Historia
septiembre 9, 2026
El Patch Tuesday de Microsoft con 972 correcciones eleva las apuestas en la carrera por la seguridad de la IA
La cifra récord de correcciones de Microsoft se interpreta de dos maneras: como prueba de que los defensores pueden encontrar y corregir más fallas que nunca, y como una advertencia de que la IA podría estar ampliando la superficie de ataque más rápido de lo que las correcciones rutinarias pueden contenerla.
El Patch Tuesday de septiembre de Microsoft ha redefinido la escala de la rutina mensual de seguridad. Según el recuento del investigador de Zero Day Initiative Dustin Childs, la empresa corrigió aproximadamente 972 vulnerabilidades—997 si se incluyen las correcciones de Chromium distribuidas a través de Edge—, con 112 clasificadas como críticas.1
El total supera el récord anterior de 570 correcciones establecido apenas dos meses antes. Microsoft ya ha corregido 2.760 vulnerabilidades este año, más del doble que el año pasado; al ritmo actual, su cifra anual superaría los totales combinados de 2023, 2024 y 2025.1
Childs calificó los crecientes volúmenes como la «nueva normalidad». Elogió a los equipos que realizan las reparaciones, pero lo acompañó de una advertencia más contundente: «El descubrimiento de vulnerabilidades asistido por IA no muestra señales de desaceleración. Sin embargo, todavía no hemos visto un aumento correlativo de las vulnerabilidades explotadas activamente».1
El conjunto de este mes incluye dos vulnerabilidades de día cero explotadas activamente, junto con fallas con consecuencias potencialmente graves. Un error de Exchange Server podría permitir que un atacante no autenticado ejecute código enviando un archivo adjunto malicioso de Visio; otro afecta a Remote Desktop Services y tiene una puntuación de gravedad de 9,8. Childs dijo que dejó de contar los errores propagables automáticamente después de llegar a 20: fallas capaces de extenderse de una máquina a otra sin interacción del usuario.1
La industria en general ya ha planteado la tendencia como una carrera contrarreloj. Dos semanas antes de la publicación, importantes empresas de IA y computación en la nube se unieron a una carta abierta que advertía que el plazo para corregir debilidades podría reducirse antes de que atacantes habilitados por IA comiencen a explotarlas a gran escala.1
Existe un contraargumento frente a la alarma: la búsqueda de errores mediante IA sigue siendo costosa, puede generar falsos positivos y da a los proveedores un incentivo para promocionar herramientas basadas en sus propios modelos caros. Sin embargo, los defensores de esta postura señalan el aumento de las cifras de descubrimientos, incluido el informe de Mozilla de que sus investigadores asistidos por Mythos encontraron 271 vulnerabilidades con casi ningún falso positivo. La pregunta difícil ya no es si la montaña de parches es real, sino si es evidencia de control o de una inundación que se aproxima.1