Boletín diario · 20 de septiembre de 2026

Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 20 de septiembre de 2026 presenta un perfil técnico elevado pero sin explotación activa registrada: ninguna vulnerabilidad fue armada con exploit listo para Metasploit ni detectada en campañas reales. Sin embargo, la avalancha de pruebas de concepto públicas contra dispositivos Netcore NBR200V2 y una falla de ejecución remota de código sin autenticación en REDCap exigen atención prioritaria por parte de los equipos defensivos. El veredito del día es calmo en términos operacionales, aunque el volumen de PoC publicados en una sola jornada eleva el riesgo de armamiento a corto plazo.

Resumen del día
  • Seis vulnerabilidades críticas con PoC público afectan el router Netcore NBR200V2, incluyendo inyección de comandos y desbordamiento de búfer accesibles remotamente.
  • REDCap presenta un RCE sin autenticación (CVSS 9.8) explotable mediante manipulación de rutas HTTP en contextos de encuestas públicas.
  • D-Link DIR-868L y Comfast CF-N1-S acumulan desbordamientos de pila críticos con exploits divulgados públicamente.
  • Brasil concentra múltiples víctimas recientes de ransomware: akira, emperor, thegentlemen y otros grupos activos impactan sectores gubernamentales, tecnológicos y de servicios.
16
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-94097CVSS 10PoCafecta NBR200V2
Inyección de comandos en el endpoint CGI de diagnóstico del Netcore NBR200V2 con CVSS 10.0 y PoC público: un atacante remoto puede ejecutar comandos arbitrarios manipulando parámetros como param, key o val sin necesidad de autenticación previa.
2
CVE-2026-94089CVSS 10PoCafecta DIR-868L
Desbordamiento de pila en la función strcpy del manejador de autenticación del D-Link DIR-868L (firmware 2.01b05), explotable remotamente mediante los campos id o password; con PoC divulgado, el riesgo de ejecución de código es inmediato para equipos sin parche disponible.
3
CVE-2026-94003CVSS 10PoCafecta CF-N1-S
Desbordamiento de pila en la interfaz de gestión web del Comfast CF-N1-S 2.6.0.1 a través de la función get_css_path_from_uri; el exploit ya es público y permite comprometer el dispositivo de forma remota sin interacción del usuario.
4
CVE-2026-90817CVSS 9.8afecta REDCap
Ejecución remota de código sin autenticación en REDCap (CVSS 9.8) mediante manipulación de rutas HTTP en el flujo de encuestas públicas y parámetros de importación de datos; si se explota con éxito, un atacante externo obtiene control total del servidor, poniendo en riesgo datos de investigación y salud sensibles.
5
CVE-2026-94101CVSS 9.4PoCafecta NBR200V2
Desbordamiento de búfer en la función vlan_load_form_uci del binario routerd del Netcore NBR200V2, explotable remotamente mediante el argumento wan_num; el PoC público hace viable la ejecución de código o la caída del servicio en redes que usan este equipo como frontera.
6
CVE-2026-94100CVSS 9.4PoCafecta NBR200V2
Desbordamiento de búfer en la función wan_config_set_vlan del módulo de reconfiguración VLAN del NBR200V2; la manipulación del argumento vlan_wanX.ports es explotable de forma remota con exploit ya circulando públicamente.
7
CVE-2026-94099CVSS 9.4PoCafecta NBR200V2
Inyección de comandos en el componente de restauración de copias de seguridad (restore.cgi) del NBR200V2 mediante el argumento QUERY_STRING; el acceso remoto sin restricciones y el PoC disponible convierten esta falla en un vector de compromiso total del dispositivo.
8
CVE-2026-94098CVSS 9.4PoCafecta NBR200V2
Inyección de comandos en el endpoint CGI de actualización de firmware del NBR200V2 a través de QUERY_STRING; un atacante remoto podría aprovecharla para instalar firmware malicioso o ejecutar comandos con privilegios elevados.
9
CVE-2026-94096CVSS 9.4PoCafecta NBR200V2
Inyección de comandos en el manejador de configuración de IP LAN del NBR200V2 mediante el argumento ipv4; con PoC público y acceso remoto posible, la falla puede utilizarse para pivotar hacia la red interna desde el dispositivo de borde.
10
CVE-2026-94095CVSS 9.4PoCafecta NBR200V2
Inyección de comandos en la funcionalidad de diagnóstico Traceroute del NBR200V2 a través del argumento url; el exploit divulgado públicamente permite a un actor remoto encadenar esta vulnerabilidad con otras del mismo dispositivo para lograr control completo.
Ransomware del día

Recientemente se han identificado múltiples víctimas brasileñas de ransomware: los grupos akira impactaron a Vetta (tecnología) y Javep Chevrolet (retail), mientras que emperor comprometió al gobierno municipal de Cassias MG y settra atacó a fchhotels.com en el sector hotelero. También se registraron acciones de arcusmedia contra AKAZZO, Panzer contra K3G Solutions Brazil, y N0n contra Konnatus, firma de servicios legales. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, krybit y akira, todos con fuerte presencia en Brasil.

AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
fchhotels.com BRsettra · Hospitality
thegentlemen 9krybit 3emperador 2Vexy Ransomware 2akira 2settra 2
Grupos y APTs activos

Se encuentran activos o actualizados varios grupos de amenaza, entre ellos handala, linkc, mogilevich, mosesstaff (de origen iraní) y Elderwood (de origen chino), además de fulcrumsec. Aunque no se les atribuyen víctimas confirmadas en este período, su actividad monitoreada sugiere operaciones en curso o preparación de infraestructura, lo que hace relevante mantenerlos en observación.

Foco Brasil

Brasil concentra un volumen significativo de actividad de ransomware en los últimos 30 días, con víctimas en sectores críticos como gobierno (Cassias MG Government), tecnología (Vetta), servicios profesionales (Konnatus, Multipla Contabilidade Empresarial), retail (Javep Chevrolet) y hotelería (fchhotels.com). El grupo thegentlemen lidera la actividad con mayor presencia en el país, seguido de akira y otros actores emergentes, lo que refleja que Brasil continúa siendo un objetivo prioritario para operadores de ransomware de diverso origen y sophisticación.

Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Vettaakira · Technology
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
fchhotels.comsettra · Hospitality
Multipla Contabilidade Empresarialthegentlemen · Professional Services
Recomendación del día: Priorice la aplicación de parches o mitigaciones en todos los dispositivos Netcore NBR200V2 expuestos a internet, restringiendo el acceso a interfaces de administración y endpoints CGI; para REDCap, valide de inmediato la configuración de rutas de encuestas públicas y controles de importación de datos para reducir la superficie de ataque ante esta falla de RCE sin autenticación.
Ante la publicación masiva de pruebas de concepto para dispositivos de red y plataformas de datos en producción, es esencial validar activamente la propia superficie de ataque para determinar si alguno de estos vectores es alcanzable desde internet o desde segmentos no confiables.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir