Boletín diario · 18 de septiembre de 2026

Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención5 vista(s) antes que CISA

El 18 de septiembre de 2026 registra 505 vulnerabilidades nuevas y 55 críticas, con un veredito de ATENCIÓN: cinco CVEs ya están en explotación activa observada por VulnCheck antes de cualquier confirmación oficial del CISA, lo que subraya la velocidad con que los atacantes se adelantan a los mecanismos de alerta convencionales. Se destacan fallos de inyección SQL sin autenticación, carga arbitraria de archivos en WordPress y dos escapes de sandbox en vm2 con CVSS 10.0, configurando un panorama que exige acción inmediata en múltiples superficies.

Resumen del día
  • 5 CVEs en explotación activa detectados por VulnCheck antes del CISA — alerta anticipada sin confirmación oficial aún
  • Gravity Forms (WordPress) expuesto a carga de archivos arbitraria con CVSS 9.8 ya bajo explotación observada
  • Dos escapes de sandbox en vm2 (npm) con CVSS 10.0 permiten ejecución de comandos en el host — crítico para entornos Node.js
  • Brasil es el foco más intenso de ransomware reciente: 7 víctimas identificadas de sectores variados en los últimos días
55
críticas
5
En explotación activa
5
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-84434◆ VulnCheckCVSS 9.8afecta Gravity Forms
El plugin Gravity Forms para WordPress permite carga de archivos arbitraria hasta la versión 3.1.0.4 debido a un desajuste entre la validación de campos y el pipeline de persistencia de archivos; campos ocultos de carga evaden la verificación de extensiones. Ya observado en explotación activa por VulnCheck antes de cualquier entrada oficial en el KEV del CISA, lo que lo convierte en prioridad inmediata para cualquier instalación de WordPress con este plugin activo.
2
CVE-2023-54399◆ VulnCheckCVSS 9.3PoCafecta e-HR
Hongjing e-HR anterior a 8.2 expone un endpoint vulnerable a inyección SQL sin autenticación vía el parámetro 'categories', permitiendo a un atacante remoto leer contenido arbitrario de la base de datos, incluidas tablas de credenciales. VulnCheck confirmó explotación activa antes que el CISA, y existe prueba de concepto pública disponible, lo que eleva significativamente el riesgo de explotación masiva.
3
CVE-2017-20284◆ VulnCheckHIGH 8.7PoCafecta Resin
Caucho Resin expone un path traversal en su webapp de documentación (resin-doc) que permite a atacantes no autenticados leer archivos arbitrarios del servidor mediante secuencias de directorio relativo en el parámetro 'inputFile'. Aunque la CVE es antigua, VulnCheck detectó explotación activa antes del CISA, lo que indica que atacantes están aprovechando activamente instalaciones sin parchear o expuestas.
4
CVE-2021-48008◆ VulnCheckHIGH 8.7afecta CRM
Chanjet CRM presenta inyección SQL sin autenticación en el endpoint de webservice a través del parámetro GET 'site_id', permitiendo técnicas UNION-based para extraer datos sensibles de la base de datos subyacente. VulnCheck registró explotación activa antes del CISA, y la ausencia de autenticación requerida hace que cualquier instancia expuesta a internet sea un objetivo de alto valor.
5
CVE-2019-25776◆ VulnCheckHIGH 8.7PoCafecta E-cology
Weaver E-cology contiene inyección SQL sin autenticación en el plugin móvil vía el parámetro 'userIdentifiers', con filtros de espacio bypasseados mediante paréntesis alrededor de palabras clave SQL. VulnCheck detectó explotación activa antes del CISA y existe prueba de concepto disponible; el dato de que esta CVE data de 2019 indica que activos sin parchear siguen siendo blanco activo años después.
6
CVE-2026-93740CVSS 10PoCafecta A3002MU
El router Totolink A3002MU presenta un desbordamiento de búfer en la función formWlEncrypt explotable remotamente sin autenticación mediante manipulación del argumento 'submit-url', con exploit públicamente disponible. Con CVSS 10.0 y prueba de concepto ya disponible, dispositivos expuestos directamente a internet representan un riesgo inmediato de compromiso total.
7
CVE-2026-10747CVSS 10afecta MQ Appliance
IBM MQ Appliance es vulnerable a un desbordamiento de búfer en heap durante el procesamiento de mensajes de protocolo, antes de la autenticación, permitiendo denegación de servicio o potencialmente ejecución remota de código. El vector pre-autenticación convierte este fallo en especialmente grave para infraestructuras de mensajería empresarial crítica.
8
CVE-2025-15399CVSS 10afecta Common Licensing
IBM Common Licensing Agent (versiones 9.0 a 9.0.0.2) y ART son vulnerables a Cross-Site Request Forgery, permitiendo a un atacante ejecutar acciones no autorizadas en nombre de usuarios legítimos que confíen en el sitio. Con CVSS 10.0, el impacto potencial sobre entornos de gestión de licencias empresariales es significativo si no se aplican controles de token anti-CSRF.
9
CVE-2026-93606CVSS 10afecta vm2
vm2 (npm) hasta la versión 3.12.0 permite escape del sandbox mediante la explotación del manejo de promesas del host: cuando un embedder expone una API que retorna una Promise del realm anfitrión, el sanitizador de rechazo no cubre todos los slots, y 'Symbol.species' del lado del sandbox puede ser abusado para salir al contexto del host. Cualquier aplicación Node.js que use vm2 para ejecutar código no confiable debe considerarse comprometida en esta versión.
10
CVE-2026-93605CVSS 10afecta vm2
vm2 NodeVM anterior a 3.12.1 omite 'child_process' en su lista de módulos bloqueados (DANGEROUS_BUILTINS), lo que permite a un atacante requerir ese módulo directamente y ejecutar comandos arbitrarios en el sistema anfitrión cuando NodeVM está configurado con 'builtin:["*"]' o con permiso explícito de child_process. El vector es directo y sin ambigüedad: la actualización a 3.12.1 es obligatoria de inmediato.
Ransomware del día

En los últimos días se identificaron al menos siete víctimas brasileñas de ransomware: Javep Chevrolet y Vetta fueron atacadas por akira; Konnatus por N0n; K3G Solutions Brazil por Panzer; fchhotels.com por settra; y tanto Multipla Contabilidade Empresarial como Humboldt por thegentlemen. Los grupos thegentlemen y akira lideran la actividad reciente en Brasil, con el primero acumulando 9 víctimas en los últimos 30 días, todas ellas en territorio brasileño.

Javep Chevrolet BRakira · Retail & E-Commerce
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
K3G Solutions Brazil BRPanzer · Other
fchhotels.com BRsettra · Hospitality
Multipla Contabilidade Empresarial BRthegentlemen · Professional Services
Humboldt BRthegentlemen · Other
thegentlemen 9krybit 3akira 2settra 2emperador 2Vexy Ransomware 2
Grupos y APTs activos

Entre los actores y APTs con actividad reciente registrada se encuentran mosesstaff (origen iraní), siegedsec (origen ruso), sinobi, spacebears, thegentlemen y funksec, todos con presencia monitoreada aunque sin víctimas confirmadas públicamente en este ciclo. La variedad de orígenes y perfiles —desde actores con motivación geopolítica como mosesstaff hasta grupos de ransomware como thegentlemen— refleja un ecosistema de amenazas multidimensional que exige monitoreo continuo de inteligencia de actores.

Foco Brasil

Brasil concentra una actividad de ransomware notablemente intensa en el período reciente, con ocho víctimas identificadas en los últimos 30 días que abarcan sectores tan diversos como retail automotriz (Javep Chevrolet), tecnología (Vetta), servicios profesionales (Konnatus, Multipla Contabilidade Empresarial), hotelería (fchhotels.com) y transporte (Alicotrans, atacada por qilin). La amplitud sectorial confirma que ningún segmento de la economía brasileña está fuera del radar de los grupos de ransomware activos en la región.

K3G Solutions BrazilPanzer · Other
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Humboldtthegentlemen · Other
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Alicotransqilin · Transportation
Recomendación del día: Priorizar de forma inmediata la actualización de Gravity Forms, vm2 (a 3.12.1 o superior), IBM MQ Appliance e IBM Common Licensing Agent; para los CVEs de inyección SQL en e-HR, Chanjet CRM y Weaver E-cology, verificar si los endpoints afectados están expuestos a internet y aplicar controles de acceso o parches disponibles sin demora. Dado que cinco CVEs ya están bajo explotación activa confirmada antes de alertas oficiales, los equipos de defensa deben habilitar detección basada en comportamiento y no depender únicamente de feeds de amenazas tradicionales.
El escenario de hoy, con explotaciones activas detectadas antes de cualquier alerta oficial, es el recordatorio más claro de que conocer las propias superficies expuestas —y validarlas continuamente— es la única forma de no depender de que alguien más descubra primero que un sistema crítico ya fue comprometido.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir