Boletín diario · 30 de agosto de 2026
Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 30 de agosto de 2026 cierra sin exploits en uso activo ni inclusiones en el KEV de CISA, lo que marca una jornada de intensidad moderada. Sin embargo, el volumen de fallos críticos publicados —nueve en total— exige revisión inmediata, especialmente en dispositivos de red domésticos y empresariales, plugins de WordPress y aplicaciones de productividad. Ninguna CVE fue armada en exploit maduro durante el día, pero la disponibilidad de pruebas de concepto para varios ítems acorta el margen de reacción para los defensores.
Resumen del día
- Sin exploits armados ni explotación activa confirmada: el día es calmo en términos de amenaza inmediata.
- Nueve CVEs críticas publicadas, incluyendo RCE sin autenticación en ash_ai (CVSS 10.0) y bypass de autenticación en WordPress.
- Múltiples routers Tenda y D-Link afectados por desbordamientos de búfer con PoC público disponible.
- Brasil continúa siendo blanco frecuente de ransomware: cuatro nuevas víctimas recientes de grupos como thegentlemen, emperador y ZaWoo.
Destacados críticos
1
Ejecución de código Elixir arbitrario de forma remota y sin autenticación en ash_ai, con CVSS perfecto de 10.0. La raíz del problema está en el uso de EEx.eval_string/2 para evaluar contenido de prompts controlado por el usuario, lo que convierte cualquier acción de prompt en un vector de inyección de código; cualquier instancia expuesta debe considerarse comprometida hasta que sea parcheada.
2
Desbordamiento de búfer en la función formIPv6Routing del servidor web Boa del router Tenda HG10, explotable de forma remota sin autenticación. Con exploit público ya disponible y CVSS 10.0, la ventana de explotación es mínima y los equipos sin parche deben ser aislados o colocados detrás de controles de acceso estrictos de inmediato.
3
El plugin MyHome Core para WordPress permite a atacantes no autenticados generar tokens de activación válidos y obtener sesiones legítimas mediante lógica de autorización ausente y validación de tokens deficiente. Todas las versiones hasta la 4.4.5 están afectadas, lo que pone en riesgo cualquier sitio WordPress con este plugin activo.
4
Stack-based buffer overflow en el endpoint de actualización de firmware LTE del D-Link DIR-825M 1.1.8, explotable remotamente mediante manipulación del parámetro fota_url. El exploit ya es público, lo que eleva el riesgo real para redes que expongan la interfaz de administración de este modelo.
5
Segundo desbordamiento de pila en el mismo modelo D-Link DIR-825M 1.1.8, esta vez en el endpoint de formateo de disco mediante el parámetro partition. La combinación de dos PoC públicos en el mismo dispositivo convierte al DIR-825M en un objetivo de alta prioridad para su reemplazo o segmentación urgente.
6
Corrupción de memoria explotable remotamente en el TOTOLINK A720R a través del campo desc del módulo de filtrado MAC. El exploit es público y el dispositivo afectado es de uso frecuente en entornos SOHO, lo que amplía la superficie de ataque potencial.
7
XSS almacenado en SiYuan (versiones anteriores a v3.8.1) que permite a un atacante insertar scripts en campos como nombre de bloque, alias o memo, los cuales se ejecutan cuando otros usuarios visualizan documentos que referencian ese bloque. En entornos colaborativos, el impacto puede escalar a robo de sesiones o movimiento lateral.
8
Segunda vulnerabilidad de XSS almacenado en SiYuan antes de v3.8.1, esta vez en el diálogo confirmDialog(), donde nombres de paquetes bazaar y de notebooks se interpolan directamente en innerHTML sin escapado. Un paquete malicioso publicado en el bazar puede comprometer a cualquier usuario que intente desinstalarlo.
9
AVideo expone credenciales de restream (stream_key y stream_url hacia plataformas como YouTube o Facebook) a cualquiera que suministre un parámetro token al endpoint getLiveKey.json.php, eludiendo todos los controles de acceso. El impacto directo es la pérdida de control sobre cuentas en plataformas externas vinculadas a la instancia.
10
El lector de e-books Readest (versiones anteriores a 0.11.16) filtra código malicioso incrustado en el atributo srcdoc de iframes en archivos EPUB, ya que DOMPurify no inspecciona su contenido. Un archivo EPUB malicioso puede ejecutar código arbitrario en el contexto de la aplicación Tauri del usuario.
Ransomware del día
Recientemente se han identificado nuevas víctimas brasileñas asociadas a distintos grupos de ransomware: Uniguacu fue atribuida al grupo emperador, Exacta Optech Labcenter (sector salud) al grupo thegentlemen, frm.ind.br al grupo ZaWoo y amzur.com al grupo unsafe. En el acumulado de los últimos 30 días, thegentlemen lidera la actividad con ocho víctimas —todas en Brasil—, seguido por krybit con cuatro víctimas también en territorio brasileño, lo que evidencia una presión sostenida sobre organizaciones del país.
Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
amzur.com BRunsafe
thegentlemen 8krybit 4emperador 2dragonforce 2L Group 2direwolf 2
Grupos y APTs activos
Varios grupos de amenaza se encuentran monitorizados activamente: dragonforce, fulcrumsec, handala, kazu, kelvinsecurity y el actor iraní blackshadow figuran en los radares de inteligencia, aunque sin víctimas confirmadas públicamente en este período. La presencia de blackshadow, de origen iraní, es un indicador relevante de actividad de estado-nación que podría intensificarse en contextos geopolíticos específicos.
Foco Brasil
Brasil mantiene una exposición elevada al ransomware en los últimos 30 días, con víctimas en sectores tan diversos como salud (Exacta Optech Labcenter, neooftalmo.com.br), tecnología (sysconth.com), manufactura (TEC Container), retail (vascara.com) y otros (Uniguacu, frm.ind.br). La concentración de ataques de grupos como thegentlemen y krybit, ambos con actividad casi exclusiva en el país, sugiere una focalización deliberada en organizaciones brasileñas de mediano tamaño.
Uniguacuemperador · Other
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
www.neooftalmo.com.brkrybit · Healthcare
Recomendación del día: Priorice el parcheo inmediato de CVE-2026-77956 y CVE-2026-82542 —CVSS 10.0 con PoC público— y revise los controles de acceso a interfaces administrativas de routers Tenda, D-Link y TOTOLINK expuestos a internet. Para entornos WordPress con MyHome Core, aplique el parche o desactive el plugin hasta que la actualización esté disponible.
Ante un día con múltiples PoC públicos y nueve fallos críticos recién publicados, el momento ideal para verificar si alguno de estos productos forma parte de su superficie de ataque es ahora, antes de que la ventana de explotación se cierre a favor del atacante.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →