---
title: "Microsoft corrige falha importante de execução remota no Office e no Microsoft 365"
author: "Lígia Lemos Maia"
date: "2026-09-24 09:45:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/09/24/microsoft-corrige-falha-importante-de-execucao-remota-no-office-e-no-microsoft-365/md"
---

## Resumo
- A Microsoft corrigiu 975 vulnerabilidades no pacote de segurança de setembro de 2026, incluindo 724 falhas específicas do Windows.
- As vulnerabilidades CVE-2026-85880 e CVE-2026-81963 foram exploradas antes da publicação das correções.
- As duas falhas permitiam elevação de privilégios ao nível SYSTEM e receberam pontuação CVSSv3 de 7.8.
- As vulnerabilidades exploradas foram adicionadas à lista KEV da CISA em 8 de setembro de 2026.
- A Microsoft lançou uma atualização fora de banda em 14 de setembro após problemas no Hyper-V, nos Serviços de Área de Trabalho Remota e em dispositivos USB Audio Class 1.0.
- O ciclo também alcançou produtos como Office e Azure, exigindo revisão dos ambientes e aplicação dos patches correspondentes.

---

Em **8 de setembro de 2026**, a Microsoft publicou uma atualização de segurança de grande escala, com correções para **975 vulnerabilidades** em seus produtos, enquanto duas delas já haviam sido exploradas antes da chegada dos patches. O pacote alcançou diferentes áreas da infraestrutura da empresa, incluindo o Windows e o Office, e colocou administradores diante de uma escolha que costuma parecer simples, mas raramente é: corrigir depressa para fechar uma porta conhecida ou esperar para avaliar o impacto da mudança? Este artigo organiza os números, explica o significado dos dois zero-days e mostra por que a atualização adicional liberada seis dias depois também precisa entrar na rotina de revisão. A referência completa está nas [notas oficiais da Microsoft](https://msrc.microsoft.com/update-guide/releaseNote/2026-Sep).

## Um pacote de escala incomum

As notas oficiais registram **975 vulnerabilidades** corrigidas no ciclo de setembro, das quais **724** pertenciam especificamente ao Windows. CVE é o identificador público usado para nomear falhas de segurança, permitindo que equipes técnicas saibam exatamente qual problema está sendo tratado em cada boletim. A contagem também aparece com uma diferença entre as fontes: a análise da Tenable contabilizou **964 CVEs** no Patch Tuesday, enquanto o documento da Microsoft apresentou o total de 975 vulnerabilidades. A divergência não muda o dado mais prático para quem administra sistemas: o pacote exige uma revisão ampla, porque uma atualização desse tamanho pode alcançar máquinas com funções muito diferentes e preparar o terreno para a urgência dos itens mais perigosos.

Dentro desse volume, a Microsoft separou três vulnerabilidades por sua notabilidade: **CVE-2026-85880**, relacionada ao Windows ALPC; **CVE-2026-81963**, ligada ao Windows Update Stack; e **CVE-2026-85921**, associada ao Windows Secure Kernel Mode. ALPC é um mecanismo de comunicação entre processos do Windows, enquanto o Secure Kernel Mode pertence à camada protegida do sistema operacional; esses nomes ajudam a localizar tecnicamente os componentes afetados, mas não diminuem a tarefa de quem precisa decidir quais máquinas atualizar primeiro. A presença de três códigos destacados no mesmo boletim já indicava que a leitura não deveria parar na quantidade total de falhas, e a confirmação de exploração ativa tornou essa triagem ainda mais urgente.

## Os dois zero-days que mudam a prioridade

A Microsoft confirmou que **CVE-2026-85880** e **CVE-2026-81963** foram exploradas antes da publicação das correções. É esse intervalo entre a descoberta pública de uma falha e a disponibilidade do patch que dá origem ao termo zero-day: o problema já pode estar sendo usado, mas a defesa ainda não teve tempo de incorporar a correção. A informação muda a ordem de leitura do boletim, porque uma vulnerabilidade explorada deixa de ser uma possibilidade distante e passa a exigir uma verificação imediata nos produtos afetados. A pergunta deixa de ser apenas quantas falhas existem e passa a ser quais delas já atravessaram a fronteira entre risco teórico e abuso confirmado.

A análise da Tenable descreveu as duas falhas como vulnerabilidades de **elevação de privilégios**, expressão que indica a possibilidade de um invasor obter permissões maiores do que as inicialmente disponíveis, alcançando o nível **SYSTEM**. A mesma análise atribuiu a ambas a pontuação **CVSSv3 de 7.8** e a classificação de importantes. CVSSv3 é uma escala usada para estimar a gravidade técnica de uma vulnerabilidade, mas a pontuação não deve ser lida isoladamente quando existe exploração ativa, porque o uso real da falha altera a prioridade operacional. Para o administrador, o dado mais direto é a combinação entre exploração confirmada, acesso elevado e necessidade de instalar as correções sem tratar o boletim como uma lista abstrata de códigos.

## Quando corrigir também exige acompanhar os efeitos

A urgência ganhou uma camada adicional em **14 de setembro de 2026**, quando a Microsoft lançou uma atualização fora de banda, conhecida como OOB, para corrigir problemas introduzidos pelas correções distribuídas em 8 de setembro. Entre os efeitos relatados estavam falhas no compartilhamento de pastas do **Hyper-V para máquinas Linux** e interrupções nos Serviços de Área de Trabalho Remota, que impediam novas sessões e logins. Uma atualização fora de banda foge do calendário regular porque o fabricante entende que o problema precisa de uma resposta antes do próximo ciclo mensal. O episódio transforma o processo em uma sequência de duas verificações: aplicar o patch de segurança e, depois, confirmar se os serviços essenciais continuam funcionando como deveriam.

A mesma correção adicional tratou problemas em dispositivos **USB Audio Class 1.0** e incluiu um novo ajuste para a **CVE-2026-62721**; no Windows 11 v26H1, ela também contemplou a CVE-2026-85921. A Microsoft registrou essas informações no Windows Message Center, indicando que a atualização OOB não foi uma repetição simples do pacote anterior, mas uma resposta aos efeitos observados após a instalação. Para equipes responsáveis por suporte, isso significa acompanhar tanto o estado de proteção quanto a disponibilidade de recursos usados por pessoas e servidores. O patch fecha uma porta, mas a manutenção precisa verificar se outra passagem não ficou bloqueada no caminho.

## O que o alerta muda para quem administra sistemas

O pacote de setembro alcançou produtos como **Office** e **Azure**, além de componentes do Windows, e o alerta do Centro Canadense de Segurança Cibernética recomendou a revisão imediata e a aplicação dos patches. A lista KEV da CISA, citada no alerta, reúne vulnerabilidades exploradas conhecidas; entrar nela funciona como um sinal operacional de que a falha merece tratamento prioritário. Embora as duas explorações confirmadas estejam associadas aos componentes do Windows mencionados no boletim, a abrangência do ciclo impede que a análise fique restrita a uma única máquina ou departamento. O primeiro passo, portanto, é mapear quais produtos Microsoft estão instalados e relacionar cada ambiente às correções correspondentes.

A sequência de setembro também oferece uma lição sobre a relação entre segurança e continuidade: deixar de atualizar mantém vulnerabilidades conhecidas abertas, mas atualizar sem acompanhar os comunicados posteriores pode deixar serviços afetados sem acesso. A orientação prática é revisar o pacote de **8 de setembro**, identificar a exposição às duas falhas exploradas e verificar a disponibilidade da atualização OOB de **14 de setembro** para os ambientes atingidos pelos efeitos colaterais. A documentação da Microsoft sobre a [atualização fora de banda](https://learn.microsoft.com/en-us/windows/release-health/windows-message-center) reúne os problemas registrados e os ajustes adicionais. Assim, o próximo passo não é escolher entre segurança e funcionamento: é tratar a instalação e a validação como partes da mesma tarefa, com atenção especial aos sistemas que dependem de logins remotos, compartilhamento de arquivos ou áudio USB.