Pacote de setembro inclui 2 zero-days já explorados e 105 falhas críticas.
A Microsoft publicou o Patch Tuesday de setembro de 2026 com correções para 966 falhas. O pacote inclui 2 vulnerabilidades zero-day já exploradas e 105 classificadas como críticas. Para empresas, a prioridade é identificar os ativos Microsoft, aplicar as atualizações e confirmar as reinicializações pendentes.
A Microsoft liberou o pacote mensal de segurança de setembro de 2026 com um volume inédito: 966 vulnerabilidades corrigidas. Duas delas são zero-days, falhas que já estavam sendo exploradas por atacantes antes de uma correção ampla ficar disponível. É esse detalhe, e não o número total, que define a urgência do ciclo.
O boletim também aponta 105 falhas críticas. Entre elas, 81 permitem execução remota de código, 20 envolvem elevação de privilégios, 2 são de divulgação de informações e 1 é de desvio de recurso de segurança.
Uma falha de execução remota de código permite que um invasor rode comandos em um sistema vulnerável sem estar diante dele. Já as falhas de elevação de privilégios transformam uma conta comum em uma conta com poder administrativo. Combinadas, as duas categorias formam o caminho clássico de quem entra por um ponto fraco e se espalha pela rede.
O conjunto divulgado neste ciclo inclui 438 falhas de elevação de privilégio, 258 de execução remota de código, 173 de divulgação de informações, 56 de negação de serviço, 19 de desvio de recurso de segurança e 16 de falsificação. A distribuição mostra que boa parte do risco está em movimentação lateral, não apenas na porta de entrada.
O alerta raramente aparece como um sintoma na tela do computador. Ele se manifesta como falta de controle sobre o processo de atualização. Vale checar os seguintes pontos:
Comece pelos sistemas expostos à internet e pelos ativos que processam dados sensíveis. Com 2 zero-days já sob exploração, este Patch Tuesday merece tratamento de prioridade operacional, e não de tarefa administrativa que espera a próxima janela livre.
Também convém separar o que foi corrigido agora do que a Microsoft já havia tratado antes no mês. A contagem de 966 não inclui outras 204 falhas corrigidas em serviços como Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Microsoft Edge baseado em Chromium, Microsoft Fabric e Power Automate.
É o ciclo mensal em que a Microsoft publica correções de segurança para seus produtos. Em setembro de 2026, o pacote corrigiu 966 falhas.
Porque a falha já era conhecida por atacantes ou já estava sendo explorada antes da correção ampla. Neste caso, a Microsoft corrigiu 2 zero-days explorados ativamente.
O mais seguro é priorizar sistemas críticos, expostos à internet e que lidam com dados sensíveis, sem deixar de acompanhar o restante até concluir a aplicação das correções.
Correções reduzem brechas técnicas, mas contas sem proteção forte continuam sendo alvo. A MFA2GO ajuda sua empresa a reforçar acessos, organizar autenticação e diminuir o impacto de credenciais comprometidas.
Conheca: Cofre Corporativo de MFA, Gestao de Acesso, Autenticacao Forte. mfa2go.com