Boletín diario · 9 de septiembre de 2026

Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención3 vista(s) antes que CISA

El 9 de septiembre de 2026 registra un cuadro de atención elevada: tres vulnerabilidades ya eran observadas por VulnCheck en explotación activa antes de cualquier confirmación oficial del CISA, y el catálogo del día suma dos fallos con puntuación perfecta CVSS 10.0 y cuatro más en el rango 9.8–9.9. Dispositivos DVR KGUARD, plugins de WordPress, infraestructura VPN de Check Point, la plataforma Akana y el Google Cloud ADK concentran el riesgo más urgente. La velocidad de armamento de CVE-2026-67401 —PoC disponible el mismo día de la divulgación en cPanel— subraya que el margen de reacción de los defensores es prácticamente nulo.

Resumen del día
  • CVE-2026-87827 (KGUARD DVR) y CVE-2026-79696 (Google ADK) alcanzan CVSS 10.0 con RCE sin autenticación
  • Tres CVEs ya en explotación activa detectada por VulnCheck antes del CISA: KGUARD, WP Module Data e YITH WooCommerce
  • CVE-2026-67401 en cPanel fue armado con PoC el mismo día de su publicación — ventana de parcheo prácticamente inexistente
  • Check Point Quantum Security Gateway concentra dos fallos críticos de RCE (CVSS 9.8) en la negociación VPN
24
críticas
3
En explotación activa
3
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-87827◆ VulnCheckCVSS 10afecta KGUARD_firmware
Firmware KGUARD DVR expone un servicio de ejecución de comandos del sistema en todas las interfaces de red sin requerir autenticación; VulnCheck detectó explotación activa antes que el CISA, lo que indica uso real en ataques en curso. Con CVSS 10.0, cualquier dispositivo accesible desde internet debe considerarse comprometido hasta que se demuestre lo contrario.
2
CVE-2026-80099◆ VulnCheckHIGH 8.8afecta WP Module Data
Múltiples plugins de Newfold para WordPress comparten el módulo wp-module-data, cuya lógica de autenticación HMAC degenera bajo ciertas condiciones y permite bypass de autenticación vía REST API; VulnCheck registró explotación antes de la alerta oficial. El alto número de sitios WordPress que usan productos Newfold amplifica significativamente la superficie de ataque.
3
CVE-2026-14359◆ VulnCheckHIGH 8.8afecta YITH WooCommerce Waitlist Premium
El plugin YITH WooCommerce Waitlist Premium (hasta v3.35.0) permite escalada de privilegios a través de una acción AJAX sin verificación de capacidades ni nonce, con explotación confirmada por VulnCheck antes del CISA. Un atacante no autenticado puede manipular variables POST mediante extract() para obtener privilegios elevados en el sitio WordPress.
4
CVE-2026-79696CVSS 10afecta Agent Development Kit (ADK) for Python
Una inyección de código en el componente web del Google Cloud ADK para Python (versiones 2.0.0 a 2.6.0) permite RCE sin autenticación en entornos con pytest instalado, afectando despliegues en Cloud Run y GKE. Con CVSS 10.0, la exposición es crítica para equipos que usan el ADK en entornos cloud de producción con pytest activo.
5
CVE-2026-85978CVSS 10afecta Akana
La consola Policy Manager de Akana API Platform presenta una discrepancia de normalización de rutas que permite eludir el filtro de autenticación y alcanzar un endpoint que evalúa código arbitrario sin sandbox, resultando en RCE remoto sin credenciales (CVSS 10.0). Plataformas de gestión de APIs son objetivos de alto valor para actores que buscan pivotar hacia microservicios internos.
6
CVE-2026-19583CVSS 9.9afecta Velociraptor
Velociraptor no aplica la verificación de permisos CLIENT_EVENTS a los artefactos de monitoreo de clientes, lo que permite a usuarios con acceso limitado programar artefactos como Linux.Sys.BashShell que ejecutan comandos arbitrarios en endpoints (CVSS 9.9). El impacto es especialmente grave porque Velociraptor se usa como herramienta de respuesta a incidentes, convirtiendo la plataforma defensiva en vector de ataque.
7
CVE-2026-67401CVSS 9.9PoCel mismo díaafecta cPanel
cPanel permite a una cuenta habilitada para correo alcanzar ejecución de código como root a través de inyección SQL en el componente EmailTrack; la PoC fue publicada el mismo día de la divulgación, eliminando prácticamente cualquier ventana de parcheo seguro (CVSS 9.9). Proveedores de hosting que ofrecen cPanel deben tratar este fallo como emergencia inmediata.
8
CVE-2026-18351CVSS 9.8afecta Drag and Drop File Upload for Elementor Forms
El plugin Drag and Drop File Upload for Elementor Forms (hasta v1.6.0) permite subida de archivos arbitrarios porque la validación de tipo MIME usa el parámetro 'type' controlado por el atacante como clave de expresión regular, facilitando el bypass de la lista negra (CVSS 9.8). Una vez subido un archivo malicioso, el atacante puede lograr RCE en el servidor WordPress.
9
CVE-2026-85103CVSS 9.8afecta Quantum Security Gateway
Un desbordamiento de búfer basado en heap en la decodificación ASN.1 de certificados VPN de Check Point Quantum Security Gateway permite RCE sin autenticación (CVSS 9.8). Los gateways VPN perimetrales son objetivos prioritarios para grupos de ransomware y APT, y este fallo representa una entrada directa al perímetro corporativo.
10
CVE-2026-85102CVSS 9.8afecta Quantum Security Gateway
Una validación incorrecta de confianza de certificados durante la negociación VPN en Check Point Quantum Security Gateway abre una segunda vía de RCE remoto no autenticado (CVSS 9.8). La existencia de dos vulnerabilidades críticas simultáneas en el mismo producto eleva la probabilidad de cadenas de explotación y dificulta la mitigación parcial.
Ransomware del día

El grupo thegentlemen lidera la actividad reciente con al menos nueve víctimas en los últimos 30 días, todas ellas en Brasil, afectando sectores de manufactura, retail y otros. Vexy Ransomware y lockbit5 también registraron nuevas víctimas recientemente, mientras que Dark Project comprometió a Alurwalls en el sector manufacturero. La concentración geográfica en Brasil es llamativa y coherente con la oleada documentada en el Foco Brasil.

amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos

Entre los actores y grupos de amenaza activos o actualizados en el período se identifican dragonforce, fulcrumsec, funksec, linkc, spacebears y blackshadow (de origen iraní), aunque ninguno registra víctimas públicamente confirmadas en este momento. La actividad de dragonforce merece seguimiento dado su historial de ataques a infraestructuras críticas y su presencia en los rankings de grupos más activos de los últimos 30 días en Brasil.

Foco Brasil

Brasil concentra una proporción inusualmente alta de víctimas recientes de ransomware: Logar Network Solutions (tecnología, Vexy Ransomware), amorsaude.com.br (salud, lockbit5), Zanini y Alurwalls (manufactura), Biotipo Jeans (retail), Mutant, Lider Aviacao (transporte) y Engefitas (manufactura) figuran entre los objetivos comprometidos en los últimos 30 días. La diversidad de sectores afectados —salud, transporte, manufactura, retail y tecnología— indica que los grupos activos no muestran selectividad sectorial y están operando con amplia cobertura en el país.

Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice de forma inmediata el parcheo de Check Point Quantum Security Gateway (CVE-2026-85103 y CVE-2026-85102), cPanel (CVE-2026-67401) y los dispositivos KGUARD DVR (CVE-2026-87827), dado que combinan criticidad máxima con señales de explotación activa o armamento instantáneo. Para entornos WordPress con plugins Newfold o YITH WooCommerce, desactive los endpoints REST afectados hasta que las actualizaciones estén disponibles y validadas.
Con múltiples fallos críticos en perímetros VPN, plataformas de gestión de APIs y herramientas de monitoreo activas en explotación, es el momento de validar qué activos propios quedan expuestos antes de que los atacantes lo hagan primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir