Voltar ao início do blog

Microsoft corrige 974 CVEs e 2 zero days ja exploradas no Windows

Vulnerabilidade

Microsoft corrige 974 CVEs: veja o impacto

Duas falhas já estavam sendo exploradas e entraram na lista de alerta da CISA.

Microsoft corrige 974 CVEs e 2 zero days ja exploradas no Windows

Resumo rapido

A Microsoft publicou um Patch Tuesday histórico em 8 e 9 de setembro, com cerca de 974 CVEs corrigidas. A contagem oscila entre 966 e 974 conforme a fonte, mas o que importa é o volume fora do padrão. Duas falhas zero-day já estavam sendo exploradas e entraram no catálogo KEV da CISA.

Neste artigo voce vai aprender:

  • O que torna este Patch Tuesday da Microsoft fora do padrão.
  • Por que duas zero-days elevam o risco imediato para empresas.
  • Como falhas no Microsoft Windows podem apoiar ransomware e escalada de acesso.
  • Quais sinais operacionais indicam atraso perigoso nas atualizações.
  • Como priorizar correções sem paralisar o ambiente.

Um pacote de correções sem precedentes

O Patch Tuesday é o ciclo mensal em que a Microsoft libera correções de segurança para seus produtos, incluindo o Microsoft Windows. Na rodada de 8 e 9 de setembro, o volume saiu completamente da curva: foram cerca de 974 vulnerabilidades corrigidas, com pequena divergência entre fontes, que citam números entre 966 e 974.

Uma CVE é o registro público e padronizado de uma falha de segurança. Serve para que fabricantes, pesquisadores e equipes de TI falem a mesma língua sobre problemas que podem abrir caminho para invasão, roubo de dados, indisponibilidade ou ganho indevido de privilégios.

Duas zero-days que levam ao controle total do Windows

O trecho mais sensível do pacote são duas zero-days, falhas que já vinham sendo exploradas antes da correção estar amplamente disponível. Ambas envolvem elevação local de privilégio até SYSTEM, por meio de ALPC e do Update Stack.

Traduzindo para o dia a dia: um invasor que já tenha algum acesso ao computador pode alcançar o nível mais alto de controle dentro do Microsoft Windows. Esse patamar permite instalar ransomware, desativar proteções de segurança e se mover para outros sistemas da rede sem grande resistência.

O lote também traz dezenas de falhas classificadas como críticas e ao menos uma com potencial wormable, ou seja, capaz de se propagar de forma automática entre máquinas. Para empresas, isso muda a ordem de prioridade: primeiro os ativos mais expostos e mais importantes para o negócio.

Sinais de que sua empresa está atrasada

Alguns indícios mostram que a organização pode estar mais exposta depois de uma atualização desse tamanho. Vale checar cada um deles antes de assumir que o ambiente está coberto:

  • Computadores com Microsoft Windows sem atualização recente.
  • Servidores críticos fora do ciclo normal de correção.
  • Falhas recorrentes na instalação de updates.
  • Ambientes sem inventário claro de máquinas e versões.
  • Ausência de priorização para sistemas usados por governos, áreas financeiras ou operações essenciais.

A entrada das duas zero-days no catálogo KEV da CISA fecha qualquer margem de dúvida: existe exploração conhecida em ambiente real. O risco deixou de ser hipótese e passou a ser cronograma.

Como priorizar sem parar a operação

O primeiro movimento é tratar este Patch Tuesday como prioridade de segurança, e não como manutenção rotineira. Corrigir em massa custa horas de equipe e janelas de indisponibilidade, mas adiar atualizações no Microsoft Windows amplia a janela de oportunidade para ransomware e escalada de acesso.

  • Priorize máquinas expostas à internet, servidores e estações de usuários privilegiados.
  • Teste as atualizações em um grupo controlado antes de aplicar em larga escala.
  • Monitore falhas de instalação e reinicializações pendentes.
  • Registre exceções e defina prazo curto para corrigir sistemas que não puderem atualizar no mesmo dia.

Checklist pratico

  1. Liste todos os ativos Microsoft Windows e identifique quais ainda não receberam as correções de 8 e 9 de setembro.
  2. Aplique prioridade máxima às duas zero-days exploradas e aos sistemas críticos do negócio.
  3. Acompanhe diariamente o progresso, falhas de update e máquinas que ficaram fora do ciclo.

Perguntas frequentes

O número correto é 966 ou 974 CVEs?

As fontes divergem levemente e apontam entre 966 e 974 vulnerabilidades. O mais seguro é tratar o ciclo como cerca de 974 correções e focar na priorização, não na contagem exata.

O que é uma zero-day?

É uma falha que já era conhecida ou explorada por atacantes antes de existir correção amplamente aplicada. Neste Patch Tuesday, duas se encaixam nessa condição.

Por que isso importa para empresas?

Porque falhas com exploração comprovada permitem ampliar o controle dentro do Microsoft Windows. Isso eleva o risco de ransomware, interrupção de serviços e gastos emergenciais com resposta a incidente.

Proteja sua empresa com a LC SEC

A LC SEC ajuda sua organização a priorizar correções, validar exposição e reduzir riscos em ciclos críticos de atualização como este Patch Tuesday da Microsoft.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal