Boletín diario · 20 de septiembre de 2026
Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 20 de septiembre de 2026 presenta un perfil técnico elevado pero sin explotación activa registrada: ninguna vulnerabilidad fue armada con exploit listo para Metasploit ni detectada en campañas reales. Sin embargo, la avalancha de pruebas de concepto públicas contra dispositivos Netcore NBR200V2 y una falla de ejecución remota de código sin autenticación en REDCap exigen atención prioritaria por parte de los equipos defensivos. El veredito del día es calmo en términos operacionales, aunque el volumen de PoC publicados en una sola jornada eleva el riesgo de armamiento a corto plazo.
Resumen del día
- Seis vulnerabilidades críticas con PoC público afectan el router Netcore NBR200V2, incluyendo inyección de comandos y desbordamiento de búfer accesibles remotamente.
- REDCap presenta un RCE sin autenticación (CVSS 9.8) explotable mediante manipulación de rutas HTTP en contextos de encuestas públicas.
- D-Link DIR-868L y Comfast CF-N1-S acumulan desbordamientos de pila críticos con exploits divulgados públicamente.
- Brasil concentra múltiples víctimas recientes de ransomware: akira, emperor, thegentlemen y otros grupos activos impactan sectores gubernamentales, tecnológicos y de servicios.
Destacados críticos
1
Inyección de comandos en el endpoint CGI de diagnóstico del Netcore NBR200V2 con CVSS 10.0 y PoC público: un atacante remoto puede ejecutar comandos arbitrarios manipulando parámetros como param, key o val sin necesidad de autenticación previa.
2
Desbordamiento de pila en la función strcpy del manejador de autenticación del D-Link DIR-868L (firmware 2.01b05), explotable remotamente mediante los campos id o password; con PoC divulgado, el riesgo de ejecución de código es inmediato para equipos sin parche disponible.
3
Desbordamiento de pila en la interfaz de gestión web del Comfast CF-N1-S 2.6.0.1 a través de la función get_css_path_from_uri; el exploit ya es público y permite comprometer el dispositivo de forma remota sin interacción del usuario.
4
Ejecución remota de código sin autenticación en REDCap (CVSS 9.8) mediante manipulación de rutas HTTP en el flujo de encuestas públicas y parámetros de importación de datos; si se explota con éxito, un atacante externo obtiene control total del servidor, poniendo en riesgo datos de investigación y salud sensibles.
5
Desbordamiento de búfer en la función vlan_load_form_uci del binario routerd del Netcore NBR200V2, explotable remotamente mediante el argumento wan_num; el PoC público hace viable la ejecución de código o la caída del servicio en redes que usan este equipo como frontera.
6
Desbordamiento de búfer en la función wan_config_set_vlan del módulo de reconfiguración VLAN del NBR200V2; la manipulación del argumento vlan_wanX.ports es explotable de forma remota con exploit ya circulando públicamente.
7
Inyección de comandos en el componente de restauración de copias de seguridad (restore.cgi) del NBR200V2 mediante el argumento QUERY_STRING; el acceso remoto sin restricciones y el PoC disponible convierten esta falla en un vector de compromiso total del dispositivo.
8
Inyección de comandos en el endpoint CGI de actualización de firmware del NBR200V2 a través de QUERY_STRING; un atacante remoto podría aprovecharla para instalar firmware malicioso o ejecutar comandos con privilegios elevados.
9
Inyección de comandos en el manejador de configuración de IP LAN del NBR200V2 mediante el argumento ipv4; con PoC público y acceso remoto posible, la falla puede utilizarse para pivotar hacia la red interna desde el dispositivo de borde.
10
Inyección de comandos en la funcionalidad de diagnóstico Traceroute del NBR200V2 a través del argumento url; el exploit divulgado públicamente permite a un actor remoto encadenar esta vulnerabilidad con otras del mismo dispositivo para lograr control completo.
Ransomware del día
Recientemente se han identificado múltiples víctimas brasileñas de ransomware: los grupos akira impactaron a Vetta (tecnología) y Javep Chevrolet (retail), mientras que emperor comprometió al gobierno municipal de Cassias MG y settra atacó a fchhotels.com en el sector hotelero. También se registraron acciones de arcusmedia contra AKAZZO, Panzer contra K3G Solutions Brazil, y N0n contra Konnatus, firma de servicios legales. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, krybit y akira, todos con fuerte presencia en Brasil.
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos y APTs activos
Se encuentran activos o actualizados varios grupos de amenaza, entre ellos handala, linkc, mogilevich, mosesstaff (de origen iraní) y Elderwood (de origen chino), además de fulcrumsec. Aunque no se les atribuyen víctimas confirmadas en este período, su actividad monitoreada sugiere operaciones en curso o preparación de infraestructura, lo que hace relevante mantenerlos en observación.
Foco Brasil
Brasil concentra un volumen significativo de actividad de ransomware en los últimos 30 días, con víctimas en sectores críticos como gobierno (Cassias MG Government), tecnología (Vetta), servicios profesionales (Konnatus, Multipla Contabilidade Empresarial), retail (Javep Chevrolet) y hotelería (fchhotels.com). El grupo thegentlemen lidera la actividad con mayor presencia en el país, seguido de akira y otros actores emergentes, lo que refleja que Brasil continúa siendo un objetivo prioritario para operadores de ransomware de diverso origen y sophisticación.
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendación del día: Priorice la aplicación de parches o mitigaciones en todos los dispositivos Netcore NBR200V2 expuestos a internet, restringiendo el acceso a interfaces de administración y endpoints CGI; para REDCap, valide de inmediato la configuración de rutas de encuestas públicas y controles de importación de datos para reducir la superficie de ataque ante esta falla de RCE sin autenticación.
Ante la publicación masiva de pruebas de concepto para dispositivos de red y plataformas de datos en producción, es esencial validar activamente la propia superficie de ataque para determinar si alguno de estos vectores es alcanzable desde internet o desde segmentos no confiables.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →