Boletín diario · 22 de agosto de 2026
Cuatro CVEs críticos CVSS 10.0 en extensión Joomla marcan una jornada sin explotación activa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 22 de agosto de 2026 presentó un panorama técnicamente cargado pero operacionalmente calmo: ninguna vulnerabilidad alcanzó el estatus de arma lista ni fue confirmada en explotación activa. Sin embargo, la publicación simultánea de cuatro CVEs con puntuación CVSS perfecta de 10.0 en la extensión Fabrik para Joomla —incluyendo ejecución remota de código sin autenticación— exige atención inmediata de los equipos defensivos. El día registró 244 CVEs nuevas y 13 críticas, con un perfil de riesgo orientado principalmente a CMS y dispositivos de red embebidos.
Resumen del día
- 4 CVEs CVSS 10.0 en la extensión Fabrik para Joomla: RCE sin autenticación, path traversal y control de acceso roto — actualizar a 4.7.3 es urgente
- Dispositivos de red TRENDnet TEW-821DAP y Comfast CF-N1-S expuestos a desbordamiento de pila en sus módulos NTP, con prueba de concepto pública para el Comfast
- WordPress bajo presión: SSRF en Mailgun for WordPress e inyección de objetos PHP en WS Form LITE, ambos explotables sin autenticación
- Actividad de ransomware sostenida contra Brasil: UOLconsult y Prefeitura de Arcos afectadas recientemente, con thegentlemen y Section9 como los grupos más activos del período
Destacados críticos
1
Path traversal a través del elemento de imagen en Fabrik para Joomla antes de 4.7.3, con CVSS 10.0; un atacante remoto podría leer o manipular archivos arbitrarios del servidor sin necesidad de autenticación, comprometiendo la integridad y confidencialidad del sistema.
2
Ejecución remota de código mediante el elemento de imagen en Fabrik < 4.7.3, CVSS 10.0; la capacidad de ejecutar código arbitrario de forma remota sin credenciales convierte cualquier instancia de Joomla con esta extensión en un objetivo de alto valor para la toma total del servidor.
3
RCE no autenticado vía el elemento de formulario PHP en Fabrik < 4.7.3, CVSS 10.0; el componente ejecuta directamente código proporcionado por el usuario, lo que representa una de las clases de vulnerabilidad más graves posibles y requiere parcheo o deshabilitación inmediata.
4
Ausencia de verificación de control de acceso en el elemento de descarga de Fabrik < 4.7.3, CVSS 10.0; cualquier visitante no autenticado podría acceder a archivos restringidos, lo que agrava el riesgo combinado con las otras tres fallas críticas del mismo componente.
5
Desbordamiento de pila en la función uci_safe_get del dispositivo TRENDnet TEW-821DAP 2.2.01b05, explotable remotamente mediante la manipulación de parámetros de configuración NTP; con CVSS 10.0 y prueba de concepto conocida, los dispositivos expuestos a Internet son candidatos prioritarios de ataque.
6
SSRF explotable sin autenticación en el plugin Mailgun for WordPress hasta la versión 2.2.0 mediante path traversal en la función add_list(); un atacante externo podría redirigir solicitudes del servidor hacia recursos internos, exponiendo infraestructura privada o encadenando ataques adicionales.
7
CVE-2026-4703CVSS 9.8afecta WS Form LITE – Drag & Drop Contact Form Builder Inyección de objetos PHP no autenticada en WS Form LITE hasta la versión 1.10.80 mediante deserialización de entradas no confiables; aunque no se conoce cadena POP en el propio plugin, la presencia de otras librerías en el entorno WordPress podría elevar el impacto hasta RCE o denegación de servicio.
8
Ruptura del terminador heredoc en el elemento calc de Fabrik < 4.7.2, CVSS 9.5; el endpoint onUpdateComment carecía de controles de acceso, permitiendo potencialmente la ejecución de lógica no autorizada y el acceso a datos sensibles del formulario.
9
Desbordamiento de pila explotable remotamente en el dispositivo Comfast CF-N1-S 2.6.0.1 a través de la interfaz de configuración NTP web, CVSS 9.4, con exploit público disponible; los equipos de red perimetrales de esta marca deben ser aislados o actualizados con prioridad alta.
10
Falta de autorización en la tarea QueryEngineTask de Google Cloud Application Integration entre abril de 2025 y abril de 2026, CVSS 9.3; un atacante externo podría haber accedido a datos internos sensibles, aunque Google aplicó el parche el 4 de abril de 2026 sin requerir acción del cliente.
Ransomware del día
Recientemente, dos organizaciones brasileñas fueron confirmadas como víctimas de ransomware: UOLconsult, del sector de servicios profesionales, afectada por el grupo thegentlemen, y la Prefeitura Municipal de Arcos, del sector gobierno y defensa, comprometida por el grupo emperador. Entre los grupos más activos en los últimos 30 días destacan thegentlemen y Section9, ambos con seis víctimas registradas y actividad concentrada casi exclusivamente en Brasil, lo que evidencia un foco deliberado sobre el país.
UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos y APTs activos
Los grupos kazu, kelvinsecurity, krybit, lamashtu, linkc y el actor iraní blackshadow figuran como activos o actualizados en el período, aunque sin víctimas conocidas registradas en este momento. La presencia de blackshadow, vinculado a Irán, añade una dimensión de amenaza persistente avanzada al panorama, si bien su actividad concreta no ha sido confirmada públicamente en este ciclo.
Foco Brasil
Brasil continúa siendo un objetivo de alta prioridad para múltiples grupos de ransomware: en los últimos 30 días, organizaciones como TOTVS (tecnología, afectada por direwolf), VR Advogados (servicios profesionales, por Barracuda), Vermont XCenter (por dragonforce) y Megalaser Industria Metalurgica LTDA (manufactura, por thegentlemen) fueron comprometidas, entre otras. El patrón muestra una cobertura sectorial amplia —gobierno, tecnología, manufactura y servicios profesionales— lo que indica que ningún segmento de la economía brasileña debe considerarse fuera del radar de estos actores.
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendación del día: Los equipos de seguridad deben priorizar la actualización inmediata de la extensión Fabrik para Joomla a la versión 4.7.3 o superior, y revisar la exposición a Internet de dispositivos TRENDnet y Comfast con firmware vulnerable; los entornos WordPress que usen Mailgun o WS Form LITE deben aplicar parches disponibles o restringir el acceso sin demora.
El escenario de hoy refuerza la importancia de validar continuamente la propia superficie de ataque, especialmente en componentes de terceros y dispositivos de red, antes de que una vulnerabilidad sin exploit conocido hoy se convierta en un vector activo mañana.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →