Boletín diario · 19 de septiembre de 2026

Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 19 de septiembre de 2026 registró actividad moderada en el frente de vulnerabilidades: 93 nuevas CVEs publicadas, 8 clasificadas como críticas y ninguna en explotación activa confirmada. No obstante, el panorama de amenazas se mantiene relevante gracias a una decena de fallos críticos con prueba de concepto pública y una intensa actividad de ransomware con foco marcado en organizaciones brasileñas.

Resumen del día
  • Ninguna CVE del día en explotación activa (KEV), pero 4 de las 10 destacadas ya tienen exploit público disponible.
  • Dos fallos críticos en el router Totolink A3002MU permiten ejecución remota de código y command injection con PoC publicado.
  • WordPress acumula tres vulnerabilidades críticas/altas en el día: Botiga Pro, The Welcomizer y Ultimate Member.
  • Brasil concentra siete víctimas de ransomware recientes con grupos como akira, thegentlemen y emperador activos en el país.
8
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-93741CVSS 10PoCafecta A3002MU
Desbordamiento de búfer con CVSS 10.0 en el router Totolink A3002MU, explotable remotamente a través de la función formWlWds. El exploit ya es público, lo que lo convierte en el candidato más urgente del día para quien tenga este dispositivo expuesto.
2
CVE-2026-86591CVSS 9.8PoCafecta Botiga Pro
El plugin Botiga Pro para WordPress (versiones anteriores a 1.6.5) expone una ruta REST sin autenticación que permite a cualquier visitante modificar opciones arbitrarias del sitio y ejecutar JavaScript almacenado, derivando en toma de control total. La ausencia de verificación de autorización hace el ataque trivial.
3
CVE-2026-78030CVSS 9.8afecta DBI
DBI para Perl (antes de 1.653) carga módulos arbitrarios sin validar los atributos dbm_type y dbm_mldbm en DBD::DBM, lo que permite a un atacante con capacidad de influir en esos atributos forzar la carga y ejecución de archivos arbitrarios. El riesgo es especialmente alto en entornos donde la cadena de conexión no es completamente confiable.
4
CVE-2026-93742CVSS 9.4PoCafecta A3002MU
Inyección de comandos OS en el mismo router Totolink A3002MU vía el argumento localPin de la función formWsc, con exploit público disponible. Combinada con CVE-2026-93741, este dispositivo acumula dos vectores críticos de compromiso remoto en un solo día.
5
CVE-2026-94084CVSS 9.4afecta Suricata
Use-after-free en Suricata (antes de 8.0.7) al inspeccionar tráfico HTTP/2 con reglas que usan http.response_header con y sin transformación, lo que puede provocar ejecución de código o caída del motor IDS/IPS. Quienes usen Suricata como capa de detección deben actualizar a 8.0.7 de forma prioritaria.
6
CVE-2026-94083CVSS 9.4afecta Suricata
Confusión de tipos en el manejo DoH2 de Suricata (antes de 8.0.7) que puede causar un free inválido y colapso del proceso, afectando la disponibilidad del sistema de detección. El defecto se activa cuando DoH2 está habilitado —configuración predeterminada en la rama 8.x—, lo que amplía la superficie de impacto.
7
CVE-2026-93958CVSS 9.4PoCafecta R95
Inyección de comandos OS vía el argumento NTPServer en el componente DHMAPI del router D-Link R95, con exploit público. Un atacante remoto sin credenciales puede ejecutar comandos arbitrarios en el dispositivo; los equipos D-Link expuestos a internet deben considerarse comprometibles de inmediato.
8
CVE-2026-93985CVSS 9.4afecta openpanel
Escape de sandbox en el validador de plantillas de webhook de OpenPanel js-runtime: un atacante con acceso de escritura al proyecto puede acceder al constructor Function mediante notación de propiedad computada y ejecutar código arbitrario en el proceso worker. El riesgo es especialmente grave en entornos multiusuario.
9
CVE-2026-4327HIGH 8.8afecta The Welcomizer
El plugin The Welcomizer para WordPress permite ejecución remota de código a cualquier usuario autenticado gracias a un manejador AJAX que ejecuta código arbitrario mediante eval() sin verificar autorización adecuada. Su presencia en versiones hasta 2.8.1 inclusive lo hace un vector accesible para comprometer toda la instalación.
10
CVE-2026-85680HIGH 8.8PoCafecta Ultimate Member
XSS almacenado en Ultimate Member para WordPress (antes de 2.13.1) que permite a atacantes no autenticados inyectar JavaScript en nombres de perfil mediante decodificación diferida de entidades HTML, eludiendo el saneamiento propio del plugin. El payload se ejecuta ante cualquier visitante, incluido el administrador.
Ransomware del día

La actividad de ransomware reciente muestra siete víctimas identificadas en Brasil en los últimos días, con grupos como akira (responsable de los ataques a Vetta y Javep Chevrolet), thegentlemen (el más activo en los últimos 30 días con nueve víctimas en el país), emperador (que afectó al gobierno de Cassias MG) y otros como arcusmedia, N0n, Panzer y settra operando contra objetivos de sectores tan diversos como gobierno, tecnología, hotelería y servicios legales. La diversidad de sectores golpeados subraya que ninguna industria está fuera del radar de estos grupos.

AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos y APTs activos

Entre los grupos de amenazas activos o actualizados recientemente se identifican mosesstaff (de origen iraní), siegedsec (atribuido a Rusia), sinobi, spacebears, thegentlemen y funksec. Aunque ninguno registra víctimas confirmadas en este período inmediato, su actividad y actualización reciente en fuentes de inteligencia indica que mantienen operaciones en curso o en preparación.

Foco Brasil

Brasil se consolida como uno de los blancos más golpeados de la región en los últimos 30 días: organizaciones como Cassias MG Government, AKAZZO, Vetta, Konnatus, K3G Solutions Brazil, Javep Chevrolet, fchhotels.com y Multipla Contabilidade Empresarial aparecen como víctimas recientes de distintos grupos de ransomware. El alcance abarca sectores gubernamentales, contables, tecnológicos, de retail y hostelería, lo que refleja una exposición sistémica y no focalizada contra el país.

Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendación del día: Priorice la actualización inmediata de Suricata a 8.0.7 y de los plugins de WordPress afectados (Botiga Pro, The Welcomizer, Ultimate Member), y restrinja el acceso remoto a routers Totolink A3002MU y D-Link R95 hasta que existan parches disponibles o configuraciones de mitigación verificadas. En paralelo, refuerce la detección de movimiento lateral en entornos que puedan haber sido comprometidos dado el nivel de actividad de ransomware documentado.
Ante un panorama donde exploits públicos y grupos de ransomware activos coexisten con vulnerabilidades críticas recién publicadas, validar la propia superficie de ataque es el paso más efectivo para saber si alguno de estos vectores ya tiene un camino abierto hacia sus sistemas.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir