Boletín diario · 22 de agosto de 2026

Cuatro CVEs críticos CVSS 10.0 en extensión Joomla marcan una jornada sin explotación activa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 22 de agosto de 2026 presentó un panorama técnicamente cargado pero operacionalmente calmo: ninguna vulnerabilidad alcanzó el estatus de arma lista ni fue confirmada en explotación activa. Sin embargo, la publicación simultánea de cuatro CVEs con puntuación CVSS perfecta de 10.0 en la extensión Fabrik para Joomla —incluyendo ejecución remota de código sin autenticación— exige atención inmediata de los equipos defensivos. El día registró 244 CVEs nuevas y 13 críticas, con un perfil de riesgo orientado principalmente a CMS y dispositivos de red embebidos.

Resumen del día
  • 4 CVEs CVSS 10.0 en la extensión Fabrik para Joomla: RCE sin autenticación, path traversal y control de acceso roto — actualizar a 4.7.3 es urgente
  • Dispositivos de red TRENDnet TEW-821DAP y Comfast CF-N1-S expuestos a desbordamiento de pila en sus módulos NTP, con prueba de concepto pública para el Comfast
  • WordPress bajo presión: SSRF en Mailgun for WordPress e inyección de objetos PHP en WS Form LITE, ambos explotables sin autenticación
  • Actividad de ransomware sostenida contra Brasil: UOLconsult y Prefeitura de Arcos afectadas recientemente, con thegentlemen y Section9 como los grupos más activos del período
13
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-76606CVSS 10afecta Fabrik extension for Joomla
Path traversal a través del elemento de imagen en Fabrik para Joomla antes de 4.7.3, con CVSS 10.0; un atacante remoto podría leer o manipular archivos arbitrarios del servidor sin necesidad de autenticación, comprometiendo la integridad y confidencialidad del sistema.
2
CVE-2026-76605CVSS 10afecta Fabrik extension for Joomla
Ejecución remota de código mediante el elemento de imagen en Fabrik < 4.7.3, CVSS 10.0; la capacidad de ejecutar código arbitrario de forma remota sin credenciales convierte cualquier instancia de Joomla con esta extensión en un objetivo de alto valor para la toma total del servidor.
3
CVE-2026-76604CVSS 10afecta Fabrik extension for Joomla
RCE no autenticado vía el elemento de formulario PHP en Fabrik < 4.7.3, CVSS 10.0; el componente ejecuta directamente código proporcionado por el usuario, lo que representa una de las clases de vulnerabilidad más graves posibles y requiere parcheo o deshabilitación inmediata.
4
CVE-2026-76607CVSS 10afecta Fabrik extension for Joomla
Ausencia de verificación de control de acceso en el elemento de descarga de Fabrik < 4.7.3, CVSS 10.0; cualquier visitante no autenticado podría acceder a archivos restringidos, lo que agrava el riesgo combinado con las otras tres fallas críticas del mismo componente.
5
CVE-2026-77946CVSS 10PoCafecta TEW-821DAP
Desbordamiento de pila en la función uci_safe_get del dispositivo TRENDnet TEW-821DAP 2.2.01b05, explotable remotamente mediante la manipulación de parámetros de configuración NTP; con CVSS 10.0 y prueba de concepto conocida, los dispositivos expuestos a Internet son candidatos prioritarios de ataque.
6
CVE-2026-78003CVSS 9.8afecta Mailgun for WordPress
SSRF explotable sin autenticación en el plugin Mailgun for WordPress hasta la versión 2.2.0 mediante path traversal en la función add_list(); un atacante externo podría redirigir solicitudes del servidor hacia recursos internos, exponiendo infraestructura privada o encadenando ataques adicionales.
7
CVE-2026-4703CVSS 9.8afecta WS Form LITE – Drag & Drop Contact Form Builder
Inyección de objetos PHP no autenticada en WS Form LITE hasta la versión 1.10.80 mediante deserialización de entradas no confiables; aunque no se conoce cadena POP en el propio plugin, la presencia de otras librerías en el entorno WordPress podría elevar el impacto hasta RCE o denegación de servicio.
8
CVE-2026-77992CVSS 9.5afecta Fabrik extension for Joomla
Ruptura del terminador heredoc en el elemento calc de Fabrik < 4.7.2, CVSS 9.5; el endpoint onUpdateComment carecía de controles de acceso, permitiendo potencialmente la ejecución de lógica no autorizada y el acceso a datos sensibles del formulario.
9
CVE-2026-78050CVSS 9.4PoCafecta CF-N1-S
Desbordamiento de pila explotable remotamente en el dispositivo Comfast CF-N1-S 2.6.0.1 a través de la interfaz de configuración NTP web, CVSS 9.4, con exploit público disponible; los equipos de red perimetrales de esta marca deben ser aislados o actualizados con prioridad alta.
10
CVE-2026-12710CVSS 9.3afecta Application Integration
Falta de autorización en la tarea QueryEngineTask de Google Cloud Application Integration entre abril de 2025 y abril de 2026, CVSS 9.3; un atacante externo podría haber accedido a datos internos sensibles, aunque Google aplicó el parche el 4 de abril de 2026 sin requerir acción del cliente.
Ransomware del día

Recientemente, dos organizaciones brasileñas fueron confirmadas como víctimas de ransomware: UOLconsult, del sector de servicios profesionales, afectada por el grupo thegentlemen, y la Prefeitura Municipal de Arcos, del sector gobierno y defensa, comprometida por el grupo emperador. Entre los grupos más activos en los últimos 30 días destacan thegentlemen y Section9, ambos con seis víctimas registradas y actividad concentrada casi exclusivamente en Brasil, lo que evidencia un foco deliberado sobre el país.

UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos y APTs activos

Los grupos kazu, kelvinsecurity, krybit, lamashtu, linkc y el actor iraní blackshadow figuran como activos o actualizados en el período, aunque sin víctimas conocidas registradas en este momento. La presencia de blackshadow, vinculado a Irán, añade una dimensión de amenaza persistente avanzada al panorama, si bien su actividad concreta no ha sido confirmada públicamente en este ciclo.

Foco Brasil

Brasil continúa siendo un objetivo de alta prioridad para múltiples grupos de ransomware: en los últimos 30 días, organizaciones como TOTVS (tecnología, afectada por direwolf), VR Advogados (servicios profesionales, por Barracuda), Vermont XCenter (por dragonforce) y Megalaser Industria Metalurgica LTDA (manufactura, por thegentlemen) fueron comprometidas, entre otras. El patrón muestra una cobertura sectorial amplia —gobierno, tecnología, manufactura y servicios profesionales— lo que indica que ningún segmento de la economía brasileña debe considerarse fuera del radar de estos actores.

UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendación del día: Los equipos de seguridad deben priorizar la actualización inmediata de la extensión Fabrik para Joomla a la versión 4.7.3 o superior, y revisar la exposición a Internet de dispositivos TRENDnet y Comfast con firmware vulnerable; los entornos WordPress que usen Mailgun o WS Form LITE deben aplicar parches disponibles o restringir el acceso sin demora.
El escenario de hoy refuerza la importancia de validar continuamente la propia superficie de ataque, especialmente en componentes de terceros y dispositivos de red, antes de que una vulnerabilidad sin exploit conocido hoy se convierta en un vector activo mañana.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir