Boletín diario · 11 de septiembre de 2026
GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 11 de septiembre de 2026 el panorama de vulnerabilidades exige atención sostenida: CVE-2026-85706 en GitLab, con CVSS 10.0, fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que la convierte en la amenaza más urgente del día. Se suman 680 nuevas vulnerabilidades publicadas, 36 de ellas críticas, incluyendo cuatro fallas de ejecución de código en Mistral Vibe y una lectura arbitraria de archivos también en GitLab. El veredito es de atención elevada: no hay armas completamente listas en forma de módulos Metasploit, pero la explotación real ya está en curso.
Resumen del día
- CVE-2026-85706 (GitLab, CVSS 10.0): explotación observada por VulnCheck antes del CISA — parchear de inmediato.
- Mistral Vibe acumula cuatro CVEs críticos (CVSS 10.0) que permiten ejecución arbitraria de código mediante bypass de permisos de comandos.
- Dos plugins de WordPress (teddy-bear-customize-addon y MIPL WooCommerce) permiten subida de archivos PHP sin autenticación.
- Chef Automate y Apache OpenNLP presentan fallas críticas que pueden derivar en acceso elevado o denegación de servicio por expresiones regulares.
Destacados críticos
1
Falla de confinamiento de rutas en la API de commits de GitLab CE/EE que permite a un usuario no autenticado leer archivos arbitrarios del servidor; con CVSS 10.0 y explotación ya observada por VulnCheck antes de la confirmación oficial del CISA, es la prioridad absoluta del día para cualquier instancia de GitLab en versiones 18.7–19.3.1.
2
El plugin de WordPress teddy-bear-customize-addon (≤1.0.5) confía en el Content-Type enviado por el cliente para validar archivos subidos, lo que permite a atacantes sin autenticar cargar archivos PHP y ejecutar código remoto en el servidor.
3
Los patrones de expresiones regulares integrados en Apache OpenNLP contienen cuantificadores anidados ambiguos que, ante texto no confiable, pueden desencadenar una denegación de servicio por retroceso catastrófico (ReDoS); cualquier servicio que exponga análisis de texto a entrada externa es vulnerable.
4
En Mistral Vibe, la falta de validación de rutas en comandos clasificados como incondicionalmente permitidos permite a un atacante acceder a archivos fuera del espacio de trabajo activo sin aprobación del usuario, comprometiendo datos del sistema anfitrión.
5
Mistral Vibe permite que asignaciones de variables de entorno precedan a comandos permitidos sin ser inspeccionadas, lo que habilita ejecución arbitraria de código mediante variables controladas por el atacante sin requerir aprobación del usuario.
6
El parser de Mistral Vibe no interpreta ciertas construcciones de shell, dejando porciones sin inspeccionar; un atacante puede incrustar comandos ocultos que se ejecutan en el sistema del usuario sin activar las verificaciones de permisos.
7
Los argumentos con comillas ANSI-C en Mistral Vibe no son inspeccionados correctamente, lo que permite craftar un comando aparentemente permitido que ejecuta código arbitrario en el sistema del usuario sin aprobación.
8
Una falla en el gateway de API e identidad de Chef Automate puede permitir a un actor no autenticado obtener acceso elevado a funcionalidades protegidas bajo condiciones específicas; el impacto es especialmente grave en entornos de automatización de infraestructura a gran escala.
9
En GitLab EE, un usuario autenticado con acceso a Duo Chat puede obtener configuraciones sensibles de Advanced Search y credenciales mediante un argumento GraphQL especialmente manipulado que elude la serialización y permite desencadenar objetos del servidor (SSOD); CVSS 9.9 y prueba de concepto disponible aumentan la urgencia.
10
CVE-2026-8778CVSS 9.8afecta MIPL Grouped Checkout Fields for WooCommerce. Customize & Organize Checkout Fields. El plugin MIPL Grouped Checkout Fields for WooCommerce (≤1.2.1) carece de validación del tipo de archivo en la función `mipl_wc_upload_file`, permitiendo a atacantes sin autenticar subir archivos arbitrarios al servidor y potencialmente lograr ejecución remota de código.
Ransomware del día
Recientemente se confirmaron tres nuevas víctimas brasileñas de ransomware: Tuboaços da Amazônia Ltda. (manufactura) fue atacada por nightspire, amorsaude.com.br (salud) por lockbit5, y Logar Network Solutions (tecnología) por Vexy Ransomware. Entre los grupos más activos en los últimos 30 días, thegentlemen lidera con nueve víctimas, todas en Brasil, seguido por krybit (3), direwolf (2), dragonforce (2), emperador (2) y Vexy Ransomware (2), lo que evidencia una concentración inusualmente alta de actividad ransomware dirigida al mercado brasileño.
Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
amorsaude.com.br BRlockbit5 · Healthcare
Logar Network Solutions BRVexy Ransomware · Technology
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos
Varios grupos se encuentran en seguimiento activo aunque sin víctimas confirmadas en este período: dragonforce, fulcrumsec, funksec, linkc y spacebears mantienen actividad operacional monitorizada. Destaca la presencia de blackshadow, grupo de origen iraní, también sin víctimas atribuidas en este ciclo pero con historial de operaciones destructivas, lo que justifica mantenerlo en radar de inteligencia de amenazas.
Foco Brasil
Brasil sigue siendo el epicentro regional del ransomware en este período, con al menos ocho víctimas identificadas en los últimos 30 días que abarcan sectores de manufactura (Tuboaços da Amazônia, Zanini, Alurwalls), retail (Biotipo Jeans), salud (amorsaude.com.br), tecnología (Logar Network Solutions), transporte (Lider Aviacao) y otros (Mutant). El grupo thegentlemen concentra la mayor parte de estos ataques, con nueve víctimas exclusivamente en territorio brasileño, un patrón que sugiere targeting deliberado al país.
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendación del día: Priorizar de inmediato el parcheo de GitLab CE/EE a las versiones 19.1.8, 19.2.6 o 19.3.2 para remediar CVE-2026-85706, dado que ya existe explotación activa confirmada antes de la alerta oficial del CISA. Paralelamente, actualizar o deshabilitar los plugins de WordPress afectados y revisar las instancias de Mistral Vibe y Chef Automate expuestas, especialmente en entornos accesibles desde internet.
Ante un día con explotación activa en curso y múltiples fallas críticas recién publicadas, es el momento indicado para validar si su propia superficie de ataque expone alguno de estos componentes antes de que un actor externo lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →