Boletín diario · 13 de septiembre de 2026
Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 13 de septiembre de 2026 registró actividad moderada en el frente de vulnerabilidades: 176 CVE nuevos publicados, ocho clasificados como críticos, ninguno en explotación activa confirmada ni con arma lista. Aun así, la jornada dejó una combinación preocupante de pruebas de concepto públicas en routers domésticos Totolink, un plugin de pagos en criptomonedas para WordPress con bypass de autorización total y un controlador de kernel de Windows sin respuesta del fabricante, todo ello exigiendo atención de los equipos defensivos.
Resumen del día
- Plugin CryptoPayment Gateway expone sitios WordPress a eliminación de archivos y robo de credenciales de billetera sin autenticación
- Cuatro desbordamientos de búfer con PoC público en routers Totolink A3002MU permiten ejecución remota sin credenciales
- Internet Download Manager tiene falla de control de acceso en driver de kernel con PoC publicado y fabricante que no respondió
- Brasil concentra múltiples víctimas de ransomware recientes: manufactura, salud, aviación y tecnología bajo ataque de grupos como thegentlemen y nightspire
Destacados críticos
1
El plugin CryptoPayment Gateway (versiones 1.2.1–1.2.2) no aplica verificación de autorización en un endpoint AJAX, permitiendo a usuarios no autenticados eliminar archivos arbitrarios del servidor, sobrescribir la configuración del gateway de pagos y recuperar credenciales de billeteras en texto claro. El impacto es crítico para cualquier tienda WordPress que acepte criptomonedas.
2
Desbordamiento de búfer remoto en la función formPortFw del router Totolink A3002MU (firmware Hh-B20211125.1046) con prueba de concepto publicada; un atacante puede enviar una solicitud especialmente diseñada al componente boa para comprometer completamente el dispositivo sin necesidad de autenticación.
3
Segunda falla de buffer overflow en el mismo firmware Totolink A3002MU, esta vez en formNewSchedule, con exploit público disponible; la acumulación de cuatro CVEs críticos simultáneos en el mismo equipo eleva significativamente la urgencia de reemplazar o aislar estos routers.
4
Desbordamiento de búfer remoto en la función formIpv6Setup del Totolink A3002MU que puede ser desencadenado manipulando el argumento static_ipv6; el exploit está divulgado públicamente, lo que reduce el umbral de habilidad necesario para explotarlo.
5
Cuarta vulnerabilidad crítica de buffer overflow en el Totolink A3002MU, en la función formFilter vía el argumento ip6addr, también con prueba de concepto pública; la densidad de fallas en este dispositivo sugiere una revisión superficial del código fuente original del firmware boa.
6
Stored XSS en el componente de previsualización WYSIWYG del gestor de contenidos de Strapi (versiones 4.x hasta 4.26.2 y 5.x antes de 5.48.1) que permite a un usuario con rol Author inyectar scripts que se ejecutan en la sesión de un Editor o Super Admin al expandir el panel de vista previa, facilitando la toma total de cuenta administrativa.
7
Falla de control de acceso en el driver de kernel idmwfp.sys de Internet Download Manager (hasta versión 6.42 Build 63) con prueba de concepto pública y sin respuesta del fabricante; aunque requiere acceso local, es relevante en entornos multiusuario o tras una fase inicial de compromiso, donde puede usarse para escalar privilegios.
8
LangBot anterior a 4.10.11 genera claves de recuperación de contraseña con solo 24 bits de entropía y no aplica limitación de velocidad en el endpoint de restablecimiento, permitiendo que un atacante remoto que conozca el correo del administrador agote el espacio de claves mediante peticiones concurrentes y tome control de la cuenta.
9
La extensión direct_mail para TYPO3 (hasta 9.5.1) permite a un usuario backend autenticado escribir TSConfig arbitrario en carpetas configuradas como Direct Mail, lo que puede derivar en inyección de configuración en TYPO3 10.4+ o ejecución de código arbitrario en versiones 9.5 e inferiores; el acceso autenticado requerido no mitiga el riesgo en entornos con múltiples redactores.
10
Desbordamiento de búfer en el componente Bonjour Gateway de Extreme Networks IQ Engine (antes de 10.6r1a y entre 10.6r4 y 10.6r5) vía ah_event_send; con CVSS 8.8, representa un riesgo real para infraestructuras Wi-Fi corporativas que aún no hayan actualizado a la versión parcheada.
Ransomware del día
El grupo nightspire sumó recientemente a Tuboaços da Amazônia Ltda., empresa brasileña del sector manufacturero, como nueva víctima confirmada. En los últimos 30 días, thegentlemen se perfila como el grupo más activo contra organizaciones brasileñas, acumulando víctimas en manufactura, retail y transporte, seguido por krybit, dragonforce, direwolf, emperador y Vexy Ransomware.
Tuboaços da Amazônia Ltda. BRnightspire · Manufacturing
thegentlemen 9krybit 3direwolf 2dragonforce 2emperador 2Vexy Ransomware 2
Grupos y APTs activos
Entre los actores de amenaza actualmente monitorizados destacan mosesstaff (Irán), siegedsec (Rusia), sinobi, spacebears, thegentlemen y funksec, todos con actividad registrada aunque sin nuevas víctimas confirmadas en el período inmediato. La presencia simultánea de grupos de origen iraní y ruso en el radar refuerza la necesidad de mantener controles de acceso remoto y autenticación multifactor actualizados.
Foco Brasil
Brasil sigue siendo un blanco prioritario en el mapa global de ransomware: en los últimos 30 días se registraron víctimas en sectores críticos como salud (amorsaude.com.br, lockbit5), aviación (Lider Aviação, thegentlemen), manufactura (Zanini, Alurwalls, Tuboaços da Amazônia), tecnología (Logar Network Solutions, Vexy Ransomware) y retail (Biotipo Jeans, thegentlemen). La diversidad de sectores atacados y la multiplicidad de grupos activos indican una exposición transversal que no se limita a un único vector o industria.
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Mutantthegentlemen · Other
AlurwallsDark Project · Manufacturing
Lider Aviacaothegentlemen · Transportation
Recomendación del día: Priorice la actualización inmediata del plugin CryptoPayment Gateway y de Strapi a las versiones parcheadas, aísle o reemplace los routers Totolink A3002MU afectados dado que acumulan cuatro CVE críticos con PoC público, y revise los controles de acceso en instalaciones de Internet Download Manager en entornos compartidos mientras el fabricante no emita parche oficial.
Independientemente del nivel de actividad diario, validar la propia superficie de ataque es la única forma de saber con certeza si alguna de estas vulnerabilidades representa un riesgo real en el entorno específico de cada organización.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →