Boletín diario · 10 de septiembre de 2026
Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 10 de septiembre de 2026 registró 379 nuevas vulnerabilidades, 56 de ellas críticas, sin explotación activa confirmada ni exploits armados — un día de monitoreo, no de emergencia inmediata. Sin embargo, la calidad de las fallas publicadas exige atención: afectan desde plugins de WordPress con CVSS 10.0 hasta plataformas de hosting, middleware Apache y pasarelas de IA empresarial. Paralelamente, el frente ransomware en Brasil muestra una actividad sostenida y preocupante que contrasta con la calma técnica del día.
Resumen del día
- CVSS 10.0 en miniOrange 2FA para WordPress: cualquier visitante puede eliminar opciones del sitio y bloquear a todos los administradores.
- Plesk acumula dos críticas (escritura arbitraria de archivos y escalada de privilegios a root) que afectan a proveedores de hosting.
- Apache ActiveMQ Artemis permite el secuestro de sesiones autenticadas sin credenciales en versiones hasta 2.44.0.
- Brasil concentra 8 víctimas recientes de ransomware, con thegentlemen como grupo más activo y sectores de manufactura y salud en la mira.
Destacados críticos
1
Con CVSS 10.0, esta falla en el plugin miniOrange 2FA para WordPress permite que cualquier visitante no autenticado elimine opciones arbitrarias de la base de datos, lo que puede dejar a todos los administradores bloqueados o deshabilitar por completo el mecanismo de doble factor. El impacto es devastador para sitios que dependen de este plugin como única capa de autenticación reforzada.
2
Forgejo antes de la versión 16.0.4 permite ejecución remota de código a través de repositorios de plantillas manipulados, debido a un manejo inadecuado de la expansión de plantillas en archivos bajo .forgejo/template. Cualquier actor que pueda enviar un repositorio malicioso tiene potencial de ejecutar código en el servidor.
3
Un recorrido de rutas en el Administrador de Copias de Seguridad de Plesk permite a un cliente autenticado escribir archivos arbitrarios con privilegios de root, lo que equivale en la práctica a comprometer completamente el servidor de hosting afectado. El vector autenticado no reduce significativamente el riesgo dado el modelo de acceso masivo que tienen los paneles de hosting.
4
Una condición de carrera TOCTOU en Plesk habilita la escalada de privilegios locales a root mediante la apropiación arbitraria de propiedad de archivos o directorios vía symlinks inseguros. Combinada con CVE-2026-68487, representa una cadena de ataque que va de cliente autenticado a root total en el sistema.
5
Una inyección SQL en el sistema de control de acceso de Armiya Information Technologies afecta a versiones anteriores a Versión 2, permitiendo a un atacante manipular la base de datos de control de acceso físico. En entornos corporativos, esto puede traducirse en eludir controles de ingreso o comprometer registros de auditoría de acceso.
6
Un atacante remoto no autenticado puede construir un paquete SESSION_REATTACH del protocolo CORE para secuestrar sesiones activas previamente autenticadas en Apache ActiveMQ Artemis, asumiendo la identidad y los permisos de la sesión robada. Las versiones afectadas cubren un rango muy amplio (1.0.0 a 2.44.0), lo que implica una superficie de exposición significativa en entornos de mensajería empresarial.
7
Los dispositivos GeoVision GV-LPC2211 V1.13 no implementan protección contra reutilización de nonces ni validación de frescura en tokens WS-Security UsernameToken, lo que permite a un atacante capturar y reutilizar un token PasswordDigest para ejecutar operaciones ONVIF de forma ilegítima. Esto afecta directamente a sistemas de videovigilancia y control físico en instalaciones que usan este hardware.
8
Una inyección de evaluación dinámica en Apache Camel K permite que contenido de repositorios Maven controlados por un tenant influya en la ejecución de código dentro del pod operador, potencialmente con sus privilegios elevados. En entornos multitenancy sobre Kubernetes, esto rompe el aislamiento esperado entre inquilinos.
9
Una inyección YAML en la configuración de recursos personalizados de Apache Camel K (versiones 2.0.0 a anteriores de 2.9.3 y desde 2.10.1) permite a un autor autorizado de CR inyectar objetos Kubernetes arbitrarios, habilitando la creación de recursos no autorizados con los privilegios del operador. El riesgo es especialmente alto en plataformas de integración compartidas.
10
IBM ContextForge MCP Gateway versiones 1.0.0 a 1.0.7 usa credenciales predeterminadas que permiten a un atacante remoto obtener acceso administrativo completo sin necesidad de ingeniería adicional. Las credenciales por defecto en puertas de enlace de IA empresarial representan un riesgo crítico si el componente está expuesto a redes no confiables.
Ransomware del día
El ecosistema ransomware mostró actividad notable contra organizaciones brasileñas en los últimos días. El grupo thegentlemen acumuló múltiples víctimas en Brasil, incluyendo Biotipo Jeans (retail), Zanini y Alurwalls (manufactura) y Mutant, consolidándose como el actor más activo con 9 víctimas en 30 días solo en el país. Lockbit5 reclamó a amorsaude.com.br en el sector salud, mientras que Vexy Ransomware golpeó a Logar Network Solutions (tecnología) y Engefitas (manufactura), y Dark Project apuntó también al sector manufacturero.
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos
Entre los grupos de amenaza monitoreados figuran dragonforce, fulcrumsec, funksec, linkc, spacebears y blackshadow (de origen iraní), todos con actividad registrada aunque sin víctimas públicamente confirmadas en este período. La presencia de blackshadow, históricamente asociado a operaciones de espionaje y sabotaje de origen iraní, merece seguimiento continuado dado su perfil de objetivos en infraestructura crítica y organizaciones financieras.
Foco Brasil
Brasil atraviesa un período de intensa presión ransomware: en los últimos 30 días se registraron al menos ocho víctimas locales en sectores tan diversos como salud (amorsaude.com.br), tecnología (Logar Network Solutions), manufactura (Zanini, Alurwalls, Engefitas), retail (Biotipo Jeans), transporte (Lider Aviação) y otros (Mutant). La concentración de ataques del grupo thegentlemen — responsable de la mayoría de estos casos — indica una campaña dirigida con foco geográfico explícito en el mercado brasileño.
amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice la actualización inmediata de miniOrange 2FA (WordPress), Forgejo, Plesk y Apache ActiveMQ Artemis, ya que concentran las fallas con mayor potencial de impacto operacional. En paralelo, verifique que ningún componente crítico — especialmente pasarelas de API o IA como IBM ContextForge — opere con credenciales predeterminadas expuestas a redes externas.
Ante un día con múltiples críticas dispersas en tecnologías de uso amplio, es el momento oportuno para validar activamente qué componentes de su propia infraestructura están expuestos, antes de que un actor externo lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →