Boletín diario · 14 de agosto de 2026

14 de agosto de 2026: jornada calma con diez vulnerabilidades críticas en plataformas de IA, IoT y WordPress

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 14 de agosto de 2026 registró 201 nuevas vulnerabilidades, 28 de ellas críticas, pero ninguna en explotación activa confirmada ni con exploit funcional disponible públicamente. El panorama invita al monitoreo proactivo antes que a la respuesta de emergencia, aunque la concentración de fallos con CVSS 9.8–10.0 en plataformas de IA, gateways IoT y plugins de WordPress exige atención inmediata de los equipos de parchado. Sin actividad en el CISA KEV ni señales previas del VulnCheck, el margen para actuar de forma ordenada existe, pero es estrecho dado el perfil de los vectores expuestos.

Resumen del día
  • Dos vulnerabilidades CVSS 10.0 permiten ejecución remota de comandos sin autenticación en MindsDB y Haiwell IoT Gateway
  • IBM Db2 Mirror for i acumula tres CVEs críticas: RCE por comandos CL, control externo de rutas y bypass de autenticación
  • Tres plugins de WordPress permiten toma total de cuentas sin credenciales válidas (Wishlist Member, User Session Synchronizer, 6Storage Rentals)
  • Ninguna CVE del día tiene exploit armado ni está en explotación activa — el momento es de parchado ordenado, no de respuesta de emergencia
28
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-73678CVSS 10afecta Minds Platform
Ejecución remota de código sin autenticación en MindsDB Minds Platform ≤26.1.0: un atacante envía un prompt manipulado al endpoint POST /api/v1/responses/ y logra ejecutar comandos arbitrarios del sistema operativo a través del agente Anton, que llama a exec() sin ningún sandbox. Prioridad máxima si el servicio está expuesto a internet.
2
CVE-2026-19188CVSS 10afecta Haiwell IoT Cloud HMI Gateway
Inyección de comandos OS en el gateway IoT Haiwell Cloud HMI a través del evento Socket.io cmdPing, accesible desde /setting sin sanitización del input del usuario. Un atacante no autenticado en la misma red —o con acceso remoto al endpoint— puede ejecutar comandos arbitrarios en el dispositivo, comprometiendo la infraestructura OT/IoT conectada.
3
CVE-2026-17186CVSS 9.9afecta Db2 Mirror for i
IBM Db2 Mirror for i 7.4, 7.5 y 7.6 permite a un atacante remoto ejecutar comandos CL arbitrarios por neutralización inadecuada de caracteres especiales. En entornos IBM i con replicación activa, este fallo puede derivar en control total del sistema de base de datos.
4
CVE-2026-72811CVSS 9.9afecta siyuan
Inyección SQL de primer orden en SiYuan ≤3.7.2: metadatos de bloques almacenados (títulos, alias, anclas) se concatenan sin escape de comilla simple en búsquedas de backlinks, permitiendo a un atacante con acceso al cliente manipular consultas SQLite subyacentes. El riesgo es especialmente alto en instancias SiYuan compartidas o expuestas.
5
CVE-2026-12949CVSS 9.8afecta Wishlist Member
El plugin Wishlist Member para WordPress ≤3.34.1 permite toma de cuenta ajena por autenticidad insuficiente: la función wpm_register() valida la cookie de registro contra el parámetro GET, pero acepta POST mergewith y POST wpm_id sin verificar que el ID de usuario referenciado pertenezca al registrante, permitiendo apropiarse de cuentas existentes.
6
CVE-2026-15341CVSS 9.8afecta User Session Synchronizer
User Session Synchronizer ≤1.4.0 para WordPress ejecuta synchronize_session() en cada petición sin validar nonce, capacidades ni secreto compartido, lo que permite a cualquier atacante remoto autenticarse como cualquier usuario del sitio y tomar control de cuentas de administrador mediante parámetros ussync-key, ussync-token y ussync-ref manipulados.
7
CVE-2026-15303CVSS 9.8afecta 6Storage Rentals
El plugin 6Storage Rentals ≤2.27.0 para WordPress registra un handler AJAX sin privilegios (wp_ajax_nopriv) que llama a wp_set_auth_cookie() para cualquier ID de usuario sin verificación alguna de nonce, capacidad ni propiedad, permitiendo bypass de autenticación completo y acceso administrativo al sitio.
8
CVE-2026-17184CVSS 9.8afecta Db2 Mirror for i
IBM Db2 Mirror for i 7.4, 7.5 y 7.6 expone un vector de ejecución de código arbitrario por control externo del nombre o ruta de archivo. Combinado con CVE-2026-17182 (bypass de autenticación en la misma plataforma), un atacante remoto podría encadenar ambos fallos para comprometer el sistema sin credenciales.
9
CVE-2026-17182CVSS 9.8afecta Db2 Mirror for i
Bypass de autenticación en IBM Db2 Mirror for i 7.4–7.6 por validación incorrecta de segmentos de ruta URI: un atacante remoto puede acceder o modificar información sensible sin autenticarse. Este fallo actúa como puerta de entrada que potencia los otros dos CVEs críticos del mismo producto publicados el mismo día.
10
CVE-2026-50027CVSS 9.8afecta mcp-memory-service
mcp-memory-service <10.67.1 expone todas las rutas /api/documents/* sin autenticación, incluso cuando el servidor está configurado con MCP_API_KEY u OAuth. Un atacante remoto puede leer, escribir o eliminar contenido del almacén de memoria semántica de aplicaciones de IA, comprometiendo la integridad y confidencialidad de los datos procesados por el modelo.
Ransomware del día

En los últimos días, tres organizaciones brasileñas fueron identificadas como víctimas de ransomware: tecnoabi.com (tecnología) fue reclamada por el grupo m3rx, mientras que Vector Two Technology y Megalaser Industria Metalurgica LTDA aparecieron en el portal de thegentlemen. En el período de 30 días, lockbit5 lidera la actividad global con 21 víctimas, todas en Brasil, seguido por Section9 con 6 y thegentlemen con 5, lo que consolida al ecosistema brasileño como el principal blanco regional de estos grupos.

tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 21Section9 6thegentlemen 5Global Secret Group 4L Group 2ransomhouse 2
Grupos y APTs activos

El radar de inteligencia registra actividad o actualizaciones asociadas a los grupos linkc, Equation, Darkhotel (de origen norcoreano), karakurt, LeakBazaar y apt73, aunque ninguno presenta víctimas confirmadas en el período inmediato. La presencia de Darkhotel en el monitoreo activo es un indicador de interés en sectores corporativos y gubernamentales que estos actores históricamente priorizan.

Foco Brasil

El foco Brasil de los últimos 30 días revela una superficie de ataque amplia y diversificada: además de las tres víctimas recientes de m3rx y thegentlemen, el grupo direwolf comprometió Chat Jurídico (servicios profesionales), L Group afectó a uva.edu.br (educación) y brdigital.net.br (tecnología), thegentlemen reclamó Intranet Gov Brasil (gobierno y defensa), y ransomhouse publicó a Alya Construtora (manufactura). La combinación de objetivos en sectores gubernamentales, educativos y de infraestructura crítica subraya que ningún sector en Brasil está fuera del radar de los grupos activos.

tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
Recomendación del día: Priorice la aplicación inmediata de parches en MindsDB, Haiwell IoT Gateway e IBM Db2 Mirror for i dado su CVSS 10.0 y 9.9 respectivamente, y audite todos los plugins de WordPress del entorno en busca de las versiones vulnerables de Wishlist Member, User Session Synchronizer y 6Storage Rentals. Valide que los endpoints de administración de plataformas de IA y servicios de memoria semántica como mcp-memory-service exigen autenticación efectiva antes de cualquier operación de lectura o escritura.
Ante una jornada con múltiples fallos críticos sin exploit armado aún, el momento ideal para verificar si su propia superficie de ataque está expuesta a estos vectores es ahora, antes de que los grupos de amenaza los conviertan en herramientas operativas.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir