Boletín diario · 25 de agosto de 2026
Alerta en Adobe Campaign Classic y explotación anticipada en TYPO3 marcan la jornada del 25 de agosto
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
La jornada del 25 de agosto de 2026 registra 64 vulnerabilidades críticas entre 726 nuevas divulgaciones, con tono de ATENCIÓN: una vulnerabilidad en la extensión TYPO3 powermail ya fue observada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que representa una señal de alarma temprana para equipos defensivos. Destacan además tres fallos de inyección de comandos OS y SSRF con CVSS 10.0 en Adobe Campaign Classic, afectando a instalaciones sin interacción del usuario requerida.
Resumen del día
- CVE-2026-77136 en TYPO3 powermail ya está siendo explotada activamente según VulnCheck, antes de confirmación oficial — prioridad inmediata.
- Adobe Campaign Classic concentra tres CVEs con CVSS 10.0 (inyección de comandos y SSRF) explotables de forma remota sin interacción del usuario.
- Joomla miniOrange SAML SSO permite bypass de autenticación sin credenciales válidas por validación incorrecta de firma OpenSSL.
- NVIDIA OpenShell para Linux presenta dos fallos críticos de escape de sandbox y escalada de privilegios con CVSS 9.9.
Destacados críticos
1
La extensión powermail de TYPO3 renderiza sin sanitización el valor del campo 'nombre del remitente' como plantilla Fluid, permitiendo a usuarios anónimos ejecutar ViewHelpers arbitrarios y exponer variables de entorno y configuración del servidor. VulnCheck detectó explotación activa antes de que el CISA lo confirmara oficialmente — este tipo de alerta anticipada exige parchear o deshabilitar el componente de inmediato.
2
El router TOTOLINK N600R es vulnerable a un desbordamiento de buffer en la pila a través del argumento Hostname en su CGI Handler, explotable remotamente sin autenticación y con prueba de concepto pública disponible. La combinación de CVSS 10.0 y PoC publicada convierte este dispositivo en un objetivo prioritario para actores oportunistas.
3
Adobe Campaign Classic sufre una inyección de comandos OS con CVSS 10.0 que permite ejecución de código arbitrario en el contexto del usuario actual sin ninguna interacción requerida. El alcance del impacto está marcado como 'cambiado', lo que indica posibilidad de compromiso más allá del componente afectado directamente.
4
Segunda vulnerabilidad de inyección de comandos OS en Adobe Campaign Classic, también con CVSS 10.0, mismas condiciones de explotación remota sin interacción del usuario y con alcance cambiado. La presencia de múltiples CVEs críticos simultáneos en la misma plataforma eleva significativamente la superficie de ataque.
5
Fallo de SSRF en Adobe Campaign Classic calificado con CVSS 10.0, capaz de derivar en ejecución de código arbitrario sin interacción del usuario. Este tipo de vulnerabilidad puede ser utilizada para pivotar hacia recursos internos de red, amplificando el daño potencial.
6
CVE-2026-77998CVSS 10afecta SAML SP Single Sign On – Login with ADFS extension for Joomla La extensión miniOrange SAML SP para Joomla realiza una validación laxa del resultado entero de openssl_verify() en la función mo_saml_validate_signature(), permitiendo a un atacante no autenticado eludir completamente la autenticación SSO mediante el parámetro SAMLResponse. Instalaciones con SAML como único factor de acceso están completamente expuestas hasta actualizar a las versiones corregidas.
7
NVIDIA OpenShell para Linux expone su API de aprovisionamiento de sandbox a una lista incompleta de entradas denegadas, lo que puede derivar en ejecución de código, escalada de privilegios, divulgación de información y denegación de servicio. El CVSS de 9.9 refleja el potencial de impacto sistémico en entornos que dependen del aislamiento de sandbox.
8
Un segundo fallo crítico en NVIDIA OpenShell para Linux permite un escape directo del sandbox con posibilidad de ejecución de código y elevación de privilegios. La combinación de ambas CVEs de OpenShell en la misma jornada sugiere una revisión profunda del componente por parte de los equipos de seguridad de NVIDIA.
9
El cliente OCPP 1.6 del sistema operativo Zephyr RTOS realiza una copia sin límite de tamaño de una clave JSON controlada por el atacante en un buffer de pila de 50 bytes, explotable remotamente desde el sistema central. Dispositivos IoT y de movilidad eléctrica que implementen este stack de red están en riesgo de ejecución de código arbitrario sin autenticación.
10
El plugin Total Donations para WordPress es vulnerable a inyección SQL no autenticada en todas las versiones hasta la 2.0.5, permitiendo extraer información sensible de la base de datos mediante parámetros de usuario sin preparación adecuada. Sitios que dependan de este plugin para gestión de donaciones deben asumir exposición total de datos hasta aplicar la actualización disponible.
Ransomware del día
Recientemente se confirmaron nuevas víctimas de ransomware con fuerte presencia en Brasil: Frato fue atacada por el grupo dragonforce, mientras que Brazil Mobilemed y Meducar —ambas plataformas del sector salud— fueron comprometidas por el grupo kazu. Entre los grupos más activos en los últimos 30 días destacan Section9 y thegentlemen, cada uno con seis víctimas registradas exclusivamente en Brasil, seguidos de Global Secret Group con cuatro víctimas brasileñas.
Frato BRdragonforce · Other
Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
Section9 6thegentlemen 6Global Secret Group 4dragonforce 2direwolf 2L Group 2
Grupos y APTs activos
Los grupos dragonforce, kazu, funksec, kairos, karakurt y blackshadow —este último de origen iraní— aparecen como actores activos o actualizados en el período reciente. Aunque el conteo de víctimas conocidas registradas formalmente es bajo en algunos casos, su presencia activa en el ecosistema de amenazas indica actividad operacional en curso que merece seguimiento continuo por parte de equipos de inteligencia de amenazas.
Foco Brasil
Brasil concentra una cantidad preocupante de víctimas recientes en sectores críticos: además de Frato, Brazil Mobilemed y Meducar, figuran UOLconsult, la Prefeitura Municipal de Arcos, Vermont XCenter, TOTVS y VR Advogados, afectadas por grupos como thegentlemen, emperador, dragonforce, direwolf y Barracuda. La diversidad de sectores impactados —gobierno, salud, tecnología y servicios profesionales— evidencia que ningún segmento está fuera del radar de los actores de ransomware activos en la región.
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
Recomendación del día: Los equipos de seguridad deben priorizar el parcheo inmediato de TYPO3 powermail (CVE-2026-77136) por explotación activa confirmada, y revisar con urgencia las instancias de Adobe Campaign Classic expuestas ante los tres CVEs con CVSS 10.0. Se recomienda validar también las versiones de Joomla miniOrange SAML SSO y NVIDIA OpenShell en todos los entornos de producción.
El escenario del día refuerza la importancia de mapear y validar continuamente la propia superficie de ataque expuesta, especialmente en componentes de terceros y extensiones, antes de que un actor externo lo haga primero.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →