
A Microsoft Corp. lançou hoje atualizações para corrigir pelo menos 974 falhas de segurança em seus sistemas operacionais Windows e outros softwares, o maior pacote de correções já lançado pela empresa. A Microsoft afirma que a inteligência artificial está ajudando a acelerar a descoberta de vulnerabilidades, mas especialistas em segurança alertam que muitas organizações já enfrentam dificuldades para priorizar a tarefa, que demanda mais mão de obra humana, de testar e implementar tantas correções mensalmente.
O pacote de atualizações deste mês supera em muito o recorde anterior da gigante do software, estabelecido em julho, quando lançou correções para pelo menos 570 vulnerabilidades de segurança. A atualização de segurança de setembro eleva o total deste ano para mais de 2.600, mais que o dobro do recorde anterior da Microsoft em 2020 (1.245), e ainda faltam três meses para o fim do ano.
Há duas vulnerabilidades "zero-day" corrigidas este mês que estão sendo exploradas ativamente: tanto a CVE-2026-81963 quanto a CVE-2026-85880 permitem que um invasor eleve seus privilégios em um sistema Windows.
Dos 113 bugs corrigidos hoje, a Microsoft classificou-os como "críticos", o que significa que poderiam ser explorados por malware ou criminosos para assumir o controle de uma máquina Windows vulnerável com pouca ou nenhuma ajuda do usuário.
Entre as falhas críticas mais sérias deste mês está a CVE-2026-69730, uma vulnerabilidade de DNS presente no Windows Server 2012 e versões posteriores, bem como no Windows 10. A Microsoft alerta que um atacante não autenticado poderia explorar essa vulnerabilidade simplesmente enviando um pacote especialmente criado para um sistema afetado, e que é provável que ela seja explorada.
Outra vulnerabilidade preocupante é a CVE-2026-69829, uma falha crítica de execução remota de código no Shell do Windows. Essa vulnerabilidade possui uma pontuação base CVSS de 9,8 (sendo 10 a mais grave) e pode ser explorada com baixa complexidade de ataque, sem privilégios e sem interação do usuário.
Resumo das atualizações de segurança lançadas hoje pela Microsoft. microsoft.com A Microsoft não é a única a lançar pacotes gigantescos de patches ultimamente. Muitas outras grandes empresas de software, incluindo Adobe, Cisco, Google, Mozilla e Oracle, atribuíram recentemente o aumento na frequência e no volume de seus patches à pesquisa assistida por IA (o Google anunciou hoje que passará a lançar atualizações de segurança a cada duas semanas).
![Microsoft’s summary of the security updates released today. Image: msrc.microsoft.com [informação omitida na fonte]. Microsoft’s summary of the security updates released today. Image: msrc.microsoft.com [informação omitida na fonte].](https://wsrv.nl/?url=https%3A%2F%2Fkrebsonsecurity.com%2Fwp-content%2Fuploads%2F2026%2F09%2Fmsrc-sug-sept2026.png&w=640&q=82)
Tyler Reguly, diretor associado de pesquisa e desenvolvimento de segurança da Fortra, afirmou que um dos principais desafios na implementação de atualizações do Windows é a necessidade de testá-las antes de instalá-las em toda a organização, pois nem todos os softwares de terceiros funcionam perfeitamente diante de alterações no sistema operacional subjacente.
Como vocês estão ajudando suas equipes a superar esses momentos difíceis? Vocês estão pedindo para que suas equipes trabalhem fora do horário comercial e nos fins de semana para evitar interrupções no ambiente de negócios? Vocês as recompensam por esse esforço? É hora de abrir o orçamento e pagar um jantar para as equipes que estão trabalhando no sábado para implementar as atualizações antes que os usuários voltem ao trabalho na segunda-feira.”
Satnam Narang é engenheiro de pesquisa sênior na Tenable. Narang afirmou que é importante reconhecer que, embora o número de vulnerabilidades corrigidas pela Microsoft esteja aumentando, o número de falhas que podem afetar a maioria das organizações permanece bastante baixo.
A descoberta de vulnerabilidades assistida por IA em 2026 está criando montes de palha maiores, mas não está encontrando mais agulhas”, disse ele. “É fundamental que as organizações entendam quais vulnerabilidades realmente se aplicam a elas, se representam uma ameaça por serem acessíveis e exploráveis, e priorizem a correção com base nesse contexto de risco.”
É claro que os usuários comuns do Windows não precisam testar as atualizações antes de instalá-las, mas ainda precisam abrir o Windows Update periodicamente ou aceitar os avisos insistentes do programa sobre atualizações pendentes. E, considerando o ritmo em que esses pacotes de atualização do Windows estão ficando cada vez maiores, provavelmente é melhor não deixá-los se acumular mês após mês.
Administradores de Windows corporativos devem ficar de olho no askwoody.com para notícias sobre quaisquer atualizações que pareçam estar causando problemas. Como sempre, o SANS Internet Storm Center apresenta uma análise detalhada de cada patch, ordenada por gravidade e urgência.
