Boletín diario · 18 de septiembre de 2026
Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención5 vista(s) antes que CISA
El 18 de septiembre de 2026 registra 505 vulnerabilidades nuevas y 55 críticas, con un veredito de ATENCIÓN: cinco CVEs ya están en explotación activa observada por VulnCheck antes de cualquier confirmación oficial del CISA, lo que subraya la velocidad con que los atacantes se adelantan a los mecanismos de alerta convencionales. Se destacan fallos de inyección SQL sin autenticación, carga arbitraria de archivos en WordPress y dos escapes de sandbox en vm2 con CVSS 10.0, configurando un panorama que exige acción inmediata en múltiples superficies.
Resumen del día
- 5 CVEs en explotación activa detectados por VulnCheck antes del CISA — alerta anticipada sin confirmación oficial aún
- Gravity Forms (WordPress) expuesto a carga de archivos arbitraria con CVSS 9.8 ya bajo explotación observada
- Dos escapes de sandbox en vm2 (npm) con CVSS 10.0 permiten ejecución de comandos en el host — crítico para entornos Node.js
- Brasil es el foco más intenso de ransomware reciente: 7 víctimas identificadas de sectores variados en los últimos días
Destacados críticos
1
El plugin Gravity Forms para WordPress permite carga de archivos arbitraria hasta la versión 3.1.0.4 debido a un desajuste entre la validación de campos y el pipeline de persistencia de archivos; campos ocultos de carga evaden la verificación de extensiones. Ya observado en explotación activa por VulnCheck antes de cualquier entrada oficial en el KEV del CISA, lo que lo convierte en prioridad inmediata para cualquier instalación de WordPress con este plugin activo.
2
Hongjing e-HR anterior a 8.2 expone un endpoint vulnerable a inyección SQL sin autenticación vía el parámetro 'categories', permitiendo a un atacante remoto leer contenido arbitrario de la base de datos, incluidas tablas de credenciales. VulnCheck confirmó explotación activa antes que el CISA, y existe prueba de concepto pública disponible, lo que eleva significativamente el riesgo de explotación masiva.
3
Caucho Resin expone un path traversal en su webapp de documentación (resin-doc) que permite a atacantes no autenticados leer archivos arbitrarios del servidor mediante secuencias de directorio relativo en el parámetro 'inputFile'. Aunque la CVE es antigua, VulnCheck detectó explotación activa antes del CISA, lo que indica que atacantes están aprovechando activamente instalaciones sin parchear o expuestas.
4
Chanjet CRM presenta inyección SQL sin autenticación en el endpoint de webservice a través del parámetro GET 'site_id', permitiendo técnicas UNION-based para extraer datos sensibles de la base de datos subyacente. VulnCheck registró explotación activa antes del CISA, y la ausencia de autenticación requerida hace que cualquier instancia expuesta a internet sea un objetivo de alto valor.
5
Weaver E-cology contiene inyección SQL sin autenticación en el plugin móvil vía el parámetro 'userIdentifiers', con filtros de espacio bypasseados mediante paréntesis alrededor de palabras clave SQL. VulnCheck detectó explotación activa antes del CISA y existe prueba de concepto disponible; el dato de que esta CVE data de 2019 indica que activos sin parchear siguen siendo blanco activo años después.
6
El router Totolink A3002MU presenta un desbordamiento de búfer en la función formWlEncrypt explotable remotamente sin autenticación mediante manipulación del argumento 'submit-url', con exploit públicamente disponible. Con CVSS 10.0 y prueba de concepto ya disponible, dispositivos expuestos directamente a internet representan un riesgo inmediato de compromiso total.
7
IBM MQ Appliance es vulnerable a un desbordamiento de búfer en heap durante el procesamiento de mensajes de protocolo, antes de la autenticación, permitiendo denegación de servicio o potencialmente ejecución remota de código. El vector pre-autenticación convierte este fallo en especialmente grave para infraestructuras de mensajería empresarial crítica.
8
IBM Common Licensing Agent (versiones 9.0 a 9.0.0.2) y ART son vulnerables a Cross-Site Request Forgery, permitiendo a un atacante ejecutar acciones no autorizadas en nombre de usuarios legítimos que confíen en el sitio. Con CVSS 10.0, el impacto potencial sobre entornos de gestión de licencias empresariales es significativo si no se aplican controles de token anti-CSRF.
9
vm2 (npm) hasta la versión 3.12.0 permite escape del sandbox mediante la explotación del manejo de promesas del host: cuando un embedder expone una API que retorna una Promise del realm anfitrión, el sanitizador de rechazo no cubre todos los slots, y 'Symbol.species' del lado del sandbox puede ser abusado para salir al contexto del host. Cualquier aplicación Node.js que use vm2 para ejecutar código no confiable debe considerarse comprometida en esta versión.
10
vm2 NodeVM anterior a 3.12.1 omite 'child_process' en su lista de módulos bloqueados (DANGEROUS_BUILTINS), lo que permite a un atacante requerir ese módulo directamente y ejecutar comandos arbitrarios en el sistema anfitrión cuando NodeVM está configurado con 'builtin:["*"]' o con permiso explícito de child_process. El vector es directo y sin ambigüedad: la actualización a 3.12.1 es obligatoria de inmediato.
Ransomware del día
En los últimos días se identificaron al menos siete víctimas brasileñas de ransomware: Javep Chevrolet y Vetta fueron atacadas por akira; Konnatus por N0n; K3G Solutions Brazil por Panzer; fchhotels.com por settra; y tanto Multipla Contabilidade Empresarial como Humboldt por thegentlemen. Los grupos thegentlemen y akira lideran la actividad reciente en Brasil, con el primero acumulando 9 víctimas en los últimos 30 días, todas ellas en territorio brasileño.
Javep Chevrolet BRakira · Retail & E-Commerce
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
K3G Solutions Brazil BRPanzer · Other
fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
thegentlemen 9krybit 3akira 2settra 2emperador 2Vexy Ransomware 2
Grupos y APTs activos
Entre los actores y APTs con actividad reciente registrada se encuentran mosesstaff (origen iraní), siegedsec (origen ruso), sinobi, spacebears, thegentlemen y funksec, todos con presencia monitoreada aunque sin víctimas confirmadas públicamente en este ciclo. La variedad de orígenes y perfiles —desde actores con motivación geopolítica como mosesstaff hasta grupos de ransomware como thegentlemen— refleja un ecosistema de amenazas multidimensional que exige monitoreo continuo de inteligencia de actores.
Foco Brasil
Brasil concentra una actividad de ransomware notablemente intensa en el período reciente, con ocho víctimas identificadas en los últimos 30 días que abarcan sectores tan diversos como retail automotriz (Javep Chevrolet), tecnología (Vetta), servicios profesionales (Konnatus, Multipla Contabilidade Empresarial), hotelería (fchhotels.com) y transporte (Alicotrans, atacada por qilin). La amplitud sectorial confirma que ningún segmento de la economía brasileña está fuera del radar de los grupos de ransomware activos en la región.
K3G Solutions BrazilPanzer · Other
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Recomendación del día: Priorizar de forma inmediata la actualización de Gravity Forms, vm2 (a 3.12.1 o superior), IBM MQ Appliance e IBM Common Licensing Agent; para los CVEs de inyección SQL en e-HR, Chanjet CRM y Weaver E-cology, verificar si los endpoints afectados están expuestos a internet y aplicar controles de acceso o parches disponibles sin demora. Dado que cinco CVEs ya están bajo explotación activa confirmada antes de alertas oficiales, los equipos de defensa deben habilitar detección basada en comportamiento y no depender únicamente de feeds de amenazas tradicionales.
El escenario de hoy, con explotaciones activas detectadas antes de cualquier alerta oficial, es el recordatorio más claro de que conocer las propias superficies expuestas —y validarlas continuamente— es la única forma de no depender de que alguien más descubra primero que un sistema crítico ya fue comprometido.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →