Boletín diario · 15 de septiembre de 2026
Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención3 vista(s) antes que CISA
El 15 de septiembre de 2026 registra 1.390 nuevas CVE, con 169 críticas y tres vulnerabilidades ya en explotación activa detectadas por VulnCheck antes de cualquier confirmación oficial del CISA, lo que eleva el tono del día a ATENCIÓN. Destacan fallos de inyección SQL y deserialización en productos Yonyou, una clave JWT embebida en Issabel PBX y un bloque de seis CVE con CVSS 10.0 en el ecosistema Oracle Fusion Middleware. El panorama exige acción inmediata en organizaciones que operen cualquiera de estos productos.
Resumen del día
- VulnCheck confirma explotación activa en Yonyou U8 CRM, U8 Cloud e Issabel PBX antes que el CISA — señal de armamento rápido sin esperar divulgación oficial.
- Oracle publica seis CVE con CVSS 10.0 en WebLogic, Access Manager, Internet Directory, Forms, Hyperion y Platform Security — todos explotables sin autenticación vía HTTP.
- El grupo thegentlemen concentra el mayor volumen de ataques de ransomware recientes en Brasil, con víctimas en servicios profesionales, sector contable y retail.
- El sandbox de Python en mcp-context-forge expone ejecución de código arbitrario en entornos de IA/MCP, un vector emergente que debe monitorizarse.
Destacados críticos
1
Inyección SQL no autenticada en Yonyou U8 CRM a través del parámetro 'id' en fillbacksettingedit.php; cuando xp_cmdshell está habilitado en SQL Server, el atacante puede ejecutar comandos del sistema operativo de forma remota. VulnCheck detectó explotación activa antes del CISA y existe prueba de concepto pública, lo que hace urgente la aplicación de controles de red y parches.
2
Deserialización Java no autenticada en el componente FileManageServlet de Yonyou U8 Cloud permite ejecución arbitraria de comandos OS enviando un payload serializado por POST. VulnCheck detectó explotación en la práctica antes de la confirmación oficial; cualquier instancia expuesta a internet debe considerarse en riesgo inmediato.
3
Clave de firma JWT HS256 embebida en el código fuente de Issabel PBX Framework, idéntica en todas las instalaciones, permite a un atacante remoto forjar tokens válidos y ejecutar comandos arbitrarios a través del endpoint 'manager originate'. VulnCheck ya observó explotación activa; el impacto es equivalente a acceso root en cualquier PBX Issabel expuesta.
4
CVSS 10.0 sin autenticación en Oracle Hyperion Financial Management 11.2.26.0.000; un atacante con acceso de red vía HTTP puede comprometer completamente el sistema y pivotar hacia otros productos Oracle relacionados. La criticidad máxima y la explotabilidad sencilla hacen de este parche una prioridad absoluta en entornos financieros.
5
CVSS 10.0 en Oracle Forms (versiones 12.2.1.19.0 y 14.1.2.0.0), explotable de forma no autenticada por HTTP con impacto que puede extenderse a productos adicionales del entorno Oracle Fusion Middleware. Las organizaciones que aún ejecutan Oracle Forms deben priorizar este parche dentro del ciclo de actualización de septiembre.
6
CVSS 10.0 en Oracle Internet Directory vía protocolo LDAP; un atacante remoto sin credenciales puede comprometer el servicio de directorio y potencialmente escalar el impacto a toda la infraestructura de identidad Oracle. Dado que OID suele ser un componente central de autenticación, la superficie de daño real puede superar el sistema afectado directamente.
7
CVSS 10.0 en Oracle WebLogic Server (12.2.1.4.0, 14.1.1.0.0 y 14.1.2.0.0), explotable sin autenticación por HTTP con impacto total en confidencialidad, integridad y disponibilidad. WebLogic es históricamente uno de los objetivos preferidos de grupos APT y ransomware; la ventana de remediación debe ser mínima.
8
CVSS 10.0 en Oracle Platform Security for Java afecta a las versiones 12.2.1.4.0 y 14.1.2.0.0; un atacante no autenticado con acceso HTTP puede comprometer la capa de seguridad centralizada de Java, con efecto en cadena sobre todos los componentes que dependen de ella. Este fallo es especialmente sensible por su posición arquitectónica.
9
CVSS 10.0 en Oracle Access Manager, el motor de autenticación de Fusion Middleware; su explotación sin credenciales puede permitir al atacante suplantar identidades o anular controles de acceso en toda la plataforma. En entornos de SSO corporativo, el impacto puede ser catastrófico y de difícil detección inmediata.
10
Escape del sandbox Python en mcp-context-forge (antes de la versión 1.0.2) mediante manipulación de atributos dunder, permitiendo ejecución de código arbitrario en una plataforma de gateway de IA/MCP. Este vector emergente en infraestructura de agentes de IA debe monitorizarse de cerca dado el rápido despliegue de estas tecnologías en entornos productivos.
Ransomware del día
El grupo thegentlemen encabeza la actividad reciente con al menos nueve ataques confirmados en los últimos 30 días, todos dirigidos a Brasil, afectando a Multipla Contabilidade Empresarial, Humboldt y Biotipo Jeans, entre otras víctimas. El grupo qilin también suma ataques en el país, con Alicotrans (transporte) como víctima reciente. Otros actores activos en Brasil incluyen krybit, Vexy Ransomware, dragonforce, emperador, kazu, nightspire, lockbit5 y Dark Project, lo que revela un ecosistema de amenaza altamente fragmentado y localizado.
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos y APTs activos
Varios grupos de amenaza presentan actividad o actualizaciones recientes: mosesstaff (Irán), siegedsec (Rusia), sinobi, spacebears, thegentlemen y funksec se encuentran en el radar de inteligencia, aunque sin vítimas conocidas formalmente vinculadas en este período. La presencia simultánea de actores de distintos orígenes geopolíticos indica que múltiples campañas pueden estar en curso de forma paralela, lo que amplía el espectro de motivaciones y técnicas empleadas.
Foco Brasil
Brasil muestra una concentración inusualmente alta de víctimas de ransomware en sectores diversos: servicios profesionales (Multipla Contabilidade Empresarial), manufactura (Tuboaços da Amazônia, Alurwalls), tecnología (Logar Network Solutions), salud (amorsaude.com.br), retail (Biotipo Jeans) y transporte (Alicotrans). El grupo thegentlemen domina el escenario local con nueve ataques recientes, pero la participación de qilin, lockbit5, nightspire y Dark Project confirma que el país es un objetivo prioritario para múltiples operaciones de ransomware simultáneas.
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Humboldtthegentlemen · Other
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendación del día: Aplique de forma inmediata los parches de Oracle Fusion Middleware publicados en septiembre, comenzando por WebLogic, Access Manager e Internet Directory; para Yonyou U8 e Issabel PBX, restrinja el acceso de red a las interfaces afectadas hasta que los parches estén disponibles o implementados. Valide que ningún sistema expuesto a internet presente credenciales por defecto, claves embebidas o endpoints sin autenticación activa.
Con tantos vectores críticos activos en entornos tan distintos — desde ERP financiero hasta PBX e infraestructura de IA — es el momento de verificar de forma sistemática qué superficies de su organización están realmente expuestas antes de que un atacante lo haga primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →