Hack Alerta

Microsoft libera Patch Tuesday de setembro com 973 vulnerabilidades e dois zero-days explorados

Microsoft libera Patch Tuesday de setembro com 973 vulnerabilidades, incluindo dois zero-days explorados. Análise detalhada de CVEs críticos no Windows, Office e SQL Server.

Resumo do Patch Tuesday de setembro de 2026

A Microsoft publicou em 8 de setembro de 2026 sua atualização mensal de segurança, conhecida como Patch Tuesday, abordando um recorde de 973 vulnerabilidades. Este ciclo de correções é um dos mais extensos já registrados, abrangendo Windows, Microsoft Office, SQL Server, Exchange, SharePoint, Azure e ferramentas de desenvolvedor. A magnitude da atualização exige coordenação imediata entre equipes de TI e segurança para garantir a remediação em endpoints, servidores e ambientes de aplicações empresariais.

Entre as correções, destacam-se dois zero-days já em exploração ativa, classificados como críticos para a segurança das organizações. A Microsoft atribuiu 723 vulnerabilidades ao Windows, 111 ao Office, 62 ao SQL Server, 22 a ferramentas de desenvolvedor, 16 ao SharePoint Server e nove ao Exchange Server. A análise técnica revela que as vulnerabilidades de Elevação de Privilegio (EoP) dominaram o lançamento, representando quase metade de todos os problemas listados, seguidas por falhas de Execução Remota de Código (RCE).

Zero-days sob exploração ativa: CVE-2026-85880 e CVE-2026-81963

Os dois zero-days mais preocupantes deste ciclo são o CVE-2026-85880 e o CVE-2026-81963. O primeiro afeta o Advanced Local Procedure Call (ALPC) do Windows e permite elevação de privilégio. Embora a Microsoft classifique a severidade como "Importante", a confirmação de exploração ativa torna-o uma prioridade imediata de correção, independentemente da classificação de risco padrão.

O segundo zero-day, CVE-2026-81963, é uma vulnerabilidade de elevação de privilégio na pilha de atualização do Windows (Windows Update Stack). A Check Point descreveu a falha como uma resolução inadequada de links antes do acesso ao arquivo, permitindo que um atacante autorizado eleve privilégios localmente. Isso é particularmente relevante para atividades pós-comprometimento, onde um atacante com acesso existente pode usar a fraqueza para obter maior controle sobre o sistema afetado.

A Microsoft confirmou que ambas as vulnerabilidades estão sendo exploradas, mas não foram divulgadas publicamente no Security Update Guide até o momento. Isso reforça a necessidade de monitoramento contínuo e aplicação rápida das correções, mesmo que os detalhes técnicos completos ainda não estejam disponíveis para a comunidade de segurança.

Componentes críticos afetados e impacto operacional

O Windows Biometric Service lidera a lista de componentes individualmente afetados, com 64 vulnerabilidades separadas, quase todas classificadas como elevação de privilégio. Esse padrão sugere uma fraqueza sistêmica no subsistema de autenticação por impressão digital e reconhecimento facial, em vez de um erro de codificação isolado.

O SQL Server segue de perto com 61 vulnerabilidades, enquanto o Windows DHCP Server contabiliza 50. Ambos representam serviços críticos de infraestrutura que as empresas tipicamente expõem em redes internas, aumentando a superfície de ataque para ataques de rede lateral.

Várias vulnerabilidades críticas afetam componentes de segurança do Windows. O CVE-2026-83939 aborda elevação de privilégio no Windows Secure Kernel Mode, enquanto o CVE-2026-83498 afeta privilégios do Enclave de Segurança Baseada em Virtualização (VBS). Outra questão relacionada ao VBS, o CVE-2026-83501, envolve divulgação de informações. Todas as três entradas críticas exigem ação do cliente, tornando-as candidatas para testes de compatibilidade e implantação antecipada junto às vulnerabilidades exploradas.

Correções críticas no Microsoft Office e ferramentas de desenvolvimento

A suíte Microsoft Office também recebeu atenção significativa neste ciclo, com o Word recebendo 38 correções e o Excel 32. Várias delas são classificadas como falhas críticas de execução remota de código que poderiam ser acionadas através de um documento malicioso aberto por um usuário despreveniente. As correções de RCE crítico incluem CVE-2026-81959 e CVE-2026-81953 no Excel, e CVE-2026-81952 no Word.

Outras vulnerabilidades de execução remota de código notáveis incluem CVE-2026-85877 no Windows Print Spooler, CVE-2026-83997 no Windows Message Queuing e CVE-2026-83998 no Remote Desktop Client. Todas são classificadas como Importantes e exigem ação do cliente. Seus títulos identificam os componentes afetados e o impacto potencial, mas não estabelecem que a exploração seja não autenticada ou não requeira interação do usuário.

Ambientes de desenvolvimento também precisam de atenção. O CVE-2026-84003 aborda spoofing na Microsoft Authentication Library (MSAL) para Node.js, enquanto o CVE-2026-83948 cobre execução remota de código no Microsoft Azure CLI. Ambos exigem ação do cliente. Por outro lado, a exportação marca a vulnerabilidade crítica do Entra ID CVE-2026-83941 como não exigindo ação do cliente, ilustrando por que os requisitos de remediação devem ser verificados individualmente.

Recomendações para CISOs e equipes de segurança

A Microsoft afirma que as atualizações de segurança do Windows 10 e Windows 11 são cumulativas e direciona os administradores ao Microsoft Update Catalog. Sua orientação de lançamento também enfatiza a instalação da atualização de pilha de serviço mais recente. Os administradores devem revisar os problemas conhecidos listados, especialmente para Exchange, SQL Server e Windows Server, antes de aprovar mudanças de produção.

É recomendável usar grupos de teste e piloto representativos, expandindo a implantação enquanto monitora a saúde do aplicativo. Os anéis de atualização do Microsoft Intune suportam lançamentos graduais, prazos de instalação e configurações de reinício. Confirme a instalação bem-sucedida e os reinícios necessários, e investigue dispositivos falhos ou offline.

Organizações que executam SQL Server, DHCP Server ou autenticação biométrica em escala devem acelerar os testes e a implantação para essas linhas de produtos, dada a concentração de correções que as afetam neste mês. A priorização deve focar nas vulnerabilidades marcadas como "Exploradas" e nas de severidade Crítica que afetam componentes de segurança.

Conclusão e próximos passos

Este Patch Tuesday representa um desafio significativo para a gestão de vulnerabilidades devido ao volume e à natureza das falhas corrigidas. A presença de zero-days explorados exige que as organizações não apenas apliquem as correções, mas também monitorem seus ambientes em busca de indicadores de comprometimento (IOCs) associados às explorações ativas. A integração de feeds de inteligência de ameaças com os sistemas de gestão de patches pode acelerar a detecção e resposta, permitindo que as equipes de segurança atuem de forma proativa.

A Microsoft recomenda que os administradores verifiquem individualmente os requisitos de remediação, pois nem todas as vulnerabilidades críticas exigem ação imediata do cliente. No entanto, dada a confirmação de exploração ativa para os zero-days, a prioridade deve ser a aplicação rápida das correções para os sistemas críticos e a validação da integridade dos ambientes após a atualização.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.