Boletín diario · 23 de agosto de 2026
Día tranquilo en CVEs críticos, pero Brasil bajo presión ransomware con ataques al sector salud
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 23 de agosto de 2026 registró 57 nuevas vulnerabilidades publicadas, 8 de ellas críticas, pero ninguna en explotación activa confirmada ni con exploit maduro tipo arma lista, lo que sitúa el veredicto del día como calmo. Sin embargo, las fallas más relevantes afectan dispositivos de red y bibliotecas ampliamente utilizadas, y el panorama de ransomware en Brasil exige atención inmediata, especialmente en el sector salud.
Resumen del día
- 8 CVEs críticos publicados el 23/08, ninguno en explotación activa ni en el CISA KEV.
- Routers ipTIME y UTT HiPER expuestos por autenticación incorrecta y desbordamientos de pila con PoC públicas.
- La biblioteca justhtml acumula tres CVEs críticos por sanitización deficiente que pueden derivar en XSS.
- Brasil bajo ataque: grupos kazu y thegentlemen golpearon salud y servicios profesionales con ransomware recientemente.
Destacados críticos
1
Autenticación incorrecta en el manejador de sesiones del router ipTIME T16000M (CVSS 10.0) con prueba de concepto pública; un atacante remoto puede tomar el control sin credenciales válidas, lo que lo convierte en el riesgo más urgente del día para entornos que usen este equipo.
2
El operador StackGres permite que un inquilino con privilegios bajos escale hasta administrador (CVSS 9.9); entornos Kubernetes multi-tenant que usen esta plataforma de bases de datos deben priorizar el parche de inmediato para evitar movimiento lateral interno.
3
Desbordamiento de pila basado en la pila en el router UTT HiPER 1250GW (CVSS 9.4) mediante una solicitud HTTP manipulada, con PoC pública; la explotación remota exitosa puede traducirse en ejecución de código arbitrario sobre el dispositivo de borde.
4
Análoga a CVE-2026-78167 pero en el modelo ipTIME T24000M (CVSS 9.3), también con PoC publicada; dado que el fabricante no respondió a la divulgación responsable, no hay garantía de parche disponible, lo que eleva el riesgo operativo.
5
Contaminación de prototipo en exceljs-hardened antes de 5.0.0 (CVSS 9.3): un atacante puede modificar Object.prototype mediante JSON malicioso en notas de celda, afectando potencialmente toda la cadena de procesamiento de objetos en Node.js.
6
justhtml ≤ 1.11.0 no escapa correctamente caracteres críticos de HTML al convertir a Markdown, permitiendo que contenido como etiquetas de script sobrevivan la sanitización y lleguen al navegador del usuario final como XSS.
7
Múltiples bypasses de sanitización HTML en justhtml antes de 1.16.0 (CVSS 9.3) que permiten que script y style escapen los controles, especialmente cuando se reutilizan o mutan objetos de política; aplicaciones con sanitización personalizada son las más expuestas.
8
Otro fallo en justhtml antes de 1.15.0 (CVSS 9.3) que compromete helpers de sanitización de URLs y el modo de paso directo de HTML, habilitando inyección de JavaScript mediante URLs codificadas o con barras invertidas; los tres CVEs de justhtml en conjunto representan una superficie de ataque significativa para aplicaciones web en Python.
9
Desbordamiento de búfer en el router UTT HiPER 1200GW hasta la versión 2.5.3 (CVSS 8.7) con PoC pública; aunque clasificado como HIGH, la accesibilidad remota y el exploit disponible lo hacen relevante para organizaciones con este equipo en el perímetro.
10
Recorrido de rutas en exceljs-hardened antes de 5.0.0 (CVSS 8.7): la función Workbook.addImage() no valida rutas de archivo, permitiendo que un atacante lea archivos arbitrarios accesibles al proceso Node.js y los incruste en el libro generado, exponiendo datos sensibles del servidor.
Ransomware del día
El grupo kazu golpeó recientemente al sector salud brasileño con dos víctimas confirmadas: Brazil Mobilemed (plataforma Cloud PACS) y Meducar (sistema de telemedicina y gestión de pacientes), evidenciando un foco deliberado sobre infraestructura médica crítica. Por su parte, thegentlemen reclamó a UOLconsult dentro del sector de servicios profesionales. En los últimos 30 días, Section9, thegentlemen y Global Secret Group lideran la actividad, todos con operaciones concentradas casi exclusivamente en Brasil.
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
UOLconsult BRthegentlemen · Professional Services
Section9 6thegentlemen 6Global Secret Group 4direwolf 2L Group 2kazu 2
Grupos y APTs activos
Entre los grupos APT y de amenaza monitoreados figuran dragonforce, funksec, kairos, karakurt, kazu y blackshadow (de origen iraní), todos activos o actualizados recientemente aunque sin víctimas nuevas confirmadas en este período. La presencia de blackshadow de Irán en el radar refuerza la necesidad de vigilar campañas con motivación geopolítica dirigidas a infraestructura regional.
Foco Brasil
Brasil concentra una actividad de ransomware inusualmente alta en los últimos 30 días, con víctimas en salud (Meducar, Brazil Mobilemed), servicios profesionales (UOLconsult, VR Advogados), tecnología (TOTVS, tecnoabi.com), gobierno (Prefeitura Municipal de Arcos) y otros sectores. La acumulación de grupos distintos —kazu, thegentlemen, dragonforce, emperador, Barracuda, direwolf, m3rx— apuntando simultáneamente a organizaciones brasileñas sugiere que el país sigue siendo un blanco prioritario y que la superficie de exposición es amplia en múltiples industrias.
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Recomendación del día: Priorice el parcheo o aislamiento inmediato de routers ipTIME y UTT HiPER expuestos a internet, actualice exceljs-hardened a 5.0.0 o superior y justhtml a su última versión corregida, y audite cualquier aplicación que use estas bibliotecas con entradas no confiables. Dado el foco ransomware activo sobre Brasil, refuerce los controles de acceso remoto y las copias de seguridad fuera de línea, especialmente en organizaciones de salud y servicios.
Ante un día con múltiples PoCs públicas y presión ransomware concentrada en Brasil, es el momento oportuno para validar qué activos propios son alcanzables desde internet y si las versiones en uso ya están dentro del radio de acción de estas vulnerabilidades.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →