Boletín diario · 17 de septiembre de 2026

Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 17 de septiembre de 2026 presenta un veredito de ATENCIÓN: aunque no se registraron vulnerabilidades convertidas en arma lista para usar, una falla en Acronis fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que representa una señal de alerta anticipada que los equipos de defensa no deben ignorar. A esto se suman siete vulnerabilidades con CVSS 10.0 en servicios críticos de Microsoft Azure y dos fallas adicionales en ecosistemas de infraestructura abierta, conformando uno de los días de mayor densidad crítica del año. La combinación de explotación real no confirmada oficialmente y un volumen inusual de CVEs perfectos en servicios en la nube exige revisión inmediata de superficies expuestas.

Resumen del día
  • CVE-2026-87886 en Acronis Backup ya está siendo explotada según VulnCheck, antes de confirmación CISA — parche inmediato en entornos cPanel, Plesk y DirectAdmin.
  • Siete fallas con CVSS 10.0 afectan servicios Microsoft Azure (Fabric, Billing, AI Foundry, Logic Apps, Arc, Container Registry) — todas permiten escalada de privilegios remotamente sin autenticación.
  • vm2 y prebid-server-java acumulan vulnerabilidades críticas en cadenas de suministro de software — riesgo de escape de sandbox y SSRF respectivamente.
  • Brasil concentra múltiples víctimas de ransomware recientes en sectores de hospitalidad, contabilidad, transporte y manufactura — actividad de grupos como thegentlemen, qilin y settra.
72
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-87886◆ VulnCheckHIGH 7.8afecta Acronis Backup extension for Plesk
Escalada de privilegios local en Acronis Backup para cPanel, Plesk y DirectAdmin (Linux) por permisos de archivo inseguros — VulnCheck confirmó explotación activa antes que el CISA, lo que indica que atacantes ya la están aprovechando en entornos de hosting. Actualizar a las versiones build 1.9.3.1021, 1.8.11.638 y 1.2.3.238 respectivamente es urgente.
2
CVE-2026-69843CVSS 10afecta Microsoft Fabric
Omisión de autenticación por suplantación en Microsoft Fabric con CVSS 10.0 permite a un atacante no autenticado elevar privilegios a través de la red, comprometiendo plataformas de análisis y datos empresariales críticos alojados en Fabric.
3
CVE-2026-62874CVSS 10afecta Azure Billing
Verificación insuficiente de autenticidad de datos en Azure Billing con CVSS 10.0 posibilita escalada de privilegios remota sin autenticación, abriendo la puerta a manipulación de facturación y acceso no autorizado a recursos de suscripciones en la nube.
4
CVE-2026-85889CVSS 10afecta Azure AI Foundry
Ausencia total de autenticación para funciones críticas en Azure AI Foundry (CVSS 10.0) permite a cualquier atacante en red elevar privilegios sobre plataformas de inteligencia artificial y modelos desplegados, con riesgo de exfiltración o sabotaje de activos de IA corporativos.
5
CVE-2026-70200CVSS 10afecta Azure Logic Apps
Path traversal en Azure Logic Apps con CVSS 10.0 permite a un atacante remoto sin credenciales escalar privilegios mediante rutas de archivo manipuladas, afectando flujos de automatización e integración de procesos críticos de negocio.
6
CVE-2026-83944CVSS 10afecta Azure Logic Apps
Control de acceso inadecuado en Azure Logic Apps con CVSS 10.0 expone el mismo servicio a una segunda vía de escalada de privilegios remotos, amplificando el riesgo acumulado sobre entornos de automatización ya afectados por CVE-2026-70200.
7
CVE-2026-69399CVSS 10afecta Azure ARC
Escalada de privilegios en Azure Arc con CVSS 10.0 amenaza entornos híbridos y multicloud que dependen de este servicio para gestión centralizada — un compromiso exitoso puede extender el radio de impacto a recursos on-premises gestionados desde la nube.
8
CVE-2026-69865CVSS 10afecta Azure Container Registry
Evasión de autorización mediante clave controlada por el usuario en Microsoft Container Registry (CVSS 10.0) permite a un atacante acceder o manipular imágenes de contenedores sin autorización, poniendo en riesgo la integridad de pipelines CI/CD y despliegues de producción.
9
CVE-2026-54734CVSS 10afecta prebid-server-java
Prebid Server Java antes de 3.43.0 interpola parámetros de usuario en URLs de solicitudes salientes sin validación adecuada, habilitando SSRF que puede alcanzar servicios internos de red — un riesgo directo para infraestructuras de publicidad programática con componentes expuestos a socios externos.
10
CVE-2026-92960CVSS 10afecta vm2
vm2 antes de 3.11.6 permite que código dentro del sandbox acceda a módulos nativos como os y dns, rompiendo el aislamiento y habilitando al atacante a redirigir todo el DNS del proceso anfitrión hacia un resolver bajo su control — una falla de escape de sandbox con consecuencias potencialmente sistémicas en entornos que ejecutan código no confiable.
Ransomware del día

En los últimos días se registraron nuevas víctimas de ransomware con impacto notable: fchhotels.com (sector hotelero, Brasil) fue atacado por el grupo settra; Multipla Contabilidade Empresarial y Humboldt (ambas brasileñas) fueron reclamadas por thegentlemen; y Alicotrans (transporte, Brasil) fue afectada por qilin. El grupo thegentlemen lidera la actividad en los últimos 30 días con 9 víctimas, todas en Brasil, seguido por krybit (3 víctimas en BR), Vexy Ransomware, settra, emperador y kazu, cada uno con 2 víctimas brasileñas.

fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2settra 2emperador 2kazu 2
Grupos y APTs activos

Entre los grupos de amenaza activos o actualizados recientemente se encuentran mosesstaff (de origen iraní), siegedsec (atribuido a Rusia), y los grupos sinobi, spacebears, thegentlemen y funksec, todos con actividad registrada aunque sin víctimas confirmadas públicamente en este período. La presencia simultánea de actores de distintos orígenes geopolíticos y grupos de ransomware como servicio sugiere un entorno de amenaza diversificado y en escalada.

Foco Brasil

Brasil atraviesa un período de alta presión por ransomware, con al menos ocho víctimas identificadas en los últimos 30 días en sectores estratégicos: hospitalidad (fchhotels.com, settra), servicios profesionales (Multipla Contabilidade Empresarial, thegentlemen), manufactura (Tuboaços da Amazônia, nightspire; Alurwalls, Dark Project), tecnología (Logar Network Solutions, Vexy Ransomware), salud (amorsaude.com.br, lockbit5) y transporte (Alicotrans, qilin). La concentración de grupos activos y la variedad sectorial de víctimas indican que ningún segmento del mercado brasileño está fuera del radar de los atacantes.

fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Recomendación del día: Priorizar de forma inmediata el parcheo de CVE-2026-87886 en todos los entornos de hosting Linux con plugins de Acronis Backup, dado que ya existe explotación activa confirmada por VulnCheck; en paralelo, verificar el estado de los servicios de Microsoft Azure afectados (Fabric, Billing, AI Foundry, Logic Apps, Arc, Container Registry) y aplicar las mitigaciones o actualizaciones disponibles, prestando especial atención a entornos con acceso de red no restringido.
Ante un día con explotación activa confirmada fuera de los canales oficiales y siete fallas perfectas en servicios en la nube de uso masivo, es el momento adecuado para validar activamente qué activos propios están realmente expuestos antes de que un atacante lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir