Saltar al contenido
hivek blog
Cuéntanos tu proyecto

Ciberseguridad

El Patch Tuesday más grande de Microsoft coincide con ataques activos a la cadena de suministro de npm

El parche de septiembre de 2026 corrige entre 966 y 974 vulnerabilidades con dos zero-days ya explotados, mientras gusanos como Shai-Hulud e IronWorm siguen comprometiendo paquetes de npm. Qué preguntar a tu proveedor esta semana.

El Patch Tuesday más grande de Microsoft coincide con ataques activos a la cadena de suministro de npm

El 8 de septiembre de 2026, Microsoft publicó el Patch Tuesday más grande de su historia. Las fuentes difieren en el conteo exacto (entre 966 y 974 vulnerabilidades corregidas, según cómo cuenten), pero coinciden en lo que importa: dos zero-days ya estaban siendo explotados activamente antes de que existiera el parche. El mismo mes, tres campañas distintas de malware siguen comprometiendo paquetes de código abierto en npm, el repositorio del que dependen la mayoría de las aplicaciones web modernas. Para una empresa que no desarrolla software internamente pero contrata a quien sí lo hace, las dos cosas son el mismo problema: qué tan rápido reacciona alguien, en algún punto de tu cadena de proveedores, cuando aparece una falla explotable.

El parche más grande registrado, con cifras que varían según quién cuenta

SecurityWeek reportó 974 vulnerabilidades corregidas, mientras que BleepingComputer contabilizó 966, con 105 clasificadas como críticas y 81 de ellas de ejecución remota de código. Otros medios hablan de 972 con 112 críticas. La diferencia no es un error: cada fuente cuenta distinto según si suma avisos separados para el mismo componente en distintas versiones de Windows. Lo que no varía es el desglose por tipo: 438 fallas de elevación de privilegios, 258 de ejecución remota de código, 173 de divulgación de información, 56 de denegación de servicio, 19 de bypass de funciones de seguridad y 16 de suplantación, según BleepingComputer.

Por producto, 723 de las fallas corresponden a Windows, 222 a Office (111 solo en Office 2016), 62 a SQL Server, y el resto se reparte entre Developer Tools, SharePoint, Azure y Exchange Server. SecurityWeek reporta que 20 de las vulnerabilidades corregidas son "wormables", es decir, con potencial de propagarse sin intervención del usuario. Entre las fallas más severas por producto están una ejecución remota de código en Exchange Server (CVE-2026-55007) y una elevación de privilegios en SQL Server (CVE-2026-65669).

Los dos zero-days que ya estaban en explotación activa

CVE-2026-85880 es un desbordamiento de buffer en el Advanced Local Procedure Call (ALPC) de Windows, que permite a un atacante que ya tiene acceso local escapar del sandbox y escalar a privilegios de System. Es el segundo zero-day en ALPC resuelto en casi cuatro años.

CVE-2026-81963 afecta el Windows Update Stack: un defecto de "link following" que permite elevación de privilegios local a System. Es la primera vez que una falla en ese componente se marca como zero-day explotado activamente, entre siete corregidas ahí en los últimos cinco años.

Ninguna de las dos requiere que el atacante esté fuera de la red: ambas son de escalada de privilegios local, lo que en la práctica significa que ya hubo un primer punto de entrada (un correo de phishing, una credencial robada, un equipo sin actualizar) antes de que estas fallas entraran en juego. Eso es exactamente lo que conecta este parche con la segunda mitad del problema.

El otro frente: gusanos activos en la cadena de suministro de npm

Mientras Microsoft parchaba Windows, tres campañas distintas seguían comprometiendo el ecosistema de npm, el repositorio de paquetes de JavaScript del que dependen la mayoría de las aplicaciones web y móviles modernas, incluidas las de proveedores que probablemente usa tu empresa sin saberlo.

Shai-Hulud / CHAINDROP. Elastic Security Labs identificó esta campaña el 4 de agosto de 2026: un gusano autorreplicante que se instala mediante hooks de preinstalación y usa tokens npm robados con permisos de escritura para republicar versiones troyanizadas de cada paquete al que tiene acceso. Comprometió más de 400 paquetes, incluidos algunos con cientos de millones de descargas mensuales, como keyv (600 millones) y flat-cache (580 millones). La Agencia de Ciberseguridad de Singapur emitió un aviso el 6 de agosto instructivo: tratar como comprometido cualquier sistema que haya instalado las versiones afectadas y rotar credenciales de GitHub, SSH y Kubernetes.

node-ipc. El 14 de mayo de 2026 se publicaron tres versiones maliciosas de este paquete, con más de 10 millones de descargas semanales según el análisis de StepSecurity. El payload, de 80 KB y ofuscado, se activa con solo cargar el módulo (sin necesidad de scripts de instalación) y extrae más de 90 categorías de credenciales: AWS, Azure, GCP, claves SSH, tokens de Kubernetes y de GitHub CLI.

IronWorm. Descubierto el 4 de junio de 2026 por JFrog, es un implante escrito en Rust que incluye un rootkit a nivel de kernel basado en eBPF para ocultar sus propios procesos, y usa Tor como canal de comando y control. Comprometió 36 paquetes de npm, y roba credenciales de proveedores de IA (Anthropic, OpenAI, entre otros), nubes públicas y sistemas de CI/CD.

Los tres casos comparten un patrón: no explotan una vulnerabilidad de software, sino cuentas de mantenedores de paquetes comprometidas por robo de credenciales. Ningún parche de Windows resuelve eso.

Qué revisar esta semana, en orden

  1. Confirma el SLA de parcheo de quien administra tu infraestructura, no solo si "ya actualizaron Windows". Pregunta cuántos días tienen contractualmente para aplicar un parche crítico después de su publicación, y pide evidencia del último ciclo, no una promesa verbal.
  2. Pide un inventario de dependencias de terceros (un SBOM, o al menos una lista de librerías de código abierto) de cualquier aplicación que tu proveedor haya construido o mantenga para ti. Si nadie puede decirte qué paquetes de npm, PyPI o similares usa tu sistema, nadie puede decirte si estás expuesto a Shai-Hulud o a IronWorm.
  3. Pregunta cómo se gestionan las credenciales de publicación y despliegue de tu proveedor: tokens de npm, claves de CI/CD, llaves SSH. Los tres ataques descritos aquí se propagaron por credenciales robadas, no por una falla de código.
  4. Revisa si tu proveedor rota secretos después de un incidente reportado en su cadena de dependencias, aunque el incidente no te haya tocado directamente a ti.
  5. Prioriza por exposición real, no por volumen. De las 966 a 974 vulnerabilidades de este mes, la mayoría requiere acceso local previo. Lo urgente es confirmar que los dos zero-days ya están parchados en los equipos con más privilegios, no perseguir cada CVE de la lista.

Dónde "instala el parche" no es la respuesta correcta

Si tu operación no corre Windows Server ni Exchange, este Patch Tuesday en particular te toca menos de lo que sugiere el titular: revisa cuáles de los 966 a 974 CVEs afectan a los productos que realmente usas antes de tratar la lista completa como una emergencia uniforme. Y si tu equipo de TI ya tiene un proceso de actualización automática de Windows funcionando, felicitarlo por eso y detenerse ahí es quedarse a medias: ese proceso no cubre lo que corre dentro de las aplicaciones que un proveedor externo construyó para ti, que es exactamente donde viven Shai-Hulud, node-ipc e IronWorm. La pregunta que vale más presupuesto no es "¿ya actualizamos Windows?", sino "¿alguien en la cadena que construyó y mantiene nuestro software sabe qué paquetes de terceros usa y cuándo fue la última vez que los revisó?".

Ese es justo el terreno en el que trabaja hivek: además del hosting y soporte continuo de las plataformas que construye, opera pipelines automatizados de escaneo de vulnerabilidades para una empresa de ciberseguridad, con IA que orquesta las pruebas y busca información en tiempo real para proponer remediaciones.

Fuentes

Comentarios

→ Suscripción

Te avisamos cuando publicamos

Un correo por artículo, con los datos y las fuentes de cada caso. Automatización de procesos, IA aplicada y plataformas a la medida.

Un correo por artículo. Baja cuando quieras.