Boletín diario · 15 de septiembre de 2026

Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención3 vista(s) antes que CISA

El 15 de septiembre de 2026 registra 1.390 nuevas CVE, con 169 críticas y tres vulnerabilidades ya en explotación activa detectadas por VulnCheck antes de cualquier confirmación oficial del CISA, lo que eleva el tono del día a ATENCIÓN. Destacan fallos de inyección SQL y deserialización en productos Yonyou, una clave JWT embebida en Issabel PBX y un bloque de seis CVE con CVSS 10.0 en el ecosistema Oracle Fusion Middleware. El panorama exige acción inmediata en organizaciones que operen cualquiera de estos productos.

Resumen del día
  • VulnCheck confirma explotación activa en Yonyou U8 CRM, U8 Cloud e Issabel PBX antes que el CISA — señal de armamento rápido sin esperar divulgación oficial.
  • Oracle publica seis CVE con CVSS 10.0 en WebLogic, Access Manager, Internet Directory, Forms, Hyperion y Platform Security — todos explotables sin autenticación vía HTTP.
  • El grupo thegentlemen concentra el mayor volumen de ataques de ransomware recientes en Brasil, con víctimas en servicios profesionales, sector contable y retail.
  • El sandbox de Python en mcp-context-forge expone ejecución de código arbitrario en entornos de IA/MCP, un vector emergente que debe monitorizarse.
169
críticas
3
En explotación activa
3
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2024-58385◆ VulnCheckCVSS 9.3PoCafecta U8 CRM
Inyección SQL no autenticada en Yonyou U8 CRM a través del parámetro 'id' en fillbacksettingedit.php; cuando xp_cmdshell está habilitado en SQL Server, el atacante puede ejecutar comandos del sistema operativo de forma remota. VulnCheck detectó explotación activa antes del CISA y existe prueba de concepto pública, lo que hace urgente la aplicación de controles de red y parches.
2
CVE-2023-54398◆ VulnCheckCVSS 9.3PoCafecta U8 Cloud
Deserialización Java no autenticada en el componente FileManageServlet de Yonyou U8 Cloud permite ejecución arbitraria de comandos OS enviando un payload serializado por POST. VulnCheck detectó explotación en la práctica antes de la confirmación oficial; cualquier instancia expuesta a internet debe considerarse en riesgo inmediato.
3
CVE-2026-89026◆ VulnCheckCVSS 9.3afecta Issabel Framework
Clave de firma JWT HS256 embebida en el código fuente de Issabel PBX Framework, idéntica en todas las instalaciones, permite a un atacante remoto forjar tokens válidos y ejecutar comandos arbitrarios a través del endpoint 'manager originate'. VulnCheck ya observó explotación activa; el impacto es equivalente a acceso root en cualquier PBX Issabel expuesta.
4
CVE-2026-87230CVSS 10afecta Oracle Hyperion Financial Management
CVSS 10.0 sin autenticación en Oracle Hyperion Financial Management 11.2.26.0.000; un atacante con acceso de red vía HTTP puede comprometer completamente el sistema y pivotar hacia otros productos Oracle relacionados. La criticidad máxima y la explotabilidad sencilla hacen de este parche una prioridad absoluta en entornos financieros.
5
CVE-2026-83099CVSS 10afecta Oracle Forms
CVSS 10.0 en Oracle Forms (versiones 12.2.1.19.0 y 14.1.2.0.0), explotable de forma no autenticada por HTTP con impacto que puede extenderse a productos adicionales del entorno Oracle Fusion Middleware. Las organizaciones que aún ejecutan Oracle Forms deben priorizar este parche dentro del ciclo de actualización de septiembre.
6
CVE-2026-83059CVSS 10afecta Oracle Internet Directory
CVSS 10.0 en Oracle Internet Directory vía protocolo LDAP; un atacante remoto sin credenciales puede comprometer el servicio de directorio y potencialmente escalar el impacto a toda la infraestructura de identidad Oracle. Dado que OID suele ser un componente central de autenticación, la superficie de daño real puede superar el sistema afectado directamente.
7
CVE-2026-83021CVSS 10afecta Oracle WebLogic Server
CVSS 10.0 en Oracle WebLogic Server (12.2.1.4.0, 14.1.1.0.0 y 14.1.2.0.0), explotable sin autenticación por HTTP con impacto total en confidencialidad, integridad y disponibilidad. WebLogic es históricamente uno de los objetivos preferidos de grupos APT y ransomware; la ventana de remediación debe ser mínima.
8
CVE-2026-83020CVSS 10afecta Oracle Platform Security for Java
CVSS 10.0 en Oracle Platform Security for Java afecta a las versiones 12.2.1.4.0 y 14.1.2.0.0; un atacante no autenticado con acceso HTTP puede comprometer la capa de seguridad centralizada de Java, con efecto en cadena sobre todos los componentes que dependen de ella. Este fallo es especialmente sensible por su posición arquitectónica.
9
CVE-2026-71133CVSS 10afecta Oracle Access Manager
CVSS 10.0 en Oracle Access Manager, el motor de autenticación de Fusion Middleware; su explotación sin credenciales puede permitir al atacante suplantar identidades o anular controles de acceso en toda la plataforma. En entornos de SSO corporativo, el impacto puede ser catastrófico y de difícil detección inmediata.
10
CVE-2026-53710CVSS 10afecta mcp-context-forge
Escape del sandbox Python en mcp-context-forge (antes de la versión 1.0.2) mediante manipulación de atributos dunder, permitiendo ejecución de código arbitrario en una plataforma de gateway de IA/MCP. Este vector emergente en infraestructura de agentes de IA debe monitorizarse de cerca dado el rápido despliegue de estas tecnologías en entornos productivos.
Ransomware del día

El grupo thegentlemen encabeza la actividad reciente con al menos nueve ataques confirmados en los últimos 30 días, todos dirigidos a Brasil, afectando a Multipla Contabilidade Empresarial, Humboldt y Biotipo Jeans, entre otras víctimas. El grupo qilin también suma ataques en el país, con Alicotrans (transporte) como víctima reciente. Otros actores activos en Brasil incluyen krybit, Vexy Ransomware, dragonforce, emperador, kazu, nightspire, lockbit5 y Dark Project, lo que revela un ecosistema de amenaza altamente fragmentado y localizado.

Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos y APTs activos

Varios grupos de amenaza presentan actividad o actualizaciones recientes: mosesstaff (Irán), siegedsec (Rusia), sinobi, spacebears, thegentlemen y funksec se encuentran en el radar de inteligencia, aunque sin vítimas conocidas formalmente vinculadas en este período. La presencia simultánea de actores de distintos orígenes geopolíticos indica que múltiples campañas pueden estar en curso de forma paralela, lo que amplía el espectro de motivaciones y técnicas empleadas.

Foco Brasil

Brasil muestra una concentración inusualmente alta de víctimas de ransomware en sectores diversos: servicios profesionales (Multipla Contabilidade Empresarial), manufactura (Tuboaços da Amazônia, Alurwalls), tecnología (Logar Network Solutions), salud (amorsaude.com.br), retail (Biotipo Jeans) y transporte (Alicotrans). El grupo thegentlemen domina el escenario local con nueve ataques recientes, pero la participación de qilin, lockbit5, nightspire y Dark Project confirma que el país es un objetivo prioritario para múltiples operaciones de ransomware simultáneas.

Multipla Contabilidade Empresarialthegentlemen · Professional Services
Humboldtthegentlemen · Other
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendación del día: Aplique de forma inmediata los parches de Oracle Fusion Middleware publicados en septiembre, comenzando por WebLogic, Access Manager e Internet Directory; para Yonyou U8 e Issabel PBX, restrinja el acceso de red a las interfaces afectadas hasta que los parches estén disponibles o implementados. Valide que ningún sistema expuesto a internet presente credenciales por defecto, claves embebidas o endpoints sin autenticación activa.
Con tantos vectores críticos activos en entornos tan distintos — desde ERP financiero hasta PBX e infraestructura de IA — es el momento de verificar de forma sistemática qué superficies de su organización están realmente expuestas antes de que un atacante lo haga primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir