Microsoft — a atualização mensal de segurança divulgada no Patch Tuesday de setembro concentra 963 CVEs que mudam prioridades de operacionalidade: além dos 106 itens críticos, há duas falhas já exploradas que pressionam equipes de TI a acelerar testes e implantações em servidores e estações.
Escala do pacote e prioridades de correção
O pacote totaliza 963 CVEs com 106 avaliados como críticos. Entre os itens mais urgentes estão as duas falhas já exploradas — CVE-2026-81963 no Windows Update Stack e CVE-2026-85880 no Advanced Local Procedure Call — e os grandes volumes no kernel e serviços de rede.
Em terminação por família, Windows responde por 726 CVEs (77 críticos), Office por 137 CVEs (24 críticos) e SQL Server por 62 CVEs (4 críticos). A orientação operacional coloca Windows, Office e SQL Server na agenda de Patch Now; Exchange foi classificado para atualizações em janela padrão.
A publicação trouxe 963 CVEs no total, 106 classificados como críticos, e identificou duas falhas exploradas: CVE-2026-81963 (Windows Update Stack) e CVE-2026-85880 (ALPC).
Componentes afetados, testes e calendário de ciclo de vida
O pacote traz impactos de ciclo de vida: em outubro saem de suporte linhas como Office 2021 e Office LTSC 2021, Windows 10 2016 LTSB e o fim do terceiro ano de ESU para Windows Server 2012/2012 R2; Windows Server 2022 passa a extended support até 14 de outubro de 2031. Em 10 de novembro há outro conjunto de encerramentos relevante para .NET 8 e PowerShell 7.4.
O que você acha? Você acha que sua equipe conseguirá aplicar esses patches a tempo? Para acompanhar mais, acesse nossa editoria.
Perguntas Frequentes
O que significa para empresas que a Microsoft publicou 963 CVEs no Patch Tuesday de setembro de 2026?
A Microsoft publicou 963 CVEs no Patch Tuesday de setembro de 2026, o que indica um volume excepcional de atualizações exigindo avaliação imediata. Das 963 entradas, 106 são críticas e 55 foram classificadas de alto risco; recomenda-se priorizar servidores de DHCP/DNS, controladores de domínio, biometria e resolvers para minimizar exposição.
Quais são as duas falhas exploradas mencionadas na atualização da Microsoft e onde elas atuam?
As duas falhas exploradas são CVE-2026-81963, que atinge o Windows Update Stack, e CVE-2026-85880, que afeta o Advanced Local Procedure Call (ALPC). Ambas já tiveram exploração confirmada, tornando prioritária a aplicação dos patches nesses componentes e a verificação de sistemas de atualização para evitar vetores de escalonamento e execução remota.
Como as equipes de TI devem priorizar Windows, Office e SQL Server após o Patch Tuesday da Microsoft?
As equipes devem colocar Windows, Office e SQL Server em Patch Now: Windows (726 CVEs, 77 críticos) exige atenção em DHCP, DNS e biometria; Office (137 CVEs, 24 críticos) demanda atualização Click-to-Run que atinge Microsoft 365 Apps e LTSC; SQL Server (62 CVEs, 4 críticos) deve ser testado e atualizado com prioridade, seguindo sequência de baseline e GDR quando aplicável.
Rafael Menezes