Boletín diario · 9 de agosto de 2026
Día calmo: inyecciones de comandos y dispositivos de red dominan los CVE del 9 de agosto
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 9 de agosto de 2026 registró actividad moderada en el frente de vulnerabilidades, sin exploits armados ni casos de explotación activa confirmada. La jornada estuvo marcada por fallas en dispositivos de red domésticos y software embebido, con pruebas de concepto ya públicas para varios de los CVE más relevantes. El escenario invita a monitoreo proactivo, especialmente en entornos con routers, repetidores y controladores de hardware expuestos.
Resumen del día
- Sin exploits armados ni explotación activa (KEV) registrada en el día
- CVE-2026-19348 es la única vulnerabilidad crítica: inyección de comandos remota en repetidor Wi-Fi Shenzhen Aitemi M300
- Múltiples PoC públicas disponibles para dispositivos de red de consumo y software embebido
- Brasil concentra actividad ransomware significativa con víctimas en gobierno, educación y tecnología
Destacados críticos
1
Inyección de comandos crítica (CVSS 9.3) en el repetidor Wi-Fi Shenzhen Aitemi M300, explotable remotamente mediante manipulación de parámetros en la función sprintf; la prueba de concepto ya es pública, lo que reduce significativamente la barrera de entrada para atacantes oportunistas.
2
Inyección de comandos de alta severidad en el router Tenda CH22 a través de la función formCertListInfo; con exploit divulgado públicamente, dispositivos expuestos a internet sin segmentación de red representan un riesgo inmediato.
3
Desbordamiento de búfer basado en pila en UTT HiPER 1200GW (hasta versión 2.5.3-170306) explotable remotamente, con PoC pública y sin respuesta del fabricante al reporte previo, lo que deja a los usuarios sin parche disponible.
4
Gestión inadecuada de privilegios en el driver NTIOLib_KSFX.sys del software Kingston FURY CTRL RGB, explotable localmente con PoC pública; un atacante con acceso local puede escalar privilegios en sistemas Windows con este controlador instalado.
5
Escritura fuera de límites en el heap dentro del decodificador ADPCM de GStreamer gst-plugins-bad, activada por un archivo WAV manipulado; podría derivar en corrupción de memoria o ejecución de código arbitrario en sistemas Red Hat Enterprise Linux 10 que procesen medios no confiables.
6
Path traversal en parisneo/lollms 2.1.0 que permite a un atacante remoto acceder a archivos arbitrarios del sistema mediante secuencias dot-dot codificadas en URL; instancias expuestas públicamente deben considerarse comprometidas hasta que se aplique corrección.
7
Múltiples desbordamientos de enteros en el demuxer ASF de GStreamer gst-plugins-ugly al procesar archivos ASF, WMV o WMA manipulados; puede provocar lecturas fuera de límites, caída de la aplicación o fuga de información en Red Hat Enterprise Linux 10.
8
Inyección SQL en SourceCodester Simple Doctors Appointment System 1.0 a través del parámetro ID en el endpoint ajax.php; con PoC pública y explotación remota posible, cualquier instancia accesible en internet debe considerarse vulnerable.
9
Inyección de comandos OS en el endpoint CGI del router EFM ipTIME AX8004M 15.09.0 mediante el parámetro fname, con exploit divulgado y sin respuesta del fabricante; los dispositivos no parchados en redes con acceso remoto habilitado son objetivo de fácil explotación.
10
Falla de permisos en la API de archivos de Uasoft Badaso 3.0.0-alpha que permite a un atacante remoto realizar operaciones no autorizadas; con PoC pública y siendo una versión alpha, se recomienda no exponer instancias a entornos productivos.
Ransomware del día
Recientemente se detectaron nuevas víctimas brasileñas vinculadas a grupos de ransomware activos: Intranet Gov Brasil (gobierno) fue reclamada por thegentlemen, mientras que brdigital.net.br y uva.edu.br aparecen como víctimas del grupo L Group, y Alya Construtora fue atribuida a ransomhouse. En el acumulado de los últimos 30 días, lockbit5 lidera la actividad en Brasil con 24 víctimas, seguido de Section9, Global Secret Group y Deadlock, evidenciando una presión sostenida sobre organizaciones brasileñas de múltiples sectores.
Intranet Gov Brasil BRthegentlemen · Government & Defense
Alya Construtora BRransomhouse · Manufacturing
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
lockbit5 24Section9 6Global Secret Group 4Deadlock 3thegentlemen 3L Group 2
Grupos y APTs activos
Los grupos linkc, Equation, Darkhotel (de origen norcoreano), karakurt, LeakBazaar y apt73 figuran como actores monitoreados en el período, aunque sin víctimas públicamente confirmadas al momento del reporte. La presencia de Equation y Darkhotel en el radar de inteligencia merece atención, dado el historial de ambos grupos en operaciones de espionaje y compromiso de infraestructura crítica a nivel regional.
Foco Brasil
Brasil concentra una actividad ransomware notable en los últimos 30 días, con víctimas en sectores de gobierno, tecnología, manufactura y educación: entre ellas destacan Intranet Gov Brasil, brdigital.net.br, uva.edu.br, Alya Construtora, PontoBR Sistemas, cesmac.edu.br, eSysTech y rai.com.br, afectadas por grupos como thegentlemen, L Group, ransomhouse, spacebears, krybit, Orova y lockbit5. La diversidad de grupos actores y la variedad de sectores comprometidos indican que ninguna organización brasileña debe asumir que está fuera del alcance de estas campañas.
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
uva.edu.brL Group · Education
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendación del día: Priorice la revisión y actualización de firmware en dispositivos de red de consumo (routers y repetidores) expuestos a internet, especialmente los modelos afectados por CVE publicados con PoC disponible; implemente segmentación de red para limitar el radio de impacto ante un eventual compromiso de dispositivos sin parche.
Ante un escenario donde múltiples PoC son públicas y los fabricantes no siempre responden a los reportes, validar de forma continua la superficie de ataque propia es la única forma de saber con certeza si su organización está expuesta antes de que un atacante lo descubra primero.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →