Hoje é o Patch Tuesday de setembro de 2026 da Microsoft, com a liberação de atualizações de segurança para um recorde de 966 falhas, incluindo duas vulnerabilidades zero-day que já estão sendo exploradas, além de um novo exploit zero-day divulgado para o Microsoft Defender logo após a publicação dos patches.
Esta rodada corrige 105 vulnerabilidades classificadas como “Críticas”, sendo 81 de execução remota de código, 20 de elevação de privilégios, 2 de divulgação de informações e 1 de bypass de recurso de segurança.
A seguir, a estimativa de bugs por categoria de vulnerabilidade:
438 vulnerabilidades de elevação de privilégios
19 vulnerabilidades de bypass de recurso de segurança
258 vulnerabilidades de execução remota de código
173 vulnerabilidades de divulgação de informações
56 vulnerabilidades de negação de serviço
16 vulnerabilidades de spoofing
Para a contabilização das atualizações de segurança do Patch Tuesday, são consideradas apenas as vulnerabilidades divulgadas pela Microsoft no próprio dia do evento.
Por isso, o total de hoje não inclui 204 falhas corrigidas no início do mês, entre elas vulnerabilidades no Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge com base em Chromium, Microsoft Fabric e Power Automate.
Este Patch Tuesday é a maior atualização de segurança já lançada pela Microsoft, superando com folga outras remessas recentes de grande porte, como as 570 falhas corrigidas em julho e as 400 corrigidas em agosto.
O aumento nas atualizações de segurança do Patch Tuesday ocorre depois que a Microsoft passou a usar um sistema de descoberta de vulnerabilidades com IA para identificar mais falhas em seus produtos de software.
As correções deste mês resolvem duas vulnerabilidades zero-day que já vinham sendo exploradas, enquanto um terceiro problema no Microsoft Defender, embora não incluído entre os patches do dia, ganhou um novo proof-of-concept divulgado sob o nome de “ShieldCrash”.
A Microsoft classifica uma falha zero-day como algo divulgado publicamente ou já explorado ativamente antes da existência de uma correção oficial.
As vulnerabilidades zero-day exploradas ativamente corrigidas neste Patch Tuesday de setembro de 2026 são:
**
CVE-2026-81963
– Vulnerabilidade de elevação de privilégios no Windows Update Stack**
A Microsoft corrigiu uma vulnerabilidade de elevação de privilégios no Windows Update Stack que permitia a atacantes obter privilégios SYSTEM.
“Resolução incorreta de vínculo antes do acesso ao arquivo (‘link following’) no Windows Update Stack permite que um atacante autorizado eleve privilégios localmente”, alertou a Microsoft.
As falhas foram atribuídas a Romain Deperne e ao Microsoft Threat Intelligence Centre (MSTIC).
Não foram divulgados detalhes sobre como a falha foi explorada nos ataques.
**
CVE-2026-85880
– Vulnerabilidade de elevação de privilégios no Windows Advanced Local Procedure Call (ALPC)**
A Microsoft corrigiu uma falha no Windows Advanced Local Procedure Call (ALPC) que foi explorada em ataques para obter privilégios SYSTEM.
“Um estouro de buffer baseado em heap no Windows ALPC permite que um atacante autorizado eleve privilégios localmente”, explicou a Microsoft.
A empresa não divulgou detalhes sobre como essa falha foi explorada nos ataques.
A falha foi descoberta pela Volexity e por Mark Kelly, David Galazin e Jeremy Hedges, com a Proofpoint.
Logo após a liberação dos patches, o pesquisador de segurança anônimo conhecido como Nightmare Eclipse divulgou o ShieldCrash, descrito como uma forma de burlar a falha de escalonamento de privilégios ShieldBreak no Defender, corrigida na quinta-feira. Essa falha, por sua vez, contornava o RoguePlanet, outra vulnerabilidade no Defender revelada em junho e corrigida pela Microsoft em julho.
Segundo Nightmare Eclipse, o proof-of-concept do ShieldCrash permite que invasores obtenham privilégios SYSTEM em sistemas Windows 10, Windows 11 e Windows Server totalmente atualizados, mas não concede permissão de escrita nos sistemas comprometidos.
“A Microsoft falhou em corrigir adequadamente o
CVE-2026-69414
do ShieldBreak. Sob determinadas condições, ainda é possível acionar exatamente o mesmo problema causado pelo ShieldBreak. Embora a Microsoft tenha corrigido várias coisas para impedir a reexploração da falha, deixou passar um ponto em que o ShieldBreak ainda pode ser explorado”, afirmou.
“Este PoC demonstra uma leitura arbitrária de arquivos como SYSTEM com as versões de setembro de 2026. Todas as versões compatíveis do Windows são afetadas. Talvez eu reorganize isso mais tarde para transformá-lo em um PoC completo de SYSTEM, mas por enquanto estou liberando este PoC esqueleto porque estou com um pouco de preguiça.”
Nightmare Eclipse divulgou esses exploits zero-day como parte de uma disputa em andamento com a Microsoft sobre as práticas da empresa em relação ao bug bounty e à divulgação de vulnerabilidades.
A Microsoft respondeu com alertas sobre possível ação judicial contra qualquer pessoa envolvida em “atividade maliciosa que cause danos reais” a seus clientes, o que levou muitos a entender que a empresa estava ameaçando diretamente o pesquisador.
Desde abril, o pesquisador anônimo revelou uma longa sequência de falhas zero-day, incluindo ShieldBreak, LegacyHive, RoguePlanet, BlueHammer, RedSun, YellowKey, GreenPlasma, MiniPlasma e UnDefend, todas com alvo no Microsoft Defender, no BitLocker e em outros componentes do Windows.
Embora a Microsoft tenha corrigido as falhas ShieldBreak, RoguePlanet, YellowKey, GreenPlasma e MiniPlasma, as demais vulnerabilidades reveladas por Nightmare Eclipse ainda não receberam um patch oficial.
Um porta-voz da Microsoft não estava imediatamente disponível para comentar sobre o zero-day ShieldCrash.
Outras empresas que divulgaram atualizações ou alertas em agosto de 2026 incluem:
A Adobe lançou uma atualização de segurança para uma vulnerabilidade zero-day de gravidade máxima no Adobe Commerce, chamada StyleSmuggler, explorada em ataques para instalar backdoor em sites.
A Cisco publicou atualizações de segurança para diversos produtos, incluindo Cisco IOS XR, switches Cisco Nexus 9000 Series e telefones Cisco.
A ConnectWise compartilhou medidas de mitigação para uma vulnerabilidade no ScreenConnect Remote Access que pretende corrigir ainda esta semana.
A CrowdStrike orientou clientes a desativar a configuração de política do Windows Microsoft Office File Suspicious Macro Removal após um pesquisador anônimo divulgar uma falha zero-day no software.
O Google lançou atualizações de segurança para o Chrome, corrigindo uma falha zero-day de alta gravidade no mecanismo V8 que já estava sendo explorada, além de outras 11 vulnerabilidades.
A Hewlett Packard Enterprise (HPE) corrigiu uma vulnerabilidade crítica de RCE no sistema operacional de rede ArubaOS-CX.
A MicroTik liberou atualizações de segurança para duas falhas já exploradas, usadas para tomar dispositivos via SSH.
A N-able publicou uma correção emergencial para uma vulnerabilidade de execução remota de código (RCE) de gravidade máxima que afeta sua plataforma N-central de monitoramento e gerenciamento remoto (RMM). A falha é considerada potencialmente explorada em ataques.
A Plex lançou atualizações de segurança para múltiplas vulnerabilidades nesta semana e pediu que os clientes as instalassem o quanto antes, sem informar mais detalhes.
A SAP divulgou as atualizações de segurança de setembro para vários produtos, incluindo uma falha “OVERPASS” de gravidade máxima no código do SAP Kernel.
A SonicWall lançou atualizações de segurança para duas vulnerabilidades zero-day no SMA1000 que estão sendo combinadas em ataques de RCE.
Abaixo está a lista completa das vulnerabilidades corrigidas nas atualizações de setembro de 2026. Observação: este relatório inclui também as falhas corrigidas no início do mês.
Publicidade
Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...