Boletín diario · 19 de septiembre de 2026
Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 19 de septiembre de 2026 registró actividad moderada en el frente de vulnerabilidades: 93 nuevas CVEs publicadas, 8 clasificadas como críticas y ninguna en explotación activa confirmada. No obstante, el panorama de amenazas se mantiene relevante gracias a una decena de fallos críticos con prueba de concepto pública y una intensa actividad de ransomware con foco marcado en organizaciones brasileñas.
Resumen del día
- Ninguna CVE del día en explotación activa (KEV), pero 4 de las 10 destacadas ya tienen exploit público disponible.
- Dos fallos críticos en el router Totolink A3002MU permiten ejecución remota de código y command injection con PoC publicado.
- WordPress acumula tres vulnerabilidades críticas/altas en el día: Botiga Pro, The Welcomizer y Ultimate Member.
- Brasil concentra siete víctimas de ransomware recientes con grupos como akira, thegentlemen y emperador activos en el país.
Destacados críticos
1
Desbordamiento de búfer con CVSS 10.0 en el router Totolink A3002MU, explotable remotamente a través de la función formWlWds. El exploit ya es público, lo que lo convierte en el candidato más urgente del día para quien tenga este dispositivo expuesto.
2
El plugin Botiga Pro para WordPress (versiones anteriores a 1.6.5) expone una ruta REST sin autenticación que permite a cualquier visitante modificar opciones arbitrarias del sitio y ejecutar JavaScript almacenado, derivando en toma de control total. La ausencia de verificación de autorización hace el ataque trivial.
3
DBI para Perl (antes de 1.653) carga módulos arbitrarios sin validar los atributos dbm_type y dbm_mldbm en DBD::DBM, lo que permite a un atacante con capacidad de influir en esos atributos forzar la carga y ejecución de archivos arbitrarios. El riesgo es especialmente alto en entornos donde la cadena de conexión no es completamente confiable.
4
Inyección de comandos OS en el mismo router Totolink A3002MU vía el argumento localPin de la función formWsc, con exploit público disponible. Combinada con CVE-2026-93741, este dispositivo acumula dos vectores críticos de compromiso remoto en un solo día.
5
Use-after-free en Suricata (antes de 8.0.7) al inspeccionar tráfico HTTP/2 con reglas que usan http.response_header con y sin transformación, lo que puede provocar ejecución de código o caída del motor IDS/IPS. Quienes usen Suricata como capa de detección deben actualizar a 8.0.7 de forma prioritaria.
6
Confusión de tipos en el manejo DoH2 de Suricata (antes de 8.0.7) que puede causar un free inválido y colapso del proceso, afectando la disponibilidad del sistema de detección. El defecto se activa cuando DoH2 está habilitado —configuración predeterminada en la rama 8.x—, lo que amplía la superficie de impacto.
7
Inyección de comandos OS vía el argumento NTPServer en el componente DHMAPI del router D-Link R95, con exploit público. Un atacante remoto sin credenciales puede ejecutar comandos arbitrarios en el dispositivo; los equipos D-Link expuestos a internet deben considerarse comprometibles de inmediato.
8
Escape de sandbox en el validador de plantillas de webhook de OpenPanel js-runtime: un atacante con acceso de escritura al proyecto puede acceder al constructor Function mediante notación de propiedad computada y ejecutar código arbitrario en el proceso worker. El riesgo es especialmente grave en entornos multiusuario.
9
El plugin The Welcomizer para WordPress permite ejecución remota de código a cualquier usuario autenticado gracias a un manejador AJAX que ejecuta código arbitrario mediante eval() sin verificar autorización adecuada. Su presencia en versiones hasta 2.8.1 inclusive lo hace un vector accesible para comprometer toda la instalación.
10
XSS almacenado en Ultimate Member para WordPress (antes de 2.13.1) que permite a atacantes no autenticados inyectar JavaScript en nombres de perfil mediante decodificación diferida de entidades HTML, eludiendo el saneamiento propio del plugin. El payload se ejecuta ante cualquier visitante, incluido el administrador.
Ransomware del día
La actividad de ransomware reciente muestra siete víctimas identificadas en Brasil en los últimos días, con grupos como akira (responsable de los ataques a Vetta y Javep Chevrolet), thegentlemen (el más activo en los últimos 30 días con nueve víctimas en el país), emperador (que afectó al gobierno de Cassias MG) y otros como arcusmedia, N0n, Panzer y settra operando contra objetivos de sectores tan diversos como gobierno, tecnología, hotelería y servicios legales. La diversidad de sectores golpeados subraya que ninguna industria está fuera del radar de estos grupos.
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos y APTs activos
Entre los grupos de amenazas activos o actualizados recientemente se identifican mosesstaff (de origen iraní), siegedsec (atribuido a Rusia), sinobi, spacebears, thegentlemen y funksec. Aunque ninguno registra víctimas confirmadas en este período inmediato, su actividad y actualización reciente en fuentes de inteligencia indica que mantienen operaciones en curso o en preparación.
Foco Brasil
Brasil se consolida como uno de los blancos más golpeados de la región en los últimos 30 días: organizaciones como Cassias MG Government, AKAZZO, Vetta, Konnatus, K3G Solutions Brazil, Javep Chevrolet, fchhotels.com y Multipla Contabilidade Empresarial aparecen como víctimas recientes de distintos grupos de ransomware. El alcance abarca sectores gubernamentales, contables, tecnológicos, de retail y hostelería, lo que refleja una exposición sistémica y no focalizada contra el país.
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendación del día: Priorice la actualización inmediata de Suricata a 8.0.7 y de los plugins de WordPress afectados (Botiga Pro, The Welcomizer, Ultimate Member), y restrinja el acceso remoto a routers Totolink A3002MU y D-Link R95 hasta que existan parches disponibles o configuraciones de mitigación verificadas. En paralelo, refuerce la detección de movimiento lateral en entornos que puedan haber sido comprometidos dado el nivel de actividad de ransomware documentado.
Ante un panorama donde exploits públicos y grupos de ransomware activos coexisten con vulnerabilidades críticas recién publicadas, validar la propia superficie de ataque es el paso más efectivo para saber si alguno de estos vectores ya tiene un camino abierto hacia sus sistemas.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →