Boletín diario · 3 de septiembre de 2026

Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 3 de septiembre de 2026 no registró vulnerabilidades en explotación activa confirmada ni exploits armados, lo que sitúa el veredicto del día como calmo. Sin embargo, el volumen de CVEs críticas publicadas —incluyendo cuatro con puntuación máxima de 10.0— exige atención inmediata de los equipos de parcheo. La actividad de ransomware contra organizaciones brasileñas, con cuatro nuevas víctimas en sectores clave, refuerza que la calma en exploits públicos no equivale a calma operacional.

Resumen del día
  • 0 vulnerabilidades en explotación activa, pero 47 CVEs críticas publicadas en el día.
  • Cuatro CVEs con CVSS 10.0: ASUS Control Center, Microsoft Entra/Azure AD B2C, Azure AI Language y MapLibre GL JS.
  • Google Chrome recibe dos parches críticos que permiten ejecución de código fuera del sandbox.
  • Brasil acumula cuatro nuevas víctimas de ransomware recientes en manufactura, salud y otros sectores.
47
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-75754CVSS 10afecta Control Center Enterprise (ACC)
Cadena de tres fallas en ASUS Control Center Enterprise (autenticación ausente, SSRF y credenciales embebidas) permite a un atacante no autenticado obtener la clave de cifrado vía HTTP, activar SSH en el puerto 2222 y obtener shell root. La combinación de vectores hace que el riesgo de compromiso total sea inmediato en entornos expuestos.
2
CVE-2026-83711CVSS 10afecta Entra
Un bypass de autorización mediante clave controlada por el usuario en Microsoft Azure Active Directory B2C permite elevar privilegios sobre la red sin credenciales legítimas. Dado el uso masivo de Azure AD B2C como proveedor de identidad, el radio de impacto potencial es muy amplio.
3
CVE-2026-70352CVSS 10afecta Azure AI Language Authoring
Ausencia de autenticación en una función crítica de Azure AI Language Authoring posibilita elevación de privilegios en red por parte de un atacante no autenticado. Los entornos que exponen endpoints de autoría de modelos de IA son candidatos directos de abuso.
4
CVE-2026-85061CVSS 10afecta maplibre-gl-js
Un defecto lógico en la función DOM.sanitize() de MapLibre GL JS permite a un atacante que controle cadenas de atribución de estilos o datos personalizados inyectar atributos peligrosos que no son eliminados correctamente. Aplicaciones web de cartografía interactiva que consuman estilos de terceros son vulnerables a XSS hasta actualizar a la versión 6.4.1.
5
CVE-2026-84834CVSS 9.8afecta JobSearch
Inyección de objetos PHP no autenticada en el plugin JobSearch para WordPress (≤ 3.2.0) puede conducir a ejecución remota de código si existe una cadena de gadgets disponible en el entorno. La ausencia de requisito de autenticación eleva significativamente el riesgo en sitios de empleo que usen este plugin.
6
CVE-2026-84814CVSS 9.8afecta Bricksforge
Escalada de privilegios desde rol subscriber en Bricksforge (≤ 3.1.8.8) permite a usuarios con cuenta básica obtener capacidades administrativas en WordPress. Cualquier instalación con registro público habilitado debe considerarse en riesgo inmediato.
7
CVE-2026-84753CVSS 9.8afecta Mail Mint
Inyección de objetos PHP no autenticada en Mail Mint (≤ 1.31.0) expone a sitios WordPress a ejecución de código arbitrario sin que el atacante necesite credenciales. Los plugins de marketing por correo suelen tener acceso a datos sensibles de contactos, amplificando el impacto potencial.
8
CVE-2026-84238CVSS 9.8afecta YITH Request a Quote for WooCommerce Premium
Control de acceso roto no autenticado en YITH Request a Quote for WooCommerce Premium (< 4.46.0) puede permitir a actores externos acceder o manipular funciones reservadas a usuarios autenticados. Las tiendas en línea que procesen solicitudes de cotización son el objetivo directo.
9
CVE-2026-85047CVSS 9.6afecta Chrome
Validación incorrecta de entrada en la plataforma de transacciones de Google Chrome para iOS (anterior a 152.0.7977.82) permite ejecución de código arbitrario fuera del sandbox mediante una página HTML manipulada. La evasión del sandbox convierte esta falla en una de las más severas de la entrega de Chrome.
10
CVE-2026-85042CVSS 9.6afecta Chrome
Use-after-free en DevTools de Google Chrome (anterior a 152.0.7977.82) permite a un atacante remoto ejecutar código arbitrario fuera del sandbox a través de una página web manipulada. Los entornos de desarrollo que mantengan DevTools habilitado son especialmente susceptibles si no aplican el parche de inmediato.
Ransomware del día

Recientemente se confirmaron cuatro nuevas víctimas de ransomware: Engefitas (manufactura, Brasil) fue afectada por Vexy Ransomware; ialegre.com fue reclamada por el grupo settra; Oportunidados fue comprometida por direwolf; y paipharma.com (salud, Brasil) fue atacada por BrainCipher. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, krybit y direwolf, todos con alta concentración de víctimas en Brasil.

Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos

Varios actores se encuentran en seguimiento activo: dragonforce, fulcrumsec, handala, kazu y kelvinsecurity están siendo monitoreados aunque sin víctimas confirmadas en el período inmediato. El grupo blackshadow, de origen iraní, también figura en el radar de inteligencia de amenazas sin víctimas declaradas por el momento, lo que sugiere posible reconocimiento o actividad encubierta.

Foco Brasil

Brasil concentra una presión sostenida de ransomware en los últimos 30 días, con víctimas en manufactura (Engefitas — Vexy Ransomware), salud (paipharma.com — BrainCipher, Exacta Optech Labcenter — thegentlemen), industria (frm.ind.br — ZaWoo) y otros sectores (Uniguacu — emperador, ialegre.com — settra, Oportunidados — direwolf, amzur.com — unsafe). La diversidad de grupos y sectores impactados indica que Brasil sigue siendo un blanco prioritario para operadores de ransomware de distintos orígenes.

EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendación del día: Priorice la aplicación inmediata de los parches de Google Chrome 152.0.7977.82 en todos los dispositivos gestionados y revise la exposición de instancias de ASUS Control Center Enterprise, Azure AD B2C y Azure AI Language ante internet. Los plugins de WordPress afectados (JobSearch, Bricksforge, Mail Mint y YITH Request a Quote) deben actualizarse a las versiones corregidas sin demora, dado que no requieren autenticación para ser explotados.
Ante un día con múltiples CVEs de puntuación máxima y grupos de ransomware altamente activos, es el momento ideal para validar qué activos propios quedan expuestos a estas superficies de ataque antes de que un adversario lo haga primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir