Boletín diario · 16 de septiembre de 2026

Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 16 de septiembre de 2026 registra una jornada de alta tensión para equipos defensivos, con diez vulnerabilidades críticas publicadas en un solo día, la mayoría concentradas en productos Cisco de uso masivo en redes corporativas y gubernamentales. El dato más urgente: CVE-2026-76460, que afecta a Cisco ISE, ya fue observado en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad real en la naturaleza sin esperar el sello institucional. El volumen —853 nuevas CVEs, 87 críticas— y la concentración en infraestructura de red y control de acceso elevan el veredito del día a ATENCIÓN.

Resumen del día
  • Cuatro CVEs CVSS 10.0 en Cisco ISE publicados simultáneamente: autenticación nula requerida para compromiso total.
  • CVE-2026-76460 (Cisco ISE) ya en explotación activa según VulnCheck, antes de confirmación oficial CISA.
  • Cisco ASA, FMC y Nexus Dashboard suman tres vulnerabilidades adicionales con CVSS 9.9, incluyendo ejecución como root.
  • Brasil en la mira: thegentlemen y qilin reivindican nuevas víctimas en servicios profesionales, logística y otros sectores.
87
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-76460◆ VulnCheckCVSS 10afecta Cisco Identity Services Engine Software
Falla de omisión de autenticación en un endpoint de API de Cisco ISE con CVSS 10.0, ya observada en explotación activa por VulnCheck antes del CISA — señal de que atacantes están operando contra esta superficie ahora mismo. Cualquier instancia de ISE expuesta a redes no confiables debe tratarse como comprometida hasta que se aplique el parche.
2
CVE-2026-76423CVSS 10afecta Cisco Identity Services Engine Software
La REST API de Cisco ISE e ISE-PIC queda expuesta sin controles de autorización suficientes, permitiendo a un atacante remoto no autenticado obtener acceso administrativo completo al dispositivo. El impacto es equivalente a entregar las llaves del sistema de control de acceso a la red a cualquier actor externo con conectividad al puerto REST.
3
CVE-2026-20130CVSS 10afecta Cisco Identity Services Engine Software
Descubierta durante revisión interna de seguridad de Cisco, esta vulnerabilidad en ISE e ISE-PIC alcanza CVSS 10.0 y forma parte de un lote de endurecimiento de software que corrige múltiples debilidades críticas a la vez. La simultaneidad de publicación con otras CVEs del mismo producto intensifica la urgencia de aplicar la versión corregida sin demora.
4
CVE-2026-20192CVSS 10afecta Cisco Identity Services Engine Software
Cuarto CVE con CVSS 10.0 en Cisco ISE publicado en el mismo ciclo de revisión interna, lo que sugiere que la superficie de ataque del producto era significativamente más amplia de lo conocido públicamente. Organizaciones que dependen de ISE para NAC (Network Access Control) deben asumir riesgo elevado hasta confirmar la actualización.
5
CVE-2026-92808CVSS 10afecta Altium Enterprise Server
SSRF crítico en el servicio UnifiedLogin de Altium Enterprise Server que permite a un atacante no autenticado forzar al servidor a realizar solicitudes HTTP hacia destinos arbitrarios, incluyendo servicios internos que exponen credenciales y configuración. El vector es especialmente peligroso en entornos de ingeniería con diseños sensibles almacenados localmente.
6
CVE-2026-70416CVSS 10afecta ObjectScale
Deserialización de datos no confiables en Dell ObjectScale (versiones anteriores a 4.4.0.0) permite ejecución remota de código sin autenticación, una clase de vulnerabilidad históricamente favorita para implantación de ransomware y persistencia. Los entornos de almacenamiento de objetos expuestos a redes externas son el objetivo más inmediato.
7
CVE-2026-20332CVSS 9.9afecta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Parte del lote de endurecimiento de Cisco ASA, Firewall Threat Defense y FMC, este CVE con CVSS 9.9 representa un riesgo directo sobre el perímetro de red: un firewall comprometido puede anular todo el modelo de segmentación de una organización. Se recomienda priorizar el parche en dispositivos de borde.
8
CVE-2026-20324CVSS 9.9afecta Cisco Secure Firewall Management Center (FMC)
Falla en el protocolo de comunicación inter-dispositivo sftunnel de Cisco FMC permite a un atacante autenticado con un peer registrado escribir archivos arbitrarios en cualquier ruta del sistema y escalar hasta ejecución de comandos como root. El movimiento lateral entre dispositivos de gestión de firewall es un escenario de alto impacto para redes enterprise.
9
CVE-2026-20325CVSS 9.9afecta Cisco Nexus Dashboard
Neutralización inadecuada de caracteres especiales en Cisco Nexus Dashboard abre vectores de inyección con CVSS 9.9 en la infraestructura de orquestación de data centers. Un compromiso de Nexus Dashboard puede traducirse en control sobre múltiples switches Nexus y la topología de red subyacente.
10
CVE-2026-20330CVSS 9.9afecta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Segundo CVE del lote de Cisco ASA/FTD/FMC con CVSS 9.9, producto de la misma revisión interna de seguridad, que añade otra capa de riesgo a dispositivos de firewall ampliamente desplegados. La combinación de múltiples CVEs críticas en el mismo ciclo de publicación exige una estrategia de actualización coordinada y urgente.
Ransomware del día

El grupo thegentlemen reivindica recientemente el ataque contra Multipla Contabilidade Empresarial y Humboldt, ambas organizaciones brasileñas, mientras que qilin suma a Alicotrans (sector transporte en Brasil) a su lista de víctimas. thegentlemen se consolida como el grupo más activo en los últimos 30 días con 9 víctimas, todas en Brasil, seguido por krybit (3), Vexy Ransomware (2), dragonforce (2), emperador (2) y kazu (2), pintando un panorama de amenaza concentrada y sostenida sobre objetivos latinoamericanos.

Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos y APTs activos

Entre los actores de amenaza monitoreados se encuentran mosesstaff (de origen iraní), siegedsec (atribuido a Rusia), y los grupos sinobi, spacebears, thegentlemen y funksec, todos con actividad registrada aunque sin víctimas confirmadas públicamente en este ciclo. La presencia activa de actores con vínculos estatales como mosesstaff y siegedsec, en paralelo a grupos de ransomware activos, sugiere un entorno de amenaza multidimensional que combina espionaje con extorsión financiera.

Foco Brasil

Brasil concentra una parte desproporcionada de la actividad de ransomware reciente: entre las víctimas documentadas en los últimos 30 días figuran Humboldt, Multipla Contabilidade Empresarial, Alicotrans, Tuboaços da Amazônia Ltda., Logar Network Solutions, amorsaude.com.br, Alurwalls y Biotipo Jeans, abarcando sectores tan variados como manufactura, salud, tecnología, retail y servicios profesionales. La diversidad de sectores afectados indica que los grupos activos —especialmente thegentlemen, qilin, nightspire, Vexy Ransomware, lockbit5 y Dark Project— no aplican criterios selectivos, lo que obliga a organizaciones de cualquier tamaño e industria en el país a elevar su postura defensiva.

Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendación del día: Priorizar de inmediato la actualización de Cisco ISE, ASA, FMC y Nexus Dashboard a las versiones corregidas publicadas hoy, prestando atención especial a CVE-2026-76460 que ya registra explotación activa confirmada por VulnCheck. Hasta que el parche sea aplicado, restringir el acceso a las APIs REST y endpoints administrativos afectados mediante controles de red perimetrales y monitoreo activo de autenticaciones anómalas.
Ante la concentración de vulnerabilidades críticas en infraestructura de red y control de acceso, es el momento de validar qué superficies propias están realmente expuestas antes de que un atacante lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir