Boletín diario · 24 de agosto de 2026

Jornada calma pero con múltiples críticas: WordPress, LXD y OpenThread acaparan la atención

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 24 de agosto de 2026 registró una actividad moderada con 326 nuevas vulnerabilidades, 43 de ellas críticas, pero sin explotación activa confirmada ni exploits listos para usar. El panorama invita al monitoreo cuidadoso antes que a la respuesta de emergencia, aunque la concentración de fallos de máxima severidad en plugins de WordPress, en LXD y en OpenThread exige revisión prioritaria en entornos expuestos. Brasil, por su parte, sigue siendo blanco de múltiples grupos de ransomware activos.

Resumen del día
  • Sin exploits armados ni explotación activa (KEV) en el día, pero 43 CVEs críticos publicados requieren revisión inmediata.
  • WordPress concentra la mayor cantidad de fallos críticos del día: inyección de objetos PHP sin autenticación y escalada de privilegios en varios plugins populares.
  • LXD expone un path traversal que permite sobrescribir archivos arbitrarios en el host como root desde un contenedor.
  • Brasil sigue en la mira: cuatro nuevas víctimas de ransomware recientes, incluyendo plataformas de salud y servicios profesionales.
43
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2025-36939CVSS 10afecta Nest
Múltiples vulnerabilidades en el manejo de paquetes MLE por OpenThread permiten a un atacante autenticado en la misma red Thread provocar denegación de servicio mediante fallos de aserción forzados o un desbordamiento de búfer basado en pila. Dado que afecta a dispositivos IoT con CVSS 10.0, el riesgo de indisponibilidad masiva en redes Thread es alto.
2
CVE-2026-77995CVSS 10afecta miniOrange OAuth Client extension for Joomla
La extensión miniOrange OAuth Client para Joomla permite la toma de control arbitraria de cuentas, incluyendo administradores, mediante la manipulación de un valor de cookie en versiones anteriores a 3.2.0. Con CVSS 10.0, cualquier instancia Joomla expuesta con esta extensión sin parchear representa un riesgo de compromiso total de la plataforma.
3
CVE-2026-66897CVSS 9.9afecta LXD
Un path traversal en el procesamiento de plantillas de instancias de LXD permite a un atacante con permisos de edición de contenedores, o a cualquier usuario que lance una imagen manipulada, sobrescribir archivos arbitrarios en el sistema host como root. El impacto es un escape de contenedor con consecuencias potencialmente devastadoras para la integridad del host.
4
CVE-2026-32559CVSS 9.9afecta UltimateAI
El plugin UltimateAI para WordPress permite a usuarios con rol de suscriptor cargar archivos arbitrarios en versiones hasta 3.1.0, lo que puede derivar en ejecución remota de código si el servidor procesa los archivos subidos. El bajo umbral de privilegio requerido amplía significativamente la superficie de ataque.
5
CVE-2026-78267CVSS 9.8afecta TranslatePress
TranslatePress en versiones hasta 3.3.2 expone una escalada de privilegios sin autenticación, lo que permite a cualquier visitante anónimo elevar sus permisos dentro del sitio WordPress. Este tipo de fallo sin requisito previo de autenticación facilita compromisos masivos automatizados.
6
CVE-2026-78265CVSS 9.8afecta The Events Calendar
The Events Calendar, plugin ampliamente instalado en WordPress, sufre inyección de objetos PHP sin autenticación en versiones hasta 6.17.2, abriendo la puerta a ejecución de código arbitrario dependiendo de los gadgets disponibles en el entorno. La ausencia de autenticación hace que la explotación sea trivial y masiva.
7
CVE-2026-78262CVSS 9.8afecta WP Project Manager
WP Project Manager presenta inyección de objetos PHP sin autenticación en versiones hasta 4.0.6, un vector que puede permitir ejecución de código, eliminación de archivos o lectura de datos sensibles según la cadena de gadgets presente. El impacto depende del ecosistema de plugins instalados en cada sitio.
8
CVE-2026-32563CVSS 9.8afecta ACPT (Pro) - Custom Post Types Plugin for WordPress
El plugin ACPT (Pro) para WordPress permite a usuarios suscriptores inyectar objetos PHP en versiones hasta 2.0.63, lo que podría escalar a ejecución de código si existen gadgets explotables. Aunque requiere al menos una cuenta suscriptor, muchos sitios permiten registro libre, reduciendo la barrera de entrada.
9
CVE-2026-66650CVSS 9.8afecta FreightCo
FreightCo en versiones hasta 1.1.15 expone inyección de objetos PHP sin ningún requisito de autenticación, con CVSS 9.8, permitiendo potencialmente la ejecución remota de código en sitios que utilicen este plugin junto a otros componentes vulnerables. La explotación automatizada a escala es un riesgo real.
10
CVE-2026-66648CVSS 9.8afecta Jawn
Jawn en versiones hasta 1.4.2 sufre escalada de privilegios sin autenticación, lo que permite a cualquier actor externo obtener permisos elevados en WordPress sin necesidad de credenciales. Este patrón de vulnerabilidad es frecuentemente el punto de entrada en compromisos de sitios a gran escala.
Ransomware del día

Recientemente se confirmaron cuatro nuevas víctimas brasileñas de ransomware: Frato fue reclamada por dragonforce, mientras que Brazil Mobilemed y Meducar —ambas plataformas del sector salud— fueron comprometidas por el grupo kazu, y UOLconsult, de servicios profesionales, fue afectada por thegentlemen. En los últimos 30 días, Section9, thegentlemen y Global Secret Group encabezan la actividad, todos con foco exclusivo o mayoritario en Brasil.

Frato BRdragonforce · Other
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
UOLconsult BRthegentlemen · Professional Services
Section9 6thegentlemen 6Global Secret Group 4dragonforce 2direwolf 2L Group 2
Grupos y APTs activos

Entre los grupos monitoreados destacan dragonforce, kazu, thegentlemen y blackshadow (de origen iraní), junto a funksec, kairos y karakurt, todos activos o recientemente actualizados. Si bien aún no se les atribuyen nuevas víctimas confirmadas en los datos más recientes, su presencia en el radar de inteligencia indica que siguen operativos y deben considerarse amenazas latentes.

Foco Brasil

Brasil acumula un preocupante número de víctimas recientes: además de las cuatro nuevas, en los últimos 30 días también fueron comprometidos la Prefeitura Municipal de Arcos (gobierno), Vermont XCenter, TOTVS (tecnología) y VR Advogados (servicios jurídicos), por grupos como emperador, dragonforce, direwolf y Barracuda respectivamente. La concentración de ataques en sectores críticos como salud, gobierno y tecnología refuerza que Brasil sigue siendo un objetivo prioritario para múltiples actores de ransomware.

Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Recomendación del día: Priorice el parcheo inmediato de los plugins de WordPress afectados por inyección de objetos PHP sin autenticación y escalada de privilegios, así como la actualización de LXD y la extensión miniOrange OAuth para Joomla. En entornos con OpenThread, revise el acceso a la red Thread y aplique las mitigaciones del fabricante tan pronto estén disponibles.
Ante un día con tantos fallos críticos en componentes ampliamente desplegados, es fundamental validar activamente qué versiones corren en su infraestructura y si están expuestas, antes de que un actor externo lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir