Boletín diario · 10 de septiembre de 2026

Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 10 de septiembre de 2026 registró 379 nuevas vulnerabilidades, 56 de ellas críticas, sin explotación activa confirmada ni exploits armados — un día de monitoreo, no de emergencia inmediata. Sin embargo, la calidad de las fallas publicadas exige atención: afectan desde plugins de WordPress con CVSS 10.0 hasta plataformas de hosting, middleware Apache y pasarelas de IA empresarial. Paralelamente, el frente ransomware en Brasil muestra una actividad sostenida y preocupante que contrasta con la calma técnica del día.

Resumen del día
  • CVSS 10.0 en miniOrange 2FA para WordPress: cualquier visitante puede eliminar opciones del sitio y bloquear a todos los administradores.
  • Plesk acumula dos críticas (escritura arbitraria de archivos y escalada de privilegios a root) que afectan a proveedores de hosting.
  • Apache ActiveMQ Artemis permite el secuestro de sesiones autenticadas sin credenciales en versiones hasta 2.44.0.
  • Brasil concentra 8 víctimas recientes de ransomware, con thegentlemen como grupo más activo y sectores de manufactura y salud en la mira.
56
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-77770CVSS 10PoCafecta miniOrange 2FA
Con CVSS 10.0, esta falla en el plugin miniOrange 2FA para WordPress permite que cualquier visitante no autenticado elimine opciones arbitrarias de la base de datos, lo que puede dejar a todos los administradores bloqueados o deshabilitar por completo el mecanismo de doble factor. El impacto es devastador para sitios que dependen de este plugin como única capa de autenticación reforzada.
2
CVE-2026-89094CVSS 9.9afecta Forgejo
Forgejo antes de la versión 16.0.4 permite ejecución remota de código a través de repositorios de plantillas manipulados, debido a un manejo inadecuado de la expansión de plantillas en archivos bajo .forgejo/template. Cualquier actor que pueda enviar un repositorio malicioso tiene potencial de ejecutar código en el servidor.
3
CVE-2026-68487CVSS 9.9afecta Plesk
Un recorrido de rutas en el Administrador de Copias de Seguridad de Plesk permite a un cliente autenticado escribir archivos arbitrarios con privilegios de root, lo que equivale en la práctica a comprometer completamente el servidor de hosting afectado. El vector autenticado no reduce significativamente el riesgo dado el modelo de acceso masivo que tienen los paneles de hosting.
4
CVE-2026-68488CVSS 9.9afecta Plesk
Una condición de carrera TOCTOU en Plesk habilita la escalada de privilegios locales a root mediante la apropiación arbitraria de propiedad de archivos o directorios vía symlinks inseguros. Combinada con CVE-2026-68487, representa una cadena de ataque que va de cliente autenticado a root total en el sistema.
5
CVE-2026-7188CVSS 9.8afecta Access Control System
Una inyección SQL en el sistema de control de acceso de Armiya Information Technologies afecta a versiones anteriores a Versión 2, permitiendo a un atacante manipular la base de datos de control de acceso físico. En entornos corporativos, esto puede traducirse en eludir controles de ingreso o comprometer registros de auditoría de acceso.
6
CVE-2026-57967CVSS 9.8afecta Apache ActiveMQ Artemis
Un atacante remoto no autenticado puede construir un paquete SESSION_REATTACH del protocolo CORE para secuestrar sesiones activas previamente autenticadas en Apache ActiveMQ Artemis, asumiendo la identidad y los permisos de la sesión robada. Las versiones afectadas cubren un rango muy amplio (1.0.0 a 2.44.0), lo que implica una superficie de exposición significativa en entornos de mensajería empresarial.
7
CVE-2026-88278CVSS 9.8afecta GV-LPCLPC2011/2211
Los dispositivos GeoVision GV-LPC2211 V1.13 no implementan protección contra reutilización de nonces ni validación de frescura en tokens WS-Security UsernameToken, lo que permite a un atacante capturar y reutilizar un token PasswordDigest para ejecutar operaciones ONVIF de forma ilegítima. Esto afecta directamente a sistemas de videovigilancia y control físico en instalaciones que usan este hardware.
8
CVE-2026-80351CVSS 9.8afecta Apache Camel K
Una inyección de evaluación dinámica en Apache Camel K permite que contenido de repositorios Maven controlados por un tenant influya en la ejecución de código dentro del pod operador, potencialmente con sus privilegios elevados. En entornos multitenancy sobre Kubernetes, esto rompe el aislamiento esperado entre inquilinos.
9
CVE-2026-80352CVSS 9.8afecta Apache Camel K
Una inyección YAML en la configuración de recursos personalizados de Apache Camel K (versiones 2.0.0 a anteriores de 2.9.3 y desde 2.10.1) permite a un autor autorizado de CR inyectar objetos Kubernetes arbitrarios, habilitando la creación de recursos no autorizados con los privilegios del operador. El riesgo es especialmente alto en plataformas de integración compartidas.
10
CVE-2026-78573CVSS 9.8afecta ContextForge MCP Gateway
IBM ContextForge MCP Gateway versiones 1.0.0 a 1.0.7 usa credenciales predeterminadas que permiten a un atacante remoto obtener acceso administrativo completo sin necesidad de ingeniería adicional. Las credenciales por defecto en puertas de enlace de IA empresarial representan un riesgo crítico si el componente está expuesto a redes no confiables.
Ransomware del día

El ecosistema ransomware mostró actividad notable contra organizaciones brasileñas en los últimos días. El grupo thegentlemen acumuló múltiples víctimas en Brasil, incluyendo Biotipo Jeans (retail), Zanini y Alurwalls (manufactura) y Mutant, consolidándose como el actor más activo con 9 víctimas en 30 días solo en el país. Lockbit5 reclamó a amorsaude.com.br en el sector salud, mientras que Vexy Ransomware golpeó a Logar Network Solutions (tecnología) y Engefitas (manufactura), y Dark Project apuntó también al sector manufacturero.

amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos

Entre los grupos de amenaza monitoreados figuran dragonforce, fulcrumsec, funksec, linkc, spacebears y blackshadow (de origen iraní), todos con actividad registrada aunque sin víctimas públicamente confirmadas en este período. La presencia de blackshadow, históricamente asociado a operaciones de espionaje y sabotaje de origen iraní, merece seguimiento continuado dado su perfil de objetivos en infraestructura crítica y organizaciones financieras.

Foco Brasil

Brasil atraviesa un período de intensa presión ransomware: en los últimos 30 días se registraron al menos ocho víctimas locales en sectores tan diversos como salud (amorsaude.com.br), tecnología (Logar Network Solutions), manufactura (Zanini, Alurwalls, Engefitas), retail (Biotipo Jeans), transporte (Lider Aviação) y otros (Mutant). La concentración de ataques del grupo thegentlemen — responsable de la mayoría de estos casos — indica una campaña dirigida con foco geográfico explícito en el mercado brasileño.

amorsaude.com.brlockbit5 · Healthcare
Logar Network SolutionsVexy Ransomware · Technology
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice la actualización inmediata de miniOrange 2FA (WordPress), Forgejo, Plesk y Apache ActiveMQ Artemis, ya que concentran las fallas con mayor potencial de impacto operacional. En paralelo, verifique que ningún componente crítico — especialmente pasarelas de API o IA como IBM ContextForge — opere con credenciales predeterminadas expuestas a redes externas.
Ante un día con múltiples críticas dispersas en tecnologías de uso amplio, es el momento oportuno para validar activamente qué componentes de su propia infraestructura están expuestos, antes de que un actor externo lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir