Pular para o conteúdo principal
Splashtop20 years of trust
EntrarTeste gratuito
+1.408.886.7177EntrarTeste gratuito
A computer screen showing a calendar with the September 2026 Patch Tuesday highlighted.

Patch Tuesday de setembro de 2026: 974 CVEs, 2 zero-days

9 min de leitura
Atualizado
Comece a usar a Splashtop
As melhores soluções de acesso remoto, suporte remoto e gerenciamento de endpoints.
Teste gratuito

A edição de setembro de 2026 do Patch Tuesday da Microsoft corrige 974 CVEs da Microsoft, tornando-a a maior edição do Patch Tuesday até à data. A edição abrange clientes e servidores Windows, aplicações Microsoft 365, SQL Server, Exchange Server, Azure, ferramentas de desenvolvimento, serviços de identidade, componentes de acesso remoto e subsistemas centrais do Windows. A Microsoft também está a republicar 25 CVEs não pertencentes à Microsoft.

Duas vulnerabilidades já estão a ser exploradas ativamente: CVE-2026-85880 no Windows Advanced Local Procedure Call (ALPC) e CVE-2026-81963 na pilha do Windows Update. Ambas são vulnerabilidades de elevação de privilégios classificadas como Importantes, o que reforça porque o estado de exploração deve ter prioridade sobre os rótulos de severidade, por si só.

Com quase 1.000 CVEs da Microsoft para avaliar, as equipas de TI precisam de uma implementação faseada baseada no risco que tenha em conta a exploração ativa, a exposição do sistema, a criticidade para a empresa e o papel que cada sistema afetado desempenha no ambiente.

Análise dos patches da Microsoft de setembro de 2026

Dos 973 CVEs com informação detalhada de gravidade, a Microsoft classificou 113 como Críticos e 860 como Importantes. A Microsoft indica que 964 exigem ação do cliente, enquanto nove foram resolvidos na infraestrutura de cloud da Microsoft.

Categoria

Setembro de 2026

CVEs da Microsoft corrigidas

974

Crítico

113

Importante

860

CVEs que exigem ação do cliente

964

Zero-days explorados ativamente

2

Vulnerabilidades críticas de execução remota de código

82

CVEs não Microsoft republicadas

25

A elevação de privilégios e a execução remota de código representam a maior parte da atualização:

Tipo de vulnerabilidade

Contagem

Elevação de privilégios

438

Execução remota de código

258

Divulgação de informações

173

Negação de serviço

56

Contorno de funcionalidade de segurança

19

Falsificação

16

Manipulação

13

O elevado número de vulnerabilidades de elevação de privilégios e de execução remota de código torna especialmente importante identificar os sistemas com maior probabilidade de fornecer um caminho para acesso privilegiado ou para um comprometimento mais amplo.

Onde as vulnerabilidades se concentram

O Windows representa a maioria das vulnerabilidades deste mês, mas a atualização também afeta aplicações de produtividade e infraestrutura crítica de servidores.

Família de produtos

Vulnerabilidades corrigidas

Atualizações distintas

Janela

723

32

Office

111

11

Office 2016

111

18

SQL Server

62

1

Ferramentas de desenvolvimento

22

36

SharePoint Server

16

3

Azure

12

4

Skype for Business

10

3

Exchange Server

9

4

Outros

9

9

Duas vulnerabilidades zero-day exploradas ativamente exigem atenção imediata

A Microsoft confirmou a exploração ativa de duas vulnerabilidades de elevação de privilégios no Windows.

CVE

Componente afetado

Severidade

Estado da exploração

Porque é importante

CVE-2026-85880

Windows Advanced Local Procedure Call

Importante

Exploração detetada

A exploração bem-sucedida pode permitir que um atacante eleve privilégios de um contexto de utilizador padrão para SYSTEM.

CVE-2026-81963

Pilha de Atualização do Windows

Importante

Exploração detetada

Uma exploração bem-sucedida pode conceder a um atacante privilégios elevados e maior controlo sobre um sistema Windows comprometido.

As vulnerabilidades de elevação de privilégios exigem normalmente que um atacante tenha primeiro algum nível de acesso, mas podem ajudar a transformar um acesso limitado em controlo do sistema afetado. Como a Microsoft já detetou exploração, ambas as vulnerabilidades devem passar à frente das vulnerabilidades priorizadas apenas pela gravidade ou pelo risco teórico.

Próximas vulnerabilidades críticas a priorizar

A Microsoft classificou 113 vulnerabilidades como Críticas, incluindo 82 vulnerabilidades de execução remota de código. Em vez de tratá-las como um grupo uniforme, priorize-as de acordo com a infraestrutura afetada, a sua exposição e o potencial impacto de um comprometimento.

Windows DNS Server

Seis vulnerabilidades Críticas de execução remota de código afetam o Windows DNS Server:

  • CVE-2026-69730

  • CVE-2026-69827

  • CVE-2026-69858

  • CVE-2026-69813

  • CVE-2026-77505

  • CVE-2026-72987

O DNS é fundamental para as redes Windows e os ambientes Active Directory. Dê prioridade aos servidores DNS integrados no domínio e a quaisquer sistemas afetados que estejam acessíveis a partir de redes não fidedignas.

Infraestrutura de identidade e domínio

A versão inclui vulnerabilidades críticas de execução remota de código em vários componentes no centro da autenticação do Windows:

CVE

Componente afetado

CVE-2026-69712

Centro de Distribuição de Chaves do Windows

CVE-2026-69676

Windows Kerberos

CVE-2026-72982

Windows Netlogon

O Kerberos, o Centro de Distribuição de Chaves e o Netlogon suportam a autenticação em todos os domínios Windows. Os controladores de domínio e outros sistemas que suportam serviços de identidade devem, por isso, estar entre os primeiros servidores a ser avaliados e corrigidos após os dois zero-days explorados.

Acesso remoto e serviços de rede

CVE-2026-69518 afeta o Windows Remote Desktop, enquanto CVE-2026-69590, CVE-2026-72950, CVE-2026-72959 e CVE-2026-69852 afetam o Windows Routing and Remote Access Service (RRAS).

Estes componentes podem criar uma exposição de alta prioridade quando estão acessíveis a partir da internet, ligados a serviços VPN ou acessíveis a partir de segmentos de rede menos fiáveis. As equipas de TI devem identificar onde os serviços afetados estão ativados e colocar os sistemas acessíveis externamente ou críticos para a atividade no topo da lista.

SQL Server e Exchange Server

Quatro vulnerabilidades críticas de execução remota de código afetam o Microsoft SQL Server:

  • CVE-2026-67631

  • CVE-2026-67378

  • CVE-2026-67636

  • CVE-2026-67643

As bases de dados e os sistemas de mensagens contêm frequentemente dados empresariais sensíveis e podem operar com acesso privilegiado a outros recursos. Reveja prontamente as implementações afetadas do SQL Server e do Exchange Server, dando prioridade a sistemas com exposição externa, cargas de trabalho críticas ou acesso a dados de elevado valor.

Hyper-V, clustering de failover e infraestrutura de implementação

A versão de setembro também inclui vulnerabilidades críticas de execução remota de código em infraestruturas que podem afetar várias cargas de trabalho ou sistemas a jusante.

CVEs

Componente afetado

Preocupação operacional

CVE-2026-80083, CVE-2026-69603

Windows Hyper-V

Um anfitrião vulnerável pode colocar múltiplas cargas de trabalho de convidados em risco.

CVE-2026-78444, CVE-2026-73010

Cluster de Ativação Pós-falha do Windows

Os sistemas em cluster suportam frequentemente serviços de produção de alta disponibilidade.

CVE-2026-72954, CVE-2026-72957

Serviços de Implementação do Windows

A infraestrutura de implementação pode influenciar muitos endpoints que dependem dela para criação de imagens ou aprovisionamento.

O momento da aplicação da correção deve ter em conta os requisitos de disponibilidade, mas a concentração de cargas de trabalho críticas nestes sistemas torna arriscado adiar a remediação. Use testes faseados e janelas de manutenção coordenadas quando uma implementação imediata puder interromper os serviços de produção.

Aplicações do Microsoft 365 e Office

A atualização inclui três vulnerabilidades Críticas de execução remota de código no Word, seis vulnerabilidades Críticas de execução remota de código no Excel e quatro vulnerabilidades Críticas de execução remota de código no Outlook.

As aplicações do Office continuam a ser importantes porque ficheiros maliciosos e conteúdo de email podem fornecer um caminho inicial para os ambientes dos utilizadores. Estas atualizações devem, em geral, seguir as vulnerabilidades exploradas e a infraestrutura exposta, mas as organizações com troca frequente de documentos externos ou grupos de utilizadores de maior risco poderão ter de acelerar a implementação.

Como priorizar as correções de setembro de 2026

Não existe um prazo fixo que se adeque a todos os ambientes. Use os seguintes níveis como ponto de partida e, depois, ajuste-os com base na exposição, nos ativos afetados, no impacto no negócio, nas mitigações disponíveis e nos requisitos de testes.

Aplicar patch no prazo de 72 horas

Prioridade:

  • CVE-2026-85880 e CVE-2026-81963 porque a Microsoft confirmou exploração ativa

  • Vulnerabilidades do Windows DNS Server em sistemas integrados no domínio ou acessíveis externamente

  • Atualizações de Kerberos, Netlogon, Key Distribution Center e Active Directory Domain Services na infraestrutura de identidade

  • Vulnerabilidades no Windows Remote Desktop e RRAS em sistemas expostos ou acessíveis remotamente

  • Vulnerabilidades críticas do SQL Server e do Exchange Server que afetam cargas de trabalho sensíveis ou acessíveis externamente

  • Vulnerabilidades do Windows Deployment Services, Failover Cluster e Hyper-V em infraestruturas críticas

  • Qualquer vulnerabilidade posteriormente assinalada como Exploitation More Likely ou adicionada ao catálogo Known Exploited Vulnerabilities da CISA

Mova os sistemas expostos à internet, controladores de domínio, gateways VPN, serviços de acesso remoto e sistemas que gerem credenciais privilegiadas ou cargas de trabalho críticas para o início deste nível.

Aplicar patch no prazo de 1 a 2 semanas

Prioridade:

  • Vulnerabilidades de execução remota de código no Microsoft Word, Excel, PowerPoint, Outlook e SharePoint

  • Vulnerabilidades em multimédia, gráficos, codecs, WebP, imagiologia e outras vulnerabilidades no lado do cliente

  • Vulnerabilidades de elevação de privilégios relacionadas com autenticação no Windows Hello, Credential Guard e outros componentes

  • Sistemas de virtualização e armazenamento que não têm exposição na edge

  • Atualizações do Visual Studio, Visual Studio Code, PowerShell e .NET em endpoints de desenvolvimento

A exposição e a função no negócio devem ainda assim prevalecer sobre o cronograma predefinido. Por exemplo, um grupo de utilizadores de alto risco que recebe regularmente documentos externos pode precisar de atualizações do Office mais cedo.

Ciclo regular de aplicação de patches

incluem:

  • Vulnerabilidades de menor gravidade em componentes com exposição limitada

  • Vulnerabilidades de acesso apenas local em sistemas com controlo rigoroso

  • Problemas de periféricos e de controladores de dispositivos em equipamentos com acesso físico restrito

  • Sistemas não expostos à internet protegidos por controlos compensatórios eficazes

A gravidade, por si só, não deve determinar a ordem de aplicação dos patches. A exploração confirmada, o vetor de ataque, a exposição do sistema, os privilégios necessários, a criticidade para a empresa e o potencial impacto noutros sistemas fornecem uma base mais útil para definir prioridades.

Atualizações relevantes de terceiros

A Microsoft está a republicar 25 CVEs não pertencentes à Microsoft juntamente com a versão deste mês. As organizações que gerem o Microsoft Edge no seu ciclo de lançamentos baseado em Chromium devem confirmar de forma independente as atualizações relevantes do navegador.

As atualizações do browser, da ferramenta de desenvolvimento, da dependência open-source e da aplicação de terceiros devem continuar a fazer parte do mesmo fluxo de gestão de vulnerabilidades que as atualizações do sistema operativo. Processos separados podem criar pontos cegos, mesmo quando a aplicação de patches do Windows está atualizada.

Porque é que a Patch Tuesday de setembro é importante para as equipas de TI

A versão de setembro é mais do que um grande evento de aplicação de patches. Expõe três desafios operacionais que as equipas de TI precisam de resolver.

1. O volume torna irrealista a priorização manual

Quase 1.000 CVEs da Microsoft não podem todos receber o mesmo nível de urgência. As equipas de TI precisam de determinar que ativos são afetados, que vulnerabilidades estão a ser exploradas e que sistemas suportam identidade, acesso remoto, bases de dados, colaboração ou cargas de trabalho críticas.

Essa avaliação depende de um inventário preciso de ativos e software. Sem isso, as equipas podem gastar tempo em atualizações de menor risco enquanto os sistemas expostos permanecem vulneráveis.

2. A infraestrutura empresarial principal está fortemente representada

As atualizações de setembro abrangem, ao mesmo tempo, serviços de identidade, DNS, acesso remoto, bases de dados, mensagens, virtualização e sistemas operativos de endpoint. Isto cria prioridades sobrepostas entre servidores e dispositivos de utilizador, com diferentes requisitos de testes e manutenção para cada um.

Uma implementação faseada pode ajudar as equipas a avançar rapidamente nos sistemas mais expostos, enquanto testam atualizações mais amplas antes da implementação em toda a organização.

3. A verificação de patches é tão importante quanto a implementação

Enviar uma atualização não prova que todos os dispositivos estão protegidos. Os sistemas podem estar offline, as instalações podem falhar ou os endpoints podem falhar uma janela de implementação.

As equipas de TI precisam de ver quais os dispositivos que continuam vulneráveis, quais os patches aplicados com sucesso, quais falharam e quais os sistemas que exigem nova tentativa de implementação ou remediação adicional.

Como o Splashtop AEM pode ajudar a priorizar e implementar patches

Uma versão da Patch Tuesday com 974 CVEs da Microsoft cria dois desafios imediatos: identificar o que importa no seu ambiente e implementar rapidamente as atualizações certas. Splashtop AEM ajuda as equipas de TI a gerir ambos a partir de uma consola centralizada.

  • Veja onde está o risco: Splashtop AEM oferece visibilidade centralizada sobre vulnerabilidades, estado dos patches, inventário de hardware e software e estado de saúde dos endpoints. As equipas de TI podem usar esse contexto para identificar os dispositivos afetados e compreender onde é necessária uma correção urgente.

  • Dê prioridade às vulnerabilidades mais importantes: as informações de CVE e os dados ao nível do endpoint ajudam as equipas a concentrarem-se em vulnerabilidades exploradas, software de alto risco, sistemas críticos e dispositivos que suportam funções sensíveis, como identidade ou acesso remoto.

  • Implemente atualizações mais rapidamente: O Splashtop AEM suporta aplicação de patches em tempo real, políticas de patches automatizadas, implementação agendada e lançamentos faseados por anéis. As equipas podem testar atualizações com um grupo mais pequeno de dispositivos, expandir a implementação por fases e monitorizar o sucesso ou o fracasso sem perder visibilidade em todo o ambiente.

  • Reforce os fluxos de trabalho de patching existentes: As equipas que ainda gerem partes do patching manualmente podem automatizar o trabalho repetitivo de implementação e verificação. O Splashtop AEM pode melhorar o Microsoft Intune ao adicionar patching em tempo real, visibilidade de CVE e capacidades de remediação ao ambiente existente. As organizações que utilizam um RMM podem usar o Splashtop AEM para reforçar a visibilidade de patches, a automação e os fluxos de trabalho de endpoints onde são necessárias capacidades adicionais.

Responder mais rapidamente a vulnerabilidades de alto risco com Splashtop AEM

A Patch Tuesday recorde de setembro mostra como a gestão de patches rapidamente se torna um problema de priorização e verificação. As equipas de TI precisam de identificar dispositivos expostos, implementar atualizações urgentes e confirmar a remediação sem perder o controlo dos sistemas em ambientes distribuídos.

O Splashtop AEM reúne visibilidade de CVE, aplicação de patches em tempo real, automação, monitorização do estado dos patches e informações sobre endpoints numa única plataforma.

Inicie uma avaliação gratuita do Splashtop AEM para identificar endpoints vulneráveis, priorizar atualizações de alto risco e implementar patches mais rapidamente.

Comece agora!
Experimente o Splashtop AEM gratuitamente hoje
Teste gratuito


Compartilhar isso
Feed RSSInscreva-se

Conteúdo Relacionado

Patch schedule on a computer screen.
Gestão de Correcções

Como Criar um Calendário de Patching Mais Inteligente

Saiba mais
A Windows and Mac computer side-by-side.
Gestão de Correcções

Como simplificar a correção entre plataformas para Windows e macOS

A doctor typing on a computer.
Gestão de Correcções

Gestão de patches para conformidade com a HIPAA: o que as equipas de TI precisam

A central console monitors the patch statuses of several endpoints.
Gestão de Correcções

O que é o estado do patch? Como as equipas de TI monitorizam atualizações de endpoints

Ver Todos os Artigos de Blog