Boletín diario · 10 de agosto de 2026
Metabase y Dokploy concentran vulnerabilidades críticas; Brasil sufre oleada de ataques de ransomware
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 10 de agosto de 2026 registra un panorama de ATENCIÓN: aunque no se confirmaron vulnerabilidades en explotación activa a través del CISA KEV, el VulnCheck detectó explotación real de una falla crítica en Metabase (CVE-2026-72898) antes de que organismos oficiales la catalogaran, lo que la convierte en la amenaza más urgente del día. Con 705 nuevas CVE publicadas, 56 de ellas críticas, el foco se concentra en inyección SQL sin autenticación en Metabase, ejecución remota de código en Fabrik para Joomla y múltiples vectores de RCE en la plataforma PaaS Dokploy.
Resumen del día
- CVE-2026-72898 (Metabase, CVSS 10.0): explotación confirmada por VulnCheck antes que el CISA — parchear de inmediato.
- Dokploy acumula cuatro CVE críticas (9.9) que permiten RCE con distintos niveles de privilegio sobre el host.
- Fabrik para Joomla y ERPNext también presentan RCE sin autenticación o con privilegios mínimos.
- Brasil registra múltiples víctimas recientes de ransomware en gobierno, educación, tecnología y servicios jurídicos.
Destacados críticos
1
Inyección SQL sin autenticación en el endpoint '/reset_password' de Metabase permite a un atacante remoto escalar a administrador de la instancia. El VulnCheck detectó explotación activa antes de la notificación oficial del CISA, lo que indica que ya hay actores aprovechándola en producción — prioridad máxima de parcheo.
2
La extensión Fabrik para Joomla permite a un atacante no autenticado ejecutar código arbitrario abusando de la función 'ajax_calc' del plugin de cálculo en versiones anteriores a 4.6.7. El impacto es total sobre el servidor web y la superficie expuesta en instalaciones públicas de Joomla es amplia.
3
Segunda vulnerabilidad crítica en Metabase (CVSS 10.0): un atacante no autenticado puede inyectar SQL arbitrario a través de tarjetas o dashboards compartidos públicamente que expongan parámetros de tipo field-filter. Cualquier instancia con contenido público compartido debe considerarse comprometida hasta que se aplique la corrección.
4
ERPNext expone funciones de plantilla Jinja con acceso irrestricto a globales del framework en el módulo de estados de cuenta, permitiendo a un usuario autenticado con un rol operativo común ejecutar código arbitrario en el servidor. Las versiones anteriores a 15.118.0 y 16.29.0 están afectadas.
5
Una deserialización insegura de funciones definidas por el usuario (UDF) mediante la librería 'dill' en Feast (componente de Red Hat OpenShift AI 3.3) permite RCE no autenticado en el feature server en configuraciones por defecto. El vector de ataque es especialmente grave porque no requiere credenciales para disparar ejecución de código.
6
La API MaaS de Red Hat OpenShift AI permite a cualquier pod del clúster falsificar cabeceras HTTP ('X-MaaS-Username' y 'X-MaaS-Group') para evadir el gateway de autenticación Kuadrant AuthPolicy, escalar privilegios y obtener tokens arbitrarios. La ausencia de verificación de primera parte convierte este fallo en un bypass total de autenticación dentro del clúster.
7
En Dokploy (antes de 0.29.13), el campo 'password' del proceso de prueba de registro se interpola directamente en un comando shell remoto sin sanitización, permitiendo a un usuario autenticado inyectar comandos arbitrarios en el servidor local o conectado por SSH.
8
También en Dokploy (antes de 0.29.13), el campo 'volumeName' de las operaciones de backup de volúmenes se interpola sin comillas en una llamada a 'child_process', permitiendo a un miembro con bajo privilegio ejecutar comandos arbitrarios en el host del plano de control.
9
En Dokploy (versiones 0.29.2 a 0.29.12), la lógica de 'schedule.create' y 'schedule.update' permite a un miembro con acceso a una aplicación adjuntar su 'applicationId' a un servicio del servidor dokploy para saltarse el control de acceso owner/admin, escalando privilegios sobre el host.
10
En Dokploy 0.28.8 y anteriores, la inyección de metacaracteres de shell en el campo 'filePath' de los montajes de archivos permite a un usuario autenticado ejecutar comandos arbitrarios en el servidor remoto gestionado vía SSH, comprometiendo el host completo desde la interfaz web.
Ransomware del día
El ecosistema de ransomware mantiene una actividad intensa contra objetivos brasileños. Entre las víctimas identificadas recientemente se encuentran Chat Jurídico (grupo direwolf), Intranet Gov Brasil (thegentlemen), brdigital.net.br y uva.edu.br (ambas reclamadas por L Group), y Alya Construtora (ransomhouse). En el acumulado de 30 días, lockbit5 lidera con 24 víctimas registradas exclusivamente en Brasil, seguido por Section9 (6), Global Secret Group (4) y thegentlemen (3).
Chat Jurídico BRdirewolf · Professional Services
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
Alya Construtora BRransomhouse · Manufacturing
lockbit5 24Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos y APTs activos
Entre los actores y grupos APT monitoreados recientemente figuran linkc, Equation, Darkhotel (de origen norcoreano), karakurt, LeakBazaar y apt73. Aunque ninguno de ellos registra víctimas confirmadas en el período analizado, su presencia activa en radares de inteligencia indica que mantienen capacidad operativa y deben seguir bajo vigilancia.
Foco Brasil
Brasil concentra una proporción desproporcionada de víctimas de ransomware en el período reciente, con ataques que abarcan múltiples sectores: gobierno (Intranet Gov Brasil), educación (uva.edu.br, cesmac.edu.br), tecnología (brdigital.net.br, PontoBR Sistemas, eSysTech), servicios profesionales (Chat Jurídico) y manufactura (Alya Construtora). La variedad de grupos activos —direwolf, thegentlemen, L Group, ransomhouse, spacebears, krybit y Orova— sugiere que el país sigue siendo un objetivo prioritario para múltiples operaciones de ransomware simultáneas.
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
Intranet Gov Brasilthegentlemen · Government & Defense
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendación del día: Priorizar de forma inmediata el parcheo de Metabase (CVE-2026-72898 y CVE-2026-72899) dado que ya hay explotación activa confirmada por VulnCheck, y aplicar las actualizaciones de Dokploy a la versión 0.29.13 o superior para neutralizar los cuatro vectores de RCE identificados. Revisar también instalaciones de Fabrik para Joomla, ERPNext y los componentes de OpenShift AI afectados antes de que se desarrolle actividad de explotación masiva.
Ante un panorama donde la explotación puede preceder a la notificación oficial, es fundamental validar activamente la propia superficie de ataque en lugar de esperar confirmaciones externas para actuar.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →