Boletín diario · 22 de septiembre de 2026
Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico
El 22 de septiembre de 2026 registra un veredito CRÍTICO: tres vulnerabilidades ya confirmadas en explotación activa por el CISA KEV —en Check Point, VMware VeloCloud y F5 BIG-IP— se suman a siete fallos adicionales con puntuación máxima de CVSS 10.0, incluyendo múltiples vulnerabilidades de inyección de código en Adobe Campaign Classic y Adobe AEM Forms JEE. Con 79 vulnerabilidades críticas publicadas en el día y una prueba de concepto armada el mismo día de su divulgación para la falla de Check Point, el nivel de urgencia para los equipos defensivos es máximo.
Resumen del día
- CVE-2026-93616 en Check Point fue armada el mismo día de su divulgación y ya está en explotación activa: permite ejecución remota de scripts sin autenticación.
- CVE-2026-93952 (VeloCloud) y CVE-2026-94127 (F5 BIG-IP APM) también están en el CISA KEV con explotación confirmada, ambas con impacto total sobre confidencialidad, integridad y disponibilidad.
- Siete fallos adicionales con CVSS 10.0 afectan Adobe Campaign Classic (x4), Adobe AEM Forms JEE, RTI Connext Professional y el servidor MCP-Atlassian, todos con ejecución de código arbitrario sin interacción del usuario.
- El ransomware continúa golpeando Brasil con múltiples víctimas en manufactura, retail, gobierno y tecnología en los últimos días.
Destacados críticos
1
CVE-2026-93616KEVCVSS 9.8PoCel mismo díaafecta Quantum Security Management Directory traversal combinado con carga de archivos en Check Point Management Server permite a un atacante no autenticado subir y ejecutar scripts arbitrarios; la prueba de concepto fue armada el mismo día de la divulgación y ya figura en el CISA KEV, lo que la convierte en la amenaza más urgente del día.
2
Una falla en VeloCloud Orchestrator On-Prem (CVSS 9.5) permite a un atacante remoto acceder a funcionalidades internas privilegiadas, comprometiendo completamente la confidencialidad, integridad y disponibilidad del orquestador y los datos que gestiona; ya está en explotación activa confirmada.
3
Cuando BIG-IP APM actúa como servidor de autorización OAuth, tráfico malicioso específico puede derivar en ejecución remota de código (RCE) con CVSS 9.3; entornos que solo usan APM como cliente o servidor de recursos no se ven afectados, pero los que tienen el perfil de autorización activo deben parchear de inmediato.
4
Adobe Experience Manager Forms JEE presenta una autorización incorrecta (CVSS 10.0) que permite ejecución de código arbitrario en el contexto del usuario actual sin ninguna interacción del usuario y con cambio de alcance, lo que eleva significativamente el radio de daño potencial.
5
Un desbordamiento de pila en las bibliotecas core de RTI Connext Professional (CVSS 10.0) afecta múltiples versiones desde la 4.3x hasta antes de 7.7.0.1; en entornos industriales o de sistemas embebidos donde se usa DDS, esta falla puede ser catastrófica.
6
El servidor MCP-Atlassian acepta solicitudes sin verificación de identidad en versiones anteriores a 0.22.0 (CVSS 10.0), permitiendo que cualquier cliente de red que alcance el endpoint opere como el operador con credenciales globales de Jira o Confluence, exponiendo todos los datos gestionados.
7
Adobe Campaign Classic sufre una vulnerabilidad de inyección de código (CVSS 10.0) que permite ejecución arbitraria de código sin interacción del usuario y con cambio de alcance; los equipos de marketing y CRM que dependen de ACC deben priorizar este parche.
8
Segunda falla de inyección de código en Adobe Campaign Classic con CVSS 10.0, independiente de CVE-2026-75703; la multiplicidad de vulnerabilidades críticas en la misma plataforma sugiere una superficie de ataque ampliamente revisada en este ciclo de parches.
9
Tercera vulnerabilidad de inyección de código en Adobe Campaign Classic (CVSS 10.0) sin requerimiento de interacción del usuario; la acumulación de tres CVEs de este tipo en una misma plataforma en un solo día indica una revisión profunda de seguridad —o una ventana de riesgo prolongada si los parches no se aplican rápidamente.
10
Falla de autorización incorrecta en Adobe Campaign Classic (CVSS 10.0) que también resulta en ejecución de código arbitrario sin interacción del usuario; junto con las otras tres CVEs de ACC publicadas hoy, forma un cuadro de riesgo extremo para toda organización que use esta suite de marketing.
Ransomware del día
Recientemente se confirmaron nuevas víctimas brasileñas de ransomware: Metallco (manufactura) fue atacada por el grupo Play, Javep Chevrolet (retail) por Akira, AKAZZO por Arcusmedia y la administración municipal de Cassias MG (gobierno) por Emperador. Entre los grupos más activos en los últimos 30 días destacan TheGentlemen, Krybit y Akira, todos con actividad concentrada de forma notable en Brasil.
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
AKAZZO BRarcusmedia
Cassias MG Government BRemperador · Government & Defense
thegentlemen 8krybit 3akira 3emperador 2Vexy Ransomware 2settra 2
Grupos y APTs activos
Varios grupos de amenazas están activos o han actualizado su infraestructura recientemente, entre ellos Handala, Linkc, Mogilevich, Moses Staff (de origen iraní), Elderwood (de origen chino) y Fulcrumsec, aunque sin víctimas confirmadas asociadas en este período. La presencia simultánea de actores de distintos orígenes geopolíticos refuerza la necesidad de monitorear indicadores de compromiso de múltiples fuentes.
Foco Brasil
Brasil muestra una concentración de ataques de ransomware preocupante en los últimos 30 días, con víctimas en sectores estratégicos como manufactura (Metallco/Play), retail (Javep Chevrolet/Akira), tecnología (Vetta/Akira), servicios profesionales (Konnatus/N0n) y sector gubernamental (Cassias MG Government/Emperador). La diversidad de grupos actores —Play, Akira, Arcusmedia, Emperador, K3G Solutions/Panzer— evidencia que múltiples bandas están apuntando activamente a organizaciones brasileñas de forma paralela.
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
Vettaakira · Technology
Javep Chevroletakira · Retail & E-Commerce
K3G Solutions BrazilPanzer · Other
Recomendación del día: Los equipos de seguridad deben priorizar de inmediato el parcheo de Check Point Management Server (CVE-2026-93616), VeloCloud Orchestrator (CVE-2026-93952) y F5 BIG-IP APM (CVE-2026-94127), dado que las tres están en explotación activa confirmada; paralelamente, es urgente aplicar los parches de Adobe Campaign Classic y AEM Forms JEE antes de que los actores de amenaza comiencen a aprovechar los CVSS 10.0 publicados hoy.
Ante un día con tres fallos en explotación activa y siete con puntuación máxima, es el momento de validar qué activos propios quedan expuestos y comprobar que los controles existentes realmente detectarían un intento de explotación en cada uno de estos vectores.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →