ser ainda maior. Um ambiente pode conter Windows no endpoint, Linux em servidores, serviços em nuvem e aplicações SaaS integradas ao Microsoft Entra ID, Active Directory ou outras tecnologias de identidade.

Nesse cenário, uma vulnerabilidade em um componente Windows pode não permanecer isolada no equipamento afetado. Dependendo da arquitetura, um computador comprometido pode servir como ponto de apoio para movimentação lateral.

A Microsoft também mantém atualizações cumulativas para Windows, o que facilita a aplicação de correções, mas aumenta a necessidade de validar compatibilidade antes de implantar atualizações em ambientes críticos. O Windows Update, o Microsoft Update Catalog e ferramentas corporativas de gerenciamento devem fazer parte de uma estratégia coordenada de implantação.

Outro ponto relevante é o Windows 10. Organizações inscritas no programa Extended Security Updates (ESU) também receberam a atualização de setembro, incluindo as correções desse Patch Tuesday. O pacote KB5122878 leva versões elegíveis do Windows 10 às respectivas compilações atualizadas.

Recomendações e conclusão

O Patch Tuesday de setembro de 2026 mostra como a gestão de vulnerabilidades está se tornando uma atividade cada vez mais crítica para empresas. O recorde de 966 correções chama atenção, mas são as duas zero-days exploradas ativamente que devem determinar a primeira prioridade das equipes de segurança.

A recomendação é iniciar imediatamente um processo de avaliação de exposição, identificar sistemas vulneráveis e acelerar a instalação das correções relacionadas às CVE-2026-81963 e CVE-2026-85880.

Na sequência, as equipes devem priorizar RCEs críticas, sistemas acessíveis externamente, servidores de infraestrutura e ativos que tenham papel estratégico na autenticação e administração da rede.

Também é importante monitorar os sistemas após a atualização. A existência de exploração ativa significa que organizações que demorarem a corrigir devem considerar a possibilidade de comprometimento anterior e revisar logs, telemetria de EDR, eventos de autenticação e indicadores de movimentação lateral.

O episódio reforça uma mudança importante na gestão de patches: não basta contar vulnerabilidades, é preciso entender o risco de exploração e o papel de cada ativo dentro da organização.

A quantidade recorde de correções também sinaliza uma realidade que administradores precisarão enfrentar cada vez mais: ciclos de atualização maiores, descoberta automatizada de vulnerabilidades e atacantes capazes de transformar rapidamente novas informações em campanhas de exploração.

Para equipes de TI, a resposta mais eficiente combina inventário atualizado, classificação de ativos, testes automatizados, implantação por etapas e capacidade de resposta emergencial quando uma vulnerabilidade passa a ser explorada.

Se a sua empresa já está enfrentando o desafio de administrar esse volume crescente de atualizações, compartilhe nos comentários como funciona a estratégia de gestão de patches da sua equipe. E compartilhe este artigo com profissionais de TI e segurança que precisam avaliar rapidamente o impacto do novo ciclo de correções da Microsoft.

Compartilhe este artigo
Jardeson Márcio é Jornalista e Mestre em Tecnologia Agroalimentar pela Universidade Federal da Paraíba. Com 8 anos de experiência escrevendo no SempreUpdate, Jardeson é um especialista em Android, Apple, Cibersegurança e diversos outros temas do universo tecnológico. Seu foco é trazer análises aprofundadas, notícias e guias práticos sobre segurança digital, mobilidade, sistemas operacionais e as últimas inovações que moldam o cenário da tecnologia.