Boletín diario · 21 de septiembre de 2026

Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 21 de septiembre de 2026 no registró vulnerabilidades en explotación activa confirmada ni exploits completamente armados, lo que ubica la jornada en un nivel de alerta moderado. Sin embargo, se publicaron 255 CVEs nuevas —19 de ellas críticas—, varias con pruebas de concepto ya disponibles públicamente, lo que acorta el tiempo que tienen los defensores antes de una posible oleada de ataques. El contexto de ransomware en Brasil añade urgencia operativa al cuadro general.

Resumen del día
  • 19 vulnerabilidades críticas publicadas en el día, sin explotación activa confirmada (KEV).
  • CVE-2026-94493 y CVE-2026-77521 alcanzan CVSS 10.0: autenticación ausente en dispositivo PDV y ejecución de comandos en MaxKB.
  • PoCs ya públicas en al menos tres vulnerabilidades críticas, reduciendo el tiempo de armado.
  • Brasil concentra múltiples víctimas de ransomware recientes, con akira y play como grupos más activos en el país.
19
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-94493CVSS 10PoCafecta PDV5701
Puntuación CVSS perfecta de 10.0 en el dispositivo PDV Gigatech PDV5701: el servicio WebSocket no requiere autenticación y el exploit ya es público, permitiendo acceso remoto completo sin credenciales. Cualquier sistema expuesto a internet debe considerarse comprometido hasta que se aplique mitigación.
2
CVE-2026-77521CVSS 10afecta MaxKB
MaxKB (asistente IA empresarial) expone una herramienta de ejecución de shell sin requerir aprobación humana en versiones anteriores a 2.10.5-lts, permitiendo que contenido no confiable derive en ejecución de comandos del sistema. Organizaciones que usen MaxKB con herramientas o MCP activados deben actualizar con carácter urgente.
3
CVE-2026-79920CVSS 9.9afecta ajenti
En el panel de administración Ajenti, cualquier usuario autenticado —independientemente de sus privilegios— puede instalar, desinstalar o actualizar plugins arbitrarios mediante la API, lo que equivale a ejecución de código con los permisos del servidor. El vector de ataque es bajo en fricción para un atacante que ya posea credenciales válidas.
4
CVE-2026-82187CVSS 9.8PoCafecta Web to Print Online Designer
El plugin de WordPress Web to Print Online Designer (anterior a 2.15.0) permite a cualquier visitante no autenticado subir archivos PHP y ejecutarlos en el servidor, ya que no valida extensiones y entrega el token de protección de subidas libremente. Con PoC ya disponible públicamente, sitios WordPress que usen este plugin son un blanco inmediato.
5
CVE-2026-85751CVSS 9.8afecta helm-charts
Mailu (servidor de correo en Docker/Helm) confió en el encabezado X-Forwarded-By controlado por el cliente cuando REAL_IP_HEADER no estaba configurado, permitiendo eludir la autenticación proxy y acceder como usuario arbitrario. Despliegues con PROXY_AUTH_WHITELIST activo son los directamente afectados hasta aplicar helm-charts 2.7.3.
6
CVE-2026-94301CVSS 9.8afecta Apache MINA
La corrección anunciada como 'completamente aplicada' para Apache MINA en las versiones 2.0.29 y 2.1.13 nunca fue implementada en esas ramas, dejando el bypass de filtros de deserialización sin parchear. Equipos que creyeron estar protegidos tras el aviso de junio de 2026 deben reverificar su versión de MINA de inmediato.
7
CVE-2026-94572CVSS 9.4afecta Octavia
En OpenStack Octavia antes de 18.0.1, un miembro de proyecto autenticado puede inyectar directivas arbitrarias en la configuración de HAProxy mediante caracteres de control en los campos tls_ciphers de listeners o pools TLS. El impacto puede incluir redirección de tráfico o escalada de privilegios dentro de la infraestructura de balanceo.
8
CVE-2026-94571CVSS 9.4afecta Octavia
Similar a CVE-2026-94572, esta falla en Octavia permite inyectar saltos de línea en campos de URL de políticas L7 que pasan la validación RFC 3986 pero son escritos sin codificar en la configuración de HAProxy. El riesgo combinado de ambas CVEs de Octavia exige actualizar a 18.0.1 de forma prioritaria en entornos OpenStack.
9
CVE-2026-94142CVSS 9.3afecta Temperature Monitor Utility
El controlador IOCTL del driver BS_HWMEO64_W10.sys en BioStar Temperature Monitor Utility 1.2.1806.2200 permite una condición write-what-where mediante manipulación de la dirección física, posibilitando escalada de privilegios local. El exploit ya fue divulgado públicamente, lo que facilita su adopción por actores con acceso físico o local al sistema.
10
CVE-2026-94146CVSS 9.3afecta BIOS Update Utility
La utilidad BioStar BIOS Update Utility 1.9.7.3 expone una vulnerabilidad write-what-where en su controlador IOCTL (BSMEM64_W10.sys) al manipular los argumentos PhysicalAddress/Size, con exploit público disponible. Junto a CVE-2026-94142, forma un par de falhas de bajo nivel en componentes BioStar que deben ser tratadas en cualquier entorno donde estos utilities estén instalados.
Ransomware del día

La actividad de ransomware dirigida a Brasil se mantiene elevada: recientemente fueron identificadas como víctimas Metallco (manufactura, grupo play), Javep Chevrolet (retail, grupo akira), AKAZZO (arcusmedia), el Gobierno de Cassias MG (grupo emperor), K3G Solutions Brazil (Panzer), Konnatus —servicios legales de usucapión— (N0n) y Vetta (tecnología, akira). En los últimos 30 días, los grupos thegentlemen, akira y krybit lideran la actividad con Brasil como blanco recurrente, lo que indica una concentración deliberada de campañas en el país.

Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos y APTs activos

Entre los grupos APT y actores de amenazas monitoreados se encuentran handala, linkc, mogilevich, mosesstaff (de origen iraní), Elderwood (de origen chino) y fulcrumsec, aunque ninguno registra víctimas confirmadas en el período actual. Su presencia activa en el radar de inteligencia sugiere que están en fase de reconocimiento, desarrollo de capacidades o campañas aún no atribuidas públicamente.

Foco Brasil

Brasil concentra la mayoría de las víctimas de ransomware del período reciente, con organizaciones de sectores tan diversos como gobierno, manufactura, tecnología, servicios legales y automotriz afectadas por grupos como akira, play, arcusmedia, emperor y Panzer. La amplitud sectorial evidencia que los atacantes no discriminan verticales y que la madurez defensiva sigue siendo desigual entre organizaciones brasileñas públicas y privadas.

Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Cassias MG Governmentemperador · Government & Defense
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
Recomendación del día: Priorice la actualización inmediata de MaxKB, Apache MINA (verificando las ramas 2.0.x y 2.1.x), los plugins de WordPress afectados y OpenStack Octavia, dado que varias de estas fallas combinan CVSS crítico con PoC pública. Para los entornos BioStar, revise y restrinja el acceso local a los controladores IOCTL afectados mientras aguarda parches del fabricante.
Ante un día con múltiples críticas nuevas y PoCs ya circulando, el momento más valioso es ahora: validar qué componentes afectados están realmente expuestos en su superficie de ataque puede marcar la diferencia antes de que cualquiera de estas pruebas de concepto se convierta en exploit funcional en manos de atacantes.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir