<p>No Patch Tuesday de setembro de 2026, a Microsoft lançou correções para 966 vulnerabilidades em seus produtos, incluindo duas falhas de dia zero já exploradas ativamente: CVE-2026-81963 e CVE-2026-85880, ambas classificadas como de gravidade alta (CVSS 3.1 de 7,8).</p><p>O CVE-2026-81963 é uma vulnerabilidade de elevação de privilégio no Windows Update Stack, causada por resolução incorreta de links antes do acesso a arquivos (link following). Um atacante que já tenha execução de código local com privilégios baixos pode explorar a falha para obter privilégios de SYSTEM. A vulnerabilidade afeta versões recentes do Windows, incluindo Windows 11 23H2, 24H2, 25H2 e 26H1, além do Windows Server 2025.</p><p>Após confirmar evidências de exploração ativa, a CISA incluiu o CVE-2026-81963 em seu catálogo de Vulnerabilidades Conhecidas e Exploradas (KEV), determinando que agências federais dos EUA apliquem a correção até 22 de setembro de 2026.</p><p>Entre as demais correções do mês, a atualização também endereçou diversas vulnerabilidades críticas de execução remota de código em serviços de infraestrutura essenciais, como DNS, DHCP, MSMQ, NFS e SSTP VPN. Recomenda-se que administradores priorizem a aplicação imediata das atualizações de setembro, com atenção especial aos dois dias zero já explorados.</p>
Fonte e transparência
Fonte original: BleepingComputer
Data de publicação original: 08/09/2026
O IPSecure Hub resume e contextualiza em português do Brasil. Detalhes ofensivos, PoCs e instruções de exploração não são reproduzidos.

