Microsoft corrige 972 vulnerabilidades em pacote recorde de setembro
Volume quase dobra o recorde anterior de 570, em meio a avisos do setor sobre exploração assistida por inteligência artificial
O que aconteceu
A Microsoft lançou em setembro um pacote de patches que corrige 972 vulnerabilidades, segundo contagem do pesquisador Dustin Childs, da Zero Day Initiative. Desse total, 112 vulnerabilidades são consideradas críticas pela própria Microsoft, com o restante carregando a classificação de importante. O número supera o recorde anterior de 570, registrado em julho, e os cerca de 620 patches de agosto, em uma escalada mensal sem precedentes na história da empresa.
Em 2026, a Microsoft já corrigiu 2.760 vulnerabilidades até setembro, mais que o dobro do total do ano passado. No ritmo atual, a companhia terminará o ano com mais bugs resolvidos do que os anos de 2023, 2024 e 2025 somados, de acordo com o site Ars Technica, que acompanhou o anúncio.
As 972 vulnerabilidades corrigidas em setembro pela Microsoft representam um recorde para um lançamento mensal. Quando se contam também os ajustes incorporados ao navegador Edge, que herda correções do Chromium, o total chega a 997, ainda pela contagem de Childs.
Contexto
A alta nos números não é um fenômeno isolado da Microsoft. Google e outras empresas também publicaram volumes recordes de correções nos últimos meses. Duas semanas antes do patch de setembro, a Microsoft e outras companhias como Google, Anthropic, Amazon Web Services e OpenAI assinaram uma carta aberta, junto com cerca de 100 organizações, alertando para uma janela estreita de correção antes de uma onda esperada de ataques habilitados por inteligência artificial que exploram ativamente as vulnerabilidades.
A carta, publicada por 100 empresas e organizações, incluindo a Microsoft, a Alphabet e a OpenAI, pedia ação coordenada para reduzir o tempo entre a descoberta de uma falha e a aplicação do patch. O texto descrevia um cenário em que ferramentas de IA poderiam automatizar a identificação e a exploração de brechas em escala, tornando obsoleta a cadência tradicional de correções.
Dustin Childs, pesquisador da Zero Day Initiative, chamou os picos mensais de “novo normal”. Em análise publicada terça-feira, Childs parabenizou os times de segurança da Microsoft pela capacidade de corrigir bugs nesse ritmo, mas ressaltou que a descoberta de vulnerabilidades assistida por IA não mostra sinais de desaceleração. Ele ponderou que ainda não há um aumento correspondente em exploits ativos, pelo menos até agora.
Por que importa
O volume recorde de patches muda a rotina de equipes de segurança no mundo inteiro. Cada correção exige testes, planejamento e implantação em sistemas que muitas vezes rodam aplicações críticas. Com 972 falhas corrigidas de uma só vez, administradores de TI precisam priorizar o que instalar primeiro, e a classificação de severidade ajuda pouco quando mais de 100 itens são críticos.
Para usuários domésticos, a recomendação prática é ativar a atualização automática do Windows. No Brasil, onde o Windows ainda domina o mercado de desktops, a exposição é direta: quem adia a instalação do patch de setembro fica vulnerável a ataques que podem ser automatizados por IA, reduzindo o tempo de reação de quem depende de proteção manual.
O alerta da carta aberta, assinada pela Microsoft e outras 100 organizações, aponta que o problema não é só de quantidade, mas de velocidade. Se uma ferramenta de IA encontra uma falha antes do fornecedor, a correção precisa existir antes do exploit. O recorde de setembro mostra que a indústria está tentando acompanhar, mas o próprio ritmo revela a pressão crescente.
Impacto
No curto prazo, o pacote de setembro eleva o custo operacional para empresas que dependem de ambientes Windows. Cada ciclo de patch recorde aumenta a chance de uma correção quebrar um sistema legado ou conflitar com software de terceiros, um risco conhecido como regressão. Childs, da Zero Day Initiative, observou que ainda não houve um pico correlacionado de exploits ativos, mas o histórico sugere que a exploração costuma aparecer semanas ou meses depois da divulgação.
No médio prazo, a tendência de números crescentes deve forçar uma mudança na forma como correções são priorizadas. Em vez de instalar tudo, equipes de segurança passarão a avaliar quais falhas são realmente exploráveis por técnicas de IA. A Microsoft, por sua vez, precisará investir em automação para sustentar o ritmo sem sobrecarregar clientes.
A comparação com anos anteriores é ilustrativa: as 2.760 correções já aplicadas em 2026 até setembro equivalem a mais do que o dobro do ano passado, e o total anual projetado superaria a soma dos três anos anteriores. Isso indica que a indústria de software, como um todo, está produzindo mais bugs corrigíveis, em parte porque as mesmas ferramentas de IA que ameaçam explorar também ajudam a detectar.
O que muda
A escala desses patches redefine o conceito de “release mensal”. Historicamente, um pacote com duas dezenas de correções era considerado grande. Agora, com mais de 900, o modelo tradicional de teste manual de cada atualização se torna inviável. O novo normal exige automação de testes e implantação gradual em anéis de dispositivos, prática que a Microsoft já usa no programa Windows Insider.
O papel de pesquisadores independentes como a Zero Day Initiative também se expande. A contagem de vulnerabilidades deixou de ser um número técnico para virar um indicador de pressão competitiva entre atacantes e defensores. A carta aberta das 100 empresas, incluindo a OpenAI, é um reconhecimento público de que a IA mudou o jogo em ambas as frentes.
O que vem agora
Se o ritmo de correções se mantiver, a Microsoft deve encerrar 2026 com mais de 4.000 vulnerabilidades corrigidas, um número que supera a soma de todos os patches de 2023, 2024 e 2025, conforme a projeção do Ars Technica. A empresa não deu sinais de que pretende desacelerar, e a próxima janela de actualização mensal, em outubro, é esperada com volume semelhante.
Para a indústria, o teste real virá quando os exploits ativos começarem a aparecer em escala. A ausência de um pico correlacionado, apontada por Childs, pode mudar nas próximas semanas. Empresas e usuários que aplicarem o patch de setembro imediatamente reduzem o risco, mas a janela para quem não atualizar tende a encolher conforme ferramentas de IA automatizam varreduras em sistemas desatualizados.
Fontes
- Ars Technica: Why this month's Microsoft patch release is a doozy
