993 vulnerabilities patched by Microsoft in the September 2026 Patch Tuesday release.
Severity Breakdown Critical: 132 Important: 861 Actively Exploited (2) CVE-2026-81963 — Windows Update Stack Elevation of Privilege Vulnerability CVSS 7.8 | Windows Update Stack | Actively Exploited
Microsoft Advisory CVE-2026-85880 — Windows Advanced Local Procedure Call (ALPC) Elevation of Privilege Vulnerability CVSS 7.8 | Windows ALPC | Actively Exploited
Microsoft Advisory Exploitation More Likely (58) CVE-2026-69525 — Remote Desktop Services Remote Code Execution Vulnerability (CVSS 9.8, Windows Remote Desktop Services) CVE-2026-69730 — Windows DNS Server Remote Code Execution Vulnerability (CVSS 9.8, Windows DNS) CVE-2026-69854 — Spring Cloud Azure Elevation of Privilege Vulnerability (CVSS 9.0, Spring Cloud Azure) CVE-2026-69676 — Windows Kerberos Remote Code Execution Vulnerability (CVSS 8.8, Windows Kerberos) CVE-2026-72940 — Windows Schannel Remote Code Execution Vulnerability (CVSS 8.8, Windows Schannel) CVE-2026-69857 — Azure Cosmos DB Spoofing Vulnerability (CVSS 8.5, Azure Cosmos DB) CVE-2026-70342 — Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability (CVSS 8.1, Windows Ancillary Function Driver for WinSock) CVE-2026-72936 — Windows SMB Client Remote Code Execution Vulnerability (CVSS 8.1, Windows SMB Client) CVE-2026-68876 — Windows Program Compatibility Assistant Service Elevation of Privilege Vulnerability (CVSS 8.0, Windows Program Compatibility Assistant Service) CVE-2026-68880 — Windows Win32k Elevation of Privilege Vulnerability (CVSS 8.0, Windows Win32K) CVE-2026-69301 — Windows Win32k Elevation of Privilege Vulnerability (CVSS 8.0, Windows Win32K) CVE-2026-69623 — Windows HTTP Print Provider Remote Code Execution Vulnerability (CVSS 8.0, Windows HTTP Print Provider) CVE-2026-69714 — Windows Device Association Service Elevation of Privilege Vulnerability (CVSS 8.0, Windows Device Association Service) CVE-2026-69777 — Windows DHCP Client Elevation of Privilege Vulnerability (CVSS 8.0, Windows DHCP Client) CVE-2026-69277 — Microsoft Local Security Authority (LSA) Server Elevation of Privilege Vulnerability (CVSS 7.8, Microsoft Local Security Authority Server (lsasrv)) CVE-2026-69391 — Windows Broker Infrastructure Service Elevation of Privilege Vulnerability (CVSS 7.8, Windows Broker Infrastructure Service) CVE-2026-69436 — Windows State Repository Service Elevation of Privilege Vulnerability (CVSS 7.8, Windows State Repository Service) CVE-2026-69450 — Windows Error Reporting Elevation of Privilege Vulnerability (CVSS 7.8, Windows Error Reporting) CVE-2026-69459 — Windows Power Dependency Coordinator Elevation of Privilege Vulnerability (CVSS 7.8, Windows Power Dependency Coordinator) CVE-2026-69467 — Microsoft Graphics Component Elevation of Privilege Vulnerability (CVSS 7.8, Microsoft Graphics Component) +38 more Executive Summary Microsoft’s September 2026 Patch Tuesday is one of the largest on record, addressing 993 vulnerabilities across the Windows ecosystem, Azure cloud services, Office suite, SQL Server, and numerous supporting components. Of these, 132 are rated Critical and 58 carry Microsoft’s “Exploitation More Likely” designation, signaling a broad and urgent patching cycle. Two vulnerabilities are confirmed under active exploitation: CVE-2026-81963, an elevation of privilege in the Windows Update Stack, and CVE-2026-85880, an elevation of privilege in Windows ALPC. Both carry a CVSS score of 7.8 and provide local privilege escalation, meaning they are likely being chained with initial access vectors in real-world attacks. These two zero-days should be treated as the highest priority for endpoint teams, particularly on systems where standard users operate and lateral movement risk is elevated.
...