Boletín diario · 17 de septiembre de 2026
Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 17 de septiembre de 2026 presenta un veredito de ATENCIÓN: aunque no se registraron vulnerabilidades convertidas en arma lista para usar, una falla en Acronis fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que representa una señal de alerta anticipada que los equipos de defensa no deben ignorar. A esto se suman siete vulnerabilidades con CVSS 10.0 en servicios críticos de Microsoft Azure y dos fallas adicionales en ecosistemas de infraestructura abierta, conformando uno de los días de mayor densidad crítica del año. La combinación de explotación real no confirmada oficialmente y un volumen inusual de CVEs perfectos en servicios en la nube exige revisión inmediata de superficies expuestas.
Resumen del día
- CVE-2026-87886 en Acronis Backup ya está siendo explotada según VulnCheck, antes de confirmación CISA — parche inmediato en entornos cPanel, Plesk y DirectAdmin.
- Siete fallas con CVSS 10.0 afectan servicios Microsoft Azure (Fabric, Billing, AI Foundry, Logic Apps, Arc, Container Registry) — todas permiten escalada de privilegios remotamente sin autenticación.
- vm2 y prebid-server-java acumulan vulnerabilidades críticas en cadenas de suministro de software — riesgo de escape de sandbox y SSRF respectivamente.
- Brasil concentra múltiples víctimas de ransomware recientes en sectores de hospitalidad, contabilidad, transporte y manufactura — actividad de grupos como thegentlemen, qilin y settra.
Destacados críticos
1
CVE-2026-87886◆ VulnCheckHIGH 7.8afecta Acronis Backup extension for Plesk Escalada de privilegios local en Acronis Backup para cPanel, Plesk y DirectAdmin (Linux) por permisos de archivo inseguros — VulnCheck confirmó explotación activa antes que el CISA, lo que indica que atacantes ya la están aprovechando en entornos de hosting. Actualizar a las versiones build 1.9.3.1021, 1.8.11.638 y 1.2.3.238 respectivamente es urgente.
2
Omisión de autenticación por suplantación en Microsoft Fabric con CVSS 10.0 permite a un atacante no autenticado elevar privilegios a través de la red, comprometiendo plataformas de análisis y datos empresariales críticos alojados en Fabric.
3
Verificación insuficiente de autenticidad de datos en Azure Billing con CVSS 10.0 posibilita escalada de privilegios remota sin autenticación, abriendo la puerta a manipulación de facturación y acceso no autorizado a recursos de suscripciones en la nube.
4
Ausencia total de autenticación para funciones críticas en Azure AI Foundry (CVSS 10.0) permite a cualquier atacante en red elevar privilegios sobre plataformas de inteligencia artificial y modelos desplegados, con riesgo de exfiltración o sabotaje de activos de IA corporativos.
5
Path traversal en Azure Logic Apps con CVSS 10.0 permite a un atacante remoto sin credenciales escalar privilegios mediante rutas de archivo manipuladas, afectando flujos de automatización e integración de procesos críticos de negocio.
6
Control de acceso inadecuado en Azure Logic Apps con CVSS 10.0 expone el mismo servicio a una segunda vía de escalada de privilegios remotos, amplificando el riesgo acumulado sobre entornos de automatización ya afectados por CVE-2026-70200.
7
Escalada de privilegios en Azure Arc con CVSS 10.0 amenaza entornos híbridos y multicloud que dependen de este servicio para gestión centralizada — un compromiso exitoso puede extender el radio de impacto a recursos on-premises gestionados desde la nube.
8
Evasión de autorización mediante clave controlada por el usuario en Microsoft Container Registry (CVSS 10.0) permite a un atacante acceder o manipular imágenes de contenedores sin autorización, poniendo en riesgo la integridad de pipelines CI/CD y despliegues de producción.
9
Prebid Server Java antes de 3.43.0 interpola parámetros de usuario en URLs de solicitudes salientes sin validación adecuada, habilitando SSRF que puede alcanzar servicios internos de red — un riesgo directo para infraestructuras de publicidad programática con componentes expuestos a socios externos.
10
vm2 antes de 3.11.6 permite que código dentro del sandbox acceda a módulos nativos como os y dns, rompiendo el aislamiento y habilitando al atacante a redirigir todo el DNS del proceso anfitrión hacia un resolver bajo su control — una falla de escape de sandbox con consecuencias potencialmente sistémicas en entornos que ejecutan código no confiable.
Ransomware del día
En los últimos días se registraron nuevas víctimas de ransomware con impacto notable: fchhotels.com (sector hotelero, Brasil) fue atacado por el grupo settra; Multipla Contabilidade Empresarial y Humboldt (ambas brasileñas) fueron reclamadas por thegentlemen; y Alicotrans (transporte, Brasil) fue afectada por qilin. El grupo thegentlemen lidera la actividad en los últimos 30 días con 9 víctimas, todas en Brasil, seguido por krybit (3 víctimas en BR), Vexy Ransomware, settra, emperador y kazu, cada uno con 2 víctimas brasileñas.
fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
Alicotrans BRqilin · Transportation
thegentlemen 9krybit 3Vexy Ransomware 2settra 2emperador 2kazu 2
Grupos y APTs activos
Entre los grupos de amenaza activos o actualizados recientemente se encuentran mosesstaff (de origen iraní), siegedsec (atribuido a Rusia), y los grupos sinobi, spacebears, thegentlemen y funksec, todos con actividad registrada aunque sin víctimas confirmadas públicamente en este período. La presencia simultánea de actores de distintos orígenes geopolíticos y grupos de ransomware como servicio sugiere un entorno de amenaza diversificado y en escalada.
Foco Brasil
Brasil atraviesa un período de alta presión por ransomware, con al menos ocho víctimas identificadas en los últimos 30 días en sectores estratégicos: hospitalidad (fchhotels.com, settra), servicios profesionales (Multipla Contabilidade Empresarial, thegentlemen), manufactura (Tuboaços da Amazônia, nightspire; Alurwalls, Dark Project), tecnología (Logar Network Solutions, Vexy Ransomware), salud (amorsaude.com.br, lockbit5) y transporte (Alicotrans, qilin). La concentración de grupos activos y la variedad sectorial de víctimas indican que ningún segmento del mercado brasileño está fuera del radar de los atacantes.
fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Tuboaços da Amazônia Ltda.nightspire · Manufacturing
Logar Network SolutionsVexy Ransomware · Technology
amorsaude.com.brlockbit5 · Healthcare
AlurwallsDark Project · Manufacturing
Recomendación del día: Priorizar de forma inmediata el parcheo de CVE-2026-87886 en todos los entornos de hosting Linux con plugins de Acronis Backup, dado que ya existe explotación activa confirmada por VulnCheck; en paralelo, verificar el estado de los servicios de Microsoft Azure afectados (Fabric, Billing, AI Foundry, Logic Apps, Arc, Container Registry) y aplicar las mitigaciones o actualizaciones disponibles, prestando especial atención a entornos con acceso de red no restringido.
Ante un día con explotación activa confirmada fuera de los canales oficiales y siete fallas perfectas en servicios en la nube de uso masivo, es el momento adecuado para validar activamente qué activos propios están realmente expuestos antes de que un atacante lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →