Boletín diario · 22 de septiembre de 2026

Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico

El 22 de septiembre de 2026 registra un veredito CRÍTICO: tres vulnerabilidades ya confirmadas en explotación activa por el CISA KEV —en Check Point, VMware VeloCloud y F5 BIG-IP— se suman a siete fallos adicionales con puntuación máxima de CVSS 10.0, incluyendo múltiples vulnerabilidades de inyección de código en Adobe Campaign Classic y Adobe AEM Forms JEE. Con 79 vulnerabilidades críticas publicadas en el día y una prueba de concepto armada el mismo día de su divulgación para la falla de Check Point, el nivel de urgencia para los equipos defensivos es máximo.

Resumen del día
  • CVE-2026-93616 en Check Point fue armada el mismo día de su divulgación y ya está en explotación activa: permite ejecución remota de scripts sin autenticación.
  • CVE-2026-93952 (VeloCloud) y CVE-2026-94127 (F5 BIG-IP APM) también están en el CISA KEV con explotación confirmada, ambas con impacto total sobre confidencialidad, integridad y disponibilidad.
  • Siete fallos adicionales con CVSS 10.0 afectan Adobe Campaign Classic (x4), Adobe AEM Forms JEE, RTI Connext Professional y el servidor MCP-Atlassian, todos con ejecución de código arbitrario sin interacción del usuario.
  • El ransomware continúa golpeando Brasil con múltiples víctimas en manufactura, retail, gobierno y tecnología en los últimos días.
79
críticas
3
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-93616KEVCVSS 9.8PoCel mismo díaafecta Quantum Security Management
Directory traversal combinado con carga de archivos en Check Point Management Server permite a un atacante no autenticado subir y ejecutar scripts arbitrarios; la prueba de concepto fue armada el mismo día de la divulgación y ya figura en el CISA KEV, lo que la convierte en la amenaza más urgente del día.
2
CVE-2026-93952KEVCVSS 9.5afecta VeloCloud Orchestrator (VCO) On-Prem
Una falla en VeloCloud Orchestrator On-Prem (CVSS 9.5) permite a un atacante remoto acceder a funcionalidades internas privilegiadas, comprometiendo completamente la confidencialidad, integridad y disponibilidad del orquestador y los datos que gestiona; ya está en explotación activa confirmada.
3
CVE-2026-94127KEVCVSS 9.3afecta BIG-IP
Cuando BIG-IP APM actúa como servidor de autorización OAuth, tráfico malicioso específico puede derivar en ejecución remota de código (RCE) con CVSS 9.3; entornos que solo usan APM como cliente o servidor de recursos no se ven afectados, pero los que tienen el perfil de autorización activo deben parchear de inmediato.
4
CVE-2026-75745CVSS 10afecta AEM 6.5 Forms JEE
Adobe Experience Manager Forms JEE presenta una autorización incorrecta (CVSS 10.0) que permite ejecución de código arbitrario en el contexto del usuario actual sin ninguna interacción del usuario y con cambio de alcance, lo que eleva significativamente el radio de daño potencial.
5
CVE-2026-7866CVSS 10afecta Connext Professional
Un desbordamiento de pila en las bibliotecas core de RTI Connext Professional (CVSS 10.0) afecta múltiples versiones desde la 4.3x hasta antes de 7.7.0.1; en entornos industriales o de sistemas embebidos donde se usa DDS, esta falla puede ser catastrófica.
6
CVE-2026-77244CVSS 10afecta mcp-atlassian
El servidor MCP-Atlassian acepta solicitudes sin verificación de identidad en versiones anteriores a 0.22.0 (CVSS 10.0), permitiendo que cualquier cliente de red que alcance el endpoint opere como el operador con credenciales globales de Jira o Confluence, exponiendo todos los datos gestionados.
7
CVE-2026-75703CVSS 10afecta Adobe Campaign Classic
Adobe Campaign Classic sufre una vulnerabilidad de inyección de código (CVSS 10.0) que permite ejecución arbitraria de código sin interacción del usuario y con cambio de alcance; los equipos de marketing y CRM que dependen de ACC deben priorizar este parche.
8
CVE-2026-84412CVSS 10afecta Adobe Campaign Classic
Segunda falla de inyección de código en Adobe Campaign Classic con CVSS 10.0, independiente de CVE-2026-75703; la multiplicidad de vulnerabilidades críticas en la misma plataforma sugiere una superficie de ataque ampliamente revisada en este ciclo de parches.
9
CVE-2026-75721CVSS 10afecta Adobe Campaign Classic
Tercera vulnerabilidad de inyección de código en Adobe Campaign Classic (CVSS 10.0) sin requerimiento de interacción del usuario; la acumulación de tres CVEs de este tipo en una misma plataforma en un solo día indica una revisión profunda de seguridad —o una ventana de riesgo prolongada si los parches no se aplican rápidamente.
10
CVE-2026-75723CVSS 10afecta Adobe Campaign Classic
Falla de autorización incorrecta en Adobe Campaign Classic (CVSS 10.0) que también resulta en ejecución de código arbitrario sin interacción del usuario; junto con las otras tres CVEs de ACC publicadas hoy, forma un cuadro de riesgo extremo para toda organización que use esta suite de marketing.
Ransomware del día

Recientemente se confirmaron nuevas víctimas brasileñas de ransomware: Metallco (manufactura) fue atacada por el grupo Play, Javep Chevrolet (retail) por Akira, AKAZZO por Arcusmedia y la administración municipal de Cassias MG (gobierno) por Emperador. Entre los grupos más activos en los últimos 30 días destacan TheGentlemen, Krybit y Akira, todos con actividad concentrada de forma notable en Brasil.

Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos y APTs activos

Varios grupos de amenazas están activos o han actualizado su infraestructura recientemente, entre ellos Handala, Linkc, Mogilevich, Moses Staff (de origen iraní), Elderwood (de origen chino) y Fulcrumsec, aunque sin víctimas confirmadas asociadas en este período. La presencia simultánea de actores de distintos orígenes geopolíticos refuerza la necesidad de monitorear indicadores de compromiso de múltiples fuentes.

Foco Brasil

Brasil muestra una concentración de ataques de ransomware preocupante en los últimos 30 días, con víctimas en sectores estratégicos como manufactura (Metallco/Play), retail (Javep Chevrolet/Akira), tecnología (Vetta/Akira), servicios profesionales (Konnatus/N0n) y sector gubernamental (Cassias MG Government/Emperador). La diversidad de grupos actores —Play, Akira, Arcusmedia, Emperador, K3G Solutions/Panzer— evidencia que múltiples bandas están apuntando activamente a organizaciones brasileñas de forma paralela.

Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
Javep Chevroletakira · Retail & E-Commerce
K3G Solutions BrazilPanzer · Other
Recomendación del día: Los equipos de seguridad deben priorizar de inmediato el parcheo de Check Point Management Server (CVE-2026-93616), VeloCloud Orchestrator (CVE-2026-93952) y F5 BIG-IP APM (CVE-2026-94127), dado que las tres están en explotación activa confirmada; paralelamente, es urgente aplicar los parches de Adobe Campaign Classic y AEM Forms JEE antes de que los actores de amenaza comiencen a aprovechar los CVSS 10.0 publicados hoy.
Ante un día con tres fallos en explotación activa y siete con puntuación máxima, es el momento de validar qué activos propios quedan expuestos y comprobar que los controles existentes realmente detectarían un intento de explotación en cada uno de estos vectores.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir