Boletín diario · 23 de septiembre de 2026
Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 23 de septiembre de 2026 registró 467 nuevas vulnerabilidades y 43 críticas, pero ninguna en explotación activa confirmada ni armada como exploit listo para usar, lo que sitúa el veredito del día como calmo. Sin embargo, la concentración de fallos con CVSS 9.9–10.0 en plataformas ampliamente desplegadas —GitLab, Ansible Automation Platform, ManageEngine y OpenC3 COSMOS— exige atención inmediata por parte de equipos de seguridad. El frente más preocupante fuera del CVE está en Brasil, donde grupos de ransomware golpearon objetivos de alto perfil incluyendo la Receita Federal.
Resumen del día
- GitLab publica dos CVEs críticos (CVSS 9.9) de ejecución remota de código por fallos en el parser de expresiones regulares en CI/CD — usuarios autenticados pueden comprometer el servidor.
- ManageEngine expone una clave privada de servicio de Google Cloud en su instalador (CVSS 10.0) y tiene una RCE crítica en OpManager — superficie de ataque amplia y sin autenticación requerida en el primero.
- Ansible Automation Platform acumula tres fallos críticos (CVSS 9.9) relacionados con escalada de privilegios, inyección de argumentos git y exposición de secretos de callback.
- Brasil en el radar ransomware: emperador golpea a la Receita Federal, lockbit5 a amorsaude.com.br, play a Metallco y akira a Javep Chevrolet en días recientes.
Destacados críticos
1
Desbordamiento de pila en el servicio de descubrimiento de dispositivos del FAC1203R Gigabit Edition 2.0.4 de Fast, explotable de forma remota sin autenticación y con prueba de concepto publicada; el fabricante no respondió a la divulgación responsable, lo que elimina la posibilidad de coordinación y eleva el riesgo operativo de forma inmediata.
2
El sanitizador de SunEditor (versiones anteriores a 2.47.11) no rechaza consistentemente elementos HTML con espacio de nombres personalizado, permitiendo que atributos de manejadores de eventos persistan; cualquier aplicación que renderice contenido del editor controlado por un atacante queda expuesta a XSS persistente con interacción mínima del usuario.
3
El instalador de ManageEngine Applications Manager (versiones 182200 e inferiores) expone en texto claro una clave privada de cuenta de servicio de Google Cloud, permitiendo a un atacante no autenticado suplantar esa cuenta y acceder o modificar recursos en la nube asociados — el impacto trasciende el sistema local hacia la infraestructura cloud completa.
4
Un doble-free en el parser de expresiones regulares de la configuración CI/CD de GitLab CE/EE (versiones 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, 19.4 antes de 19.4.1) permite a un usuario autenticado ejecutar código arbitrario en el servidor; con prueba de concepto disponible, el riesgo de escalada hacia compromisos de cadena de suministro es alto.
5
Un desbordamiento de entero durante la compilación de expresiones regulares en la misma superficie CI/CD de GitLab CE/EE afecta los mismos rangos de versión que CVE-2026-89078; la combinación de ambas CVEs en el mismo componente con PoC publicado hace que la ventana de exposición para instancias sin parche sea particularmente estrecha.
6
CVE-2026-84719CVSS 9.9afecta Red Hat Ansible Automation Platform 2.4 for RHEL 8 Al copiar un WorkflowJobTemplate en Ansible Automation Platform 2.4, el sanitizador de permisos no valida instance_groups, execution_environment ni etiquetas heredadas del original; un usuario con permisos de workflow-admin a nivel de organización puede abusar de esta omisión para escalar privilegios más allá de su ámbito autorizado.
7
En OpenC3 COSMOS (versiones 5.1.0 a 7.3.0), usuarios autenticados sin rol de administrador pueden escribir contenido bajo targets_modified/ que luego es ejecutado por múltiples rutas de configuración, efectivamente logrando ejecución de código con privilegios superiores a los concedidos — crítico en entornos de sistemas embebidos y misiones espaciales.
8
CVE-2026-84502CVSS 9.9afecta Red Hat Ansible Automation Platform 2.4 for RHEL 8 El campo scm_url de proyectos en Ansible Automation Platform no es validado contra valores que comienzan con guion, permitiendo inyectar argumentos al comando git ls-remote; un atacante con permisos de proyecto puede construir una URL maliciosa tipo --upload-pack=<comando> para lograr ejecución de código en el controlador.
9
CVE-2026-84474CVSS 9.9afecta Red Hat Ansible Automation Platform 2.4 for RHEL 8 El secreto de callback de aprovisionamiento (host_config_key) queda expuesto a usuarios con permiso de solo lectura view_jobtemplate en Ansible Automation Platform, y el endpoint confía en la cabecera X-Forwarded-For suministrada por el cliente para validar el origen; combinados, estos fallos permiten a un atacante con acceso mínimo desencadenar callbacks de aprovisionamiento no autorizados.
10
Una vulnerabilidad de ejecución remota de código en el módulo de Perfil de Notificaciones de ManageEngine OpManager MSP (versiones 12.8.709 e inferiores) representa un vector de ataque de alto impacto en plataformas de monitoreo de red ampliamente usadas por proveedores de servicios gestionados, donde el compromiso puede propagarse a múltiples clientes finales.
Ransomware del día
En los últimos días, Brasil fue blanco de múltiples grupos de ransomware de forma simultánea: el grupo emperador comprometió a la Receita Federal do Brasil y a Cassias MG Government, lockbit5 atacó a amorsaude.com.br en el sector salud, play golpeó a Metallco en manufactura y akira reivindica a Javep Chevrolet en retail. Entre los grupos más activos en los últimos 30 días, thegentlemen lidera con 8 víctimas, todas en Brasil, seguido de emperador, akira y krybit con 3 cada uno, todos con foco casi exclusivo en el país.
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8emperador 3akira 3krybit 3Vexy Ransomware 2settra 2
Grupos y APTs activos
Los grupos handala, linkc, mogilevich, mosesstaff (Irán), Elderwood (China) y fulcrumsec figuran como actores activos o actualizados en el período, aunque sin víctimas conocidas confirmadas en este ciclo. La presencia de actores con origen iraní y chino en el radar, junto a grupos de hacktivismo como handala, sugiere actividad de reconocimiento o preparación aunque sin impacto público documentado aún.
Foco Brasil
Brasil atraviesa un momento de alta presión en el frente ransomware: organismos gubernamentales como la Receita Federal y Cassias MG Government, empresas de salud como amorsaude.com.br, firmas industriales como Metallco y organizaciones de servicios profesionales como Konnatus y K3G Solutions Brazil fueron listadas como víctimas recientes por distintos grupos. La diversidad de sectores afectados — gobierno, salud, manufactura, retail y servicios — indica que ninguna vertical está fuera del alcance de los actores que operan activamente contra infraestructura brasileña.
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Recomendación del día: Priorice de inmediato la aplicación de parches en instancias de GitLab CE/EE (actualizar a 19.2.7, 19.3.3 o 19.4.1), ManageEngine Applications Manager y OpManager, y Ansible Automation Platform 2.4; en paralelo, audite si claves de servicio de Google Cloud distribuidas con instaladores de ManageEngine siguen activas y revóquelas de inmediato si es el caso.
Ante un día con tantas vulnerabilidades críticas en plataformas de gestión y automatización, el paso más urgente es validar qué versiones exactas corren en su entorno y si están expuestas externamente, antes de asumir que los controles existentes son suficientes.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →