Boletín diario · 8 de septiembre de 2026

Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 8 de septiembre de 2026 registró un panorama de atención elevada: dos vulnerabilidades en Windows confirmadas por el CISA como activamente explotadas, una falla crítica en ScreenConnect detectada por VulnCheck antes de cualquier confirmación oficial, y un bloque de vulnerabilidades con CVSS 9.9–10.0 en productos Adobe, Android, ColdFusion y Microsoft Entra que amplían considerablemente la superficie de ataque. La combinación de explotación confirmada en el núcleo del sistema operativo Windows y ejecución remota de código sin interacción del usuario en plataformas empresariales exige respuesta inmediata en los equipos de seguridad.

Resumen del día
  • Dos fallas de escalada de privilegios en Windows (Update Stack y ALPC) están siendo explotadas activamente y ya figuran en el KEV del CISA.
  • ScreenConnect tiene una vulnerabilidad crítica (CVSS 9.9) observada por VulnCheck antes del CISA: transferencia y ejecución de archivos sin autorización del host.
  • Adobe Campaign Classic, ColdFusion 2023 y Adobe Experience Manager presentan inyección de comandos/código con CVSS 9.9–10.0 sin interacción del usuario.
  • Brasil concentra múltiples víctimas recientes de ransomware; el grupo thegentlemen lidera los ataques en los últimos 30 días con 9 víctimas confirmadas en el país.
80
críticas
3
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-81963KEVHIGH 7.8afecta Windows 11 version 23H2
Escalada de privilegios local en el Windows Update Stack de Windows 11 23H2 mediante seguimiento indebido de enlaces simbólicos; confirmada en explotación activa por el CISA y también observada por VulnCheck, lo que la convierte en objetivo prioritario de parcheado inmediato para cualquier entorno Windows moderno.
2
CVE-2026-85880KEVHIGH 7.8afecta Windows 10 Version 1607
Desbordamiento de búfer basado en heap en Windows ALPC sobre Windows 10 1607 permite a un atacante local elevar privilegios; su presencia simultánea en el KEV del CISA y en el radar de VulnCheck confirma explotación real en campo, especialmente relevante para entornos que aún operan versiones heredadas de Windows 10.
3
CVE-2026-84869◆ VulnCheckCVSS 9.9afecta ScreenConnect
Falla crítica (CVSS 9.9) en el cliente ScreenConnect que permite transferir y ejecutar archivos a través de una sesión remota activa sin autorización ni confirmación del host; VulnCheck la identificó antes de la catalogación oficial del CISA, lo que indica explotación en campo ya en curso y obliga a actualizar o restringir el uso del cliente de forma urgente.
4
CVE-2026-28659CVSS 10afecta Android XR
Vulnerabilidad de escalada de privilegios local con CVSS 10.0 en Android XR (MicroXR Blobstore) que expone archivos de otras aplicaciones sin verificación de permisos y sin requerir ninguna interacción del usuario; su puntuación máxima y la ausencia de barreras de explotación la hacen de atención inmediata para fabricantes y desarrolladores de la plataforma.
5
CVE-2026-49883CVSS 10afecta Android Wear
Fuga de información sensible del estado del dispositivo en Android Wear por ausencia de verificación de permisos (CVSS 10.0), explotable localmente sin privilegios adicionales ni intervención del usuario; los datos de sensores y estado del dispositivo expuestos pueden alimentar ataques de seguimiento o reconocimiento más sofisticados.
6
CVE-2026-82004CVSS 10afecta Adobe Campaign Classic
Inyección de comandos OS en Adobe Campaign Classic (CVSS 10.0) permite ejecución de código arbitrario en el contexto del usuario actual sin interacción, con cambio de ámbito; dado el rol central de Campaign Classic en operaciones de marketing empresarial, una explotación exitosa compromete datos de clientes y la infraestructura de comunicaciones de la organización.
7
CVE-2026-19232CVSS 9.9afecta Adobe Experience Manager 6.5
Autorización incorrecta en Adobe Experience Manager 6.5 (CVSS 9.9) permite a un atacante de bajos privilegios ejecutar código arbitrario y tomar control de cuentas o sesiones sin interacción del usuario; la amplitud del despliegue de AEM en entornos corporativos y gubernamentales multiplica el impacto potencial.
8
CVE-2026-86464CVSS 9.9afecta Eclipse aeriOS
Credenciales e configuraciones inseguras por defecto en el Identity Manager de Eclipse aeriOS (CVSS 9.9) exponen el servicio Keycloak y su base de datos PostgreSQL a través de NodePort de Kubernetes en la versión de desarrollo; aunque no hay versión oficial publicada aún, los entornos de adopción temprana o prueba de concepto corren riesgo real de compromiso de identidad.
9
CVE-2026-48273CVSS 9.9afecta ColdFusion 2023
Inyección de evaluación dinámica de código (Eval Injection) en ColdFusion 2023 (CVSS 9.9) permite a un atacante con bajos privilegios ejecutar código arbitrario sin interacción del usuario y con cambio de ámbito; ColdFusion es un objetivo históricamente atractivo para actores de amenazas avanzados, y esta clase de vulnerabilidad facilita el despliegue de webshells y puertas traseras.
10
CVE-2026-83941CVSS 9.9afecta Microsoft Entra
Falta de autorización en Microsoft Entra ID (CVSS 9.9) permite a un atacante autorizado elevar privilegios a través de la red; en entornos que usan Entra ID como proveedor de identidad central, una escalada exitosa puede traducirse en acceso total a recursos en la nube y compromiso de toda la cadena de identidades.
Ransomware del día

El grupo thegentlemen se consolida como el actor de ransomware más agresivo contra Brasil en los últimos 30 días, con al menos 9 víctimas confirmadas en el país, entre ellas Biotipo Jeans (Retail), Zanini (Manufactura), Mutant y Lider Aviação (Transporte), todas anunciadas recientemente. Otros grupos activos en el período incluyen direwolf, krybit, dragonforce, emperador y kazu, todos con víctimas exclusivamente o mayoritariamente brasileñas, lo que subraya un enfoque deliberado sobre la región.

Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
Lider Aviacao BRthegentlemen · Transportation
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2kazu 2
Grupos y APTs activos

Entre los actores de amenaza monitoreados se destacan dragonforce, fulcrumsec, funksec, linkc, spacebears y blackshadow (de origen iraní), todos con actividad registrada aunque sin víctimas públicamente confirmadas en el período inmediato. La presencia de blackshadow, grupo vinculado a Irán con historial de operaciones destructivas, merece atención especial en sectores críticos e infraestructura regional.

Foco Brasil

Brasil atraviesa un período de intensa actividad de ransomware: además de las víctimas de thegentlemen, se registran ataques de Dark Project contra Alurwalls (Manufactura), de Vexy Ransomware contra Engefitas (Manufactura), del grupo settra contra ialegre.com y de direwolf contra Oportunidados, conformando un mapa de amenazas que cubre manufactura, retail, transporte y otros sectores. La concentración de grupos distintos apuntando simultáneamente al mercado brasileño indica que el país sigue siendo objetivo prioritario en América Latina.

Zaninithegentlemen · Manufacturing
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
Recomendación del día: Aplicar de forma urgente los parches de Windows para CVE-2026-81963 y CVE-2026-85880, restringir o actualizar el cliente ScreenConnect ante CVE-2026-84869, y revisar los controles de autorización en Adobe Campaign Classic, ColdFusion 2023 y Microsoft Entra ID. Para entornos Android XR y Android Wear, validar la cadena de actualización de firmware con los proveedores correspondientes.
Ante un día con explotación activa confirmada en componentes de uso masivo, es el momento de validar qué activos propios están expuestos y si los controles compensatorios realmente reducen el riesgo antes de que un atacante lo compruebe primero.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir