Boletín diario · 16 de septiembre de 2026
Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 16 de septiembre de 2026 registra una jornada de alta tensión para equipos defensivos, con diez vulnerabilidades críticas publicadas en un solo día, la mayoría concentradas en productos Cisco de uso masivo en redes corporativas y gubernamentales. El dato más urgente: CVE-2026-76460, que afecta a Cisco ISE, ya fue observado en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad real en la naturaleza sin esperar el sello institucional. El volumen —853 nuevas CVEs, 87 críticas— y la concentración en infraestructura de red y control de acceso elevan el veredito del día a ATENCIÓN.
Resumen del día
- Cuatro CVEs CVSS 10.0 en Cisco ISE publicados simultáneamente: autenticación nula requerida para compromiso total.
- CVE-2026-76460 (Cisco ISE) ya en explotación activa según VulnCheck, antes de confirmación oficial CISA.
- Cisco ASA, FMC y Nexus Dashboard suman tres vulnerabilidades adicionales con CVSS 9.9, incluyendo ejecución como root.
- Brasil en la mira: thegentlemen y qilin reivindican nuevas víctimas en servicios profesionales, logística y otros sectores.
Destacados críticos
1
CVE-2026-76460◆ VulnCheckCVSS 10afecta Cisco Identity Services Engine Software Falla de omisión de autenticación en un endpoint de API de Cisco ISE con CVSS 10.0, ya observada en explotación activa por VulnCheck antes del CISA — señal de que atacantes están operando contra esta superficie ahora mismo. Cualquier instancia de ISE expuesta a redes no confiables debe tratarse como comprometida hasta que se aplique el parche.
2
La REST API de Cisco ISE e ISE-PIC queda expuesta sin controles de autorización suficientes, permitiendo a un atacante remoto no autenticado obtener acceso administrativo completo al dispositivo. El impacto es equivalente a entregar las llaves del sistema de control de acceso a la red a cualquier actor externo con conectividad al puerto REST.
3
Descubierta durante revisión interna de seguridad de Cisco, esta vulnerabilidad en ISE e ISE-PIC alcanza CVSS 10.0 y forma parte de un lote de endurecimiento de software que corrige múltiples debilidades críticas a la vez. La simultaneidad de publicación con otras CVEs del mismo producto intensifica la urgencia de aplicar la versión corregida sin demora.
4
Cuarto CVE con CVSS 10.0 en Cisco ISE publicado en el mismo ciclo de revisión interna, lo que sugiere que la superficie de ataque del producto era significativamente más amplia de lo conocido públicamente. Organizaciones que dependen de ISE para NAC (Network Access Control) deben asumir riesgo elevado hasta confirmar la actualización.
5
SSRF crítico en el servicio UnifiedLogin de Altium Enterprise Server que permite a un atacante no autenticado forzar al servidor a realizar solicitudes HTTP hacia destinos arbitrarios, incluyendo servicios internos que exponen credenciales y configuración. El vector es especialmente peligroso en entornos de ingeniería con diseños sensibles almacenados localmente.
6
Deserialización de datos no confiables en Dell ObjectScale (versiones anteriores a 4.4.0.0) permite ejecución remota de código sin autenticación, una clase de vulnerabilidad históricamente favorita para implantación de ransomware y persistencia. Los entornos de almacenamiento de objetos expuestos a redes externas son el objetivo más inmediato.
7
CVE-2026-20332CVSS 9.9afecta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software Parte del lote de endurecimiento de Cisco ASA, Firewall Threat Defense y FMC, este CVE con CVSS 9.9 representa un riesgo directo sobre el perímetro de red: un firewall comprometido puede anular todo el modelo de segmentación de una organización. Se recomienda priorizar el parche en dispositivos de borde.
8
CVE-2026-20324CVSS 9.9afecta Cisco Secure Firewall Management Center (FMC) Falla en el protocolo de comunicación inter-dispositivo sftunnel de Cisco FMC permite a un atacante autenticado con un peer registrado escribir archivos arbitrarios en cualquier ruta del sistema y escalar hasta ejecución de comandos como root. El movimiento lateral entre dispositivos de gestión de firewall es un escenario de alto impacto para redes enterprise.
9
Neutralización inadecuada de caracteres especiales en Cisco Nexus Dashboard abre vectores de inyección con CVSS 9.9 en la infraestructura de orquestación de data centers. Un compromiso de Nexus Dashboard puede traducirse en control sobre múltiples switches Nexus y la topología de red subyacente.
10
CVE-2026-20330CVSS 9.9afecta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software Segundo CVE del lote de Cisco ASA/FTD/FMC con CVSS 9.9, producto de la misma revisión interna de seguridad, que añade otra capa de riesgo a dispositivos de firewall ampliamente desplegados. La combinación de múltiples CVEs críticas en el mismo ciclo de publicación exige una estrategia de actualización coordinada y urgente.
Ransomware del día
El grupo thegentlemen reivindica recientemente el ataque contra Multipla Contabilidade Empresarial y Humboldt, ambas organizaciones brasileñas, mientras que qilin suma a Alicotrans (sector transporte en Brasil) a su lista de víctimas. thegentlemen se consolida como el grupo más activo en los últimos 30 días con 9 víctimas, todas en Brasil, seguido por krybit (3), Vexy Ransomware (2), dragonforce (2), emperador (2) y kazu (2), pintando un panorama de amenaza concentrada y sostenida sobre objetivos latinoamericanos.
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2dragonforce 2emperador 2kazu 2
Grupos y APTs activos
Entre los actores de amenaza monitoreados se encuentran mosesstaff (de origen iraní), siegedsec (atribuido a Rusia), y los grupos sinobi, spacebears, thegentlemen y funksec, todos con actividad registrada aunque sin víctimas confirmadas públicamente en este ciclo. La presencia activa de actores con vínculos estatales como mosesstaff y siegedsec, en paralelo a grupos de ransomware activos, sugiere un entorno de amenaza multidimensional que combina espionaje con extorsión financiera.
Foco Brasil
Brasil concentra una parte desproporcionada de la actividad de ransomware reciente: entre las víctimas documentadas en los últimos 30 días figuran Humboldt, Multipla Contabilidade Empresarial, Alicotrans, Tuboaços da Amazônia Ltda., Logar Network Solutions, amorsaude.com.br, Alurwalls y Biotipo Jeans, abarcando sectores tan variados como manufactura, salud, tecnología, retail y servicios profesionales. La diversidad de sectores afectados indica que los grupos activos —especialmente thegentlemen, qilin, nightspire, Vexy Ransomware, lockbit5 y Dark Project— no aplican criterios selectivos, lo que obliga a organizaciones de cualquier tamaño e industria en el país a elevar su postura defensiva.
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
Recomendación del día: Priorizar de inmediato la actualización de Cisco ISE, ASA, FMC y Nexus Dashboard a las versiones corregidas publicadas hoy, prestando atención especial a CVE-2026-76460 que ya registra explotación activa confirmada por VulnCheck. Hasta que el parche sea aplicado, restringir el acceso a las APIs REST y endpoints administrativos afectados mediante controles de red perimetrales y monitoreo activo de autenticaciones anómalas.
Ante la concentración de vulnerabilidades críticas en infraestructura de red y control de acceso, es el momento de validar qué superficies propias están realmente expuestas antes de que un atacante lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →