Boletín diario · 21 de septiembre de 2026
Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 21 de septiembre de 2026 no registró vulnerabilidades en explotación activa confirmada ni exploits completamente armados, lo que ubica la jornada en un nivel de alerta moderado. Sin embargo, se publicaron 255 CVEs nuevas —19 de ellas críticas—, varias con pruebas de concepto ya disponibles públicamente, lo que acorta el tiempo que tienen los defensores antes de una posible oleada de ataques. El contexto de ransomware en Brasil añade urgencia operativa al cuadro general.
Resumen del día
- 19 vulnerabilidades críticas publicadas en el día, sin explotación activa confirmada (KEV).
- CVE-2026-94493 y CVE-2026-77521 alcanzan CVSS 10.0: autenticación ausente en dispositivo PDV y ejecución de comandos en MaxKB.
- PoCs ya públicas en al menos tres vulnerabilidades críticas, reduciendo el tiempo de armado.
- Brasil concentra múltiples víctimas de ransomware recientes, con akira y play como grupos más activos en el país.
Destacados críticos
1
Puntuación CVSS perfecta de 10.0 en el dispositivo PDV Gigatech PDV5701: el servicio WebSocket no requiere autenticación y el exploit ya es público, permitiendo acceso remoto completo sin credenciales. Cualquier sistema expuesto a internet debe considerarse comprometido hasta que se aplique mitigación.
2
MaxKB (asistente IA empresarial) expone una herramienta de ejecución de shell sin requerir aprobación humana en versiones anteriores a 2.10.5-lts, permitiendo que contenido no confiable derive en ejecución de comandos del sistema. Organizaciones que usen MaxKB con herramientas o MCP activados deben actualizar con carácter urgente.
3
En el panel de administración Ajenti, cualquier usuario autenticado —independientemente de sus privilegios— puede instalar, desinstalar o actualizar plugins arbitrarios mediante la API, lo que equivale a ejecución de código con los permisos del servidor. El vector de ataque es bajo en fricción para un atacante que ya posea credenciales válidas.
4
El plugin de WordPress Web to Print Online Designer (anterior a 2.15.0) permite a cualquier visitante no autenticado subir archivos PHP y ejecutarlos en el servidor, ya que no valida extensiones y entrega el token de protección de subidas libremente. Con PoC ya disponible públicamente, sitios WordPress que usen este plugin son un blanco inmediato.
5
Mailu (servidor de correo en Docker/Helm) confió en el encabezado X-Forwarded-By controlado por el cliente cuando REAL_IP_HEADER no estaba configurado, permitiendo eludir la autenticación proxy y acceder como usuario arbitrario. Despliegues con PROXY_AUTH_WHITELIST activo son los directamente afectados hasta aplicar helm-charts 2.7.3.
6
La corrección anunciada como 'completamente aplicada' para Apache MINA en las versiones 2.0.29 y 2.1.13 nunca fue implementada en esas ramas, dejando el bypass de filtros de deserialización sin parchear. Equipos que creyeron estar protegidos tras el aviso de junio de 2026 deben reverificar su versión de MINA de inmediato.
7
En OpenStack Octavia antes de 18.0.1, un miembro de proyecto autenticado puede inyectar directivas arbitrarias en la configuración de HAProxy mediante caracteres de control en los campos tls_ciphers de listeners o pools TLS. El impacto puede incluir redirección de tráfico o escalada de privilegios dentro de la infraestructura de balanceo.
8
Similar a CVE-2026-94572, esta falla en Octavia permite inyectar saltos de línea en campos de URL de políticas L7 que pasan la validación RFC 3986 pero son escritos sin codificar en la configuración de HAProxy. El riesgo combinado de ambas CVEs de Octavia exige actualizar a 18.0.1 de forma prioritaria en entornos OpenStack.
9
El controlador IOCTL del driver BS_HWMEO64_W10.sys en BioStar Temperature Monitor Utility 1.2.1806.2200 permite una condición write-what-where mediante manipulación de la dirección física, posibilitando escalada de privilegios local. El exploit ya fue divulgado públicamente, lo que facilita su adopción por actores con acceso físico o local al sistema.
10
La utilidad BioStar BIOS Update Utility 1.9.7.3 expone una vulnerabilidad write-what-where en su controlador IOCTL (BSMEM64_W10.sys) al manipular los argumentos PhysicalAddress/Size, con exploit público disponible. Junto a CVE-2026-94142, forma un par de falhas de bajo nivel en componentes BioStar que deben ser tratadas en cualquier entorno donde estos utilities estén instalados.
Ransomware del día
La actividad de ransomware dirigida a Brasil se mantiene elevada: recientemente fueron identificadas como víctimas Metallco (manufactura, grupo play), Javep Chevrolet (retail, grupo akira), AKAZZO (arcusmedia), el Gobierno de Cassias MG (grupo emperor), K3G Solutions Brazil (Panzer), Konnatus —servicios legales de usucapión— (N0n) y Vetta (tecnología, akira). En los últimos 30 días, los grupos thegentlemen, akira y krybit lideran la actividad con Brasil como blanco recurrente, lo que indica una concentración deliberada de campañas en el país.
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
K3G Solutions Brazil BRPanzer · Other
Konnatus (usucapião legal services) BRN0n · Professional Services
Vetta BRakira · Technology
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos y APTs activos
Entre los grupos APT y actores de amenazas monitoreados se encuentran handala, linkc, mogilevich, mosesstaff (de origen iraní), Elderwood (de origen chino) y fulcrumsec, aunque ninguno registra víctimas confirmadas en el período actual. Su presencia activa en el radar de inteligencia sugiere que están en fase de reconocimiento, desarrollo de capacidades o campañas aún no atribuidas públicamente.
Foco Brasil
Brasil concentra la mayoría de las víctimas de ransomware del período reciente, con organizaciones de sectores tan diversos como gobierno, manufactura, tecnología, servicios legales y automotriz afectadas por grupos como akira, play, arcusmedia, emperor y Panzer. La amplitud sectorial evidencia que los atacantes no discriminan verticales y que la madurez defensiva sigue siendo desigual entre organizaciones brasileñas públicas y privadas.
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
AKAZZOarcusmedia
Cassias MG Governmentemperador · Government & Defense
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
K3G Solutions BrazilPanzer · Other
Javep Chevroletakira · Retail & E-Commerce
Recomendación del día: Priorice la actualización inmediata de MaxKB, Apache MINA (verificando las ramas 2.0.x y 2.1.x), los plugins de WordPress afectados y OpenStack Octavia, dado que varias de estas fallas combinan CVSS crítico con PoC pública. Para los entornos BioStar, revise y restrinja el acceso local a los controladores IOCTL afectados mientras aguarda parches del fabricante.
Ante un día con múltiples críticas nuevas y PoCs ya circulando, el momento más valioso es ahora: validar qué componentes afectados están realmente expuestos en su superficie de ataque puede marcar la diferencia antes de que cualquiera de estas pruebas de concepto se convierta en exploit funcional en manos de atacantes.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →