Boletín diario · 23 de septiembre de 2026

Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 23 de septiembre de 2026 registró 467 nuevas vulnerabilidades y 43 críticas, pero ninguna en explotación activa confirmada ni armada como exploit listo para usar, lo que sitúa el veredito del día como calmo. Sin embargo, la concentración de fallos con CVSS 9.9–10.0 en plataformas ampliamente desplegadas —GitLab, Ansible Automation Platform, ManageEngine y OpenC3 COSMOS— exige atención inmediata por parte de equipos de seguridad. El frente más preocupante fuera del CVE está en Brasil, donde grupos de ransomware golpearon objetivos de alto perfil incluyendo la Receita Federal.

Resumen del día
  • GitLab publica dos CVEs críticos (CVSS 9.9) de ejecución remota de código por fallos en el parser de expresiones regulares en CI/CD — usuarios autenticados pueden comprometer el servidor.
  • ManageEngine expone una clave privada de servicio de Google Cloud en su instalador (CVSS 10.0) y tiene una RCE crítica en OpManager — superficie de ataque amplia y sin autenticación requerida en el primero.
  • Ansible Automation Platform acumula tres fallos críticos (CVSS 9.9) relacionados con escalada de privilegios, inyección de argumentos git y exposición de secretos de callback.
  • Brasil en el radar ransomware: emperador golpea a la Receita Federal, lockbit5 a amorsaude.com.br, play a Metallco y akira a Javep Chevrolet en días recientes.
43
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-96257CVSS 10PoCafecta FAC1203R Gigabit Edition
Desbordamiento de pila en el servicio de descubrimiento de dispositivos del FAC1203R Gigabit Edition 2.0.4 de Fast, explotable de forma remota sin autenticación y con prueba de concepto publicada; el fabricante no respondió a la divulgación responsable, lo que elimina la posibilidad de coordinación y eleva el riesgo operativo de forma inmediata.
2
CVE-2026-59167CVSS 10afecta suneditor
El sanitizador de SunEditor (versiones anteriores a 2.47.11) no rechaza consistentemente elementos HTML con espacio de nombres personalizado, permitiendo que atributos de manejadores de eventos persistan; cualquier aplicación que renderice contenido del editor controlado por un atacante queda expuesta a XSS persistente con interacción mínima del usuario.
3
CVE-2026-86708CVSS 10afecta ManageEngine Applications Manager
El instalador de ManageEngine Applications Manager (versiones 182200 e inferiores) expone en texto claro una clave privada de cuenta de servicio de Google Cloud, permitiendo a un atacante no autenticado suplantar esa cuenta y acceder o modificar recursos en la nube asociados — el impacto trasciende el sistema local hacia la infraestructura cloud completa.
4
CVE-2026-89078CVSS 9.9PoCafecta GitLab
Un doble-free en el parser de expresiones regulares de la configuración CI/CD de GitLab CE/EE (versiones 19.2 antes de 19.2.7, 19.3 antes de 19.3.3, 19.4 antes de 19.4.1) permite a un usuario autenticado ejecutar código arbitrario en el servidor; con prueba de concepto disponible, el riesgo de escalada hacia compromisos de cadena de suministro es alto.
5
CVE-2026-93577CVSS 9.9PoCafecta GitLab
Un desbordamiento de entero durante la compilación de expresiones regulares en la misma superficie CI/CD de GitLab CE/EE afecta los mismos rangos de versión que CVE-2026-89078; la combinación de ambas CVEs en el mismo componente con PoC publicado hace que la ventana de exposición para instancias sin parche sea particularmente estrecha.
6
CVE-2026-84719CVSS 9.9afecta Red Hat Ansible Automation Platform 2.4 for RHEL 8
Al copiar un WorkflowJobTemplate en Ansible Automation Platform 2.4, el sanitizador de permisos no valida instance_groups, execution_environment ni etiquetas heredadas del original; un usuario con permisos de workflow-admin a nivel de organización puede abusar de esta omisión para escalar privilegios más allá de su ámbito autorizado.
7
CVE-2026-77602CVSS 9.9afecta cosmos
En OpenC3 COSMOS (versiones 5.1.0 a 7.3.0), usuarios autenticados sin rol de administrador pueden escribir contenido bajo targets_modified/ que luego es ejecutado por múltiples rutas de configuración, efectivamente logrando ejecución de código con privilegios superiores a los concedidos — crítico en entornos de sistemas embebidos y misiones espaciales.
8
CVE-2026-84502CVSS 9.9afecta Red Hat Ansible Automation Platform 2.4 for RHEL 8
El campo scm_url de proyectos en Ansible Automation Platform no es validado contra valores que comienzan con guion, permitiendo inyectar argumentos al comando git ls-remote; un atacante con permisos de proyecto puede construir una URL maliciosa tipo --upload-pack=<comando> para lograr ejecución de código en el controlador.
9
CVE-2026-84474CVSS 9.9afecta Red Hat Ansible Automation Platform 2.4 for RHEL 8
El secreto de callback de aprovisionamiento (host_config_key) queda expuesto a usuarios con permiso de solo lectura view_jobtemplate en Ansible Automation Platform, y el endpoint confía en la cabecera X-Forwarded-For suministrada por el cliente para validar el origen; combinados, estos fallos permiten a un atacante con acceso mínimo desencadenar callbacks de aprovisionamiento no autorizados.
10
CVE-2026-19599CVSS 9.9afecta ManageEngine OpManager
Una vulnerabilidad de ejecución remota de código en el módulo de Perfil de Notificaciones de ManageEngine OpManager MSP (versiones 12.8.709 e inferiores) representa un vector de ataque de alto impacto en plataformas de monitoreo de red ampliamente usadas por proveedores de servicios gestionados, donde el compromiso puede propagarse a múltiples clientes finales.
Ransomware del día

En los últimos días, Brasil fue blanco de múltiples grupos de ransomware de forma simultánea: el grupo emperador comprometió a la Receita Federal do Brasil y a Cassias MG Government, lockbit5 atacó a amorsaude.com.br en el sector salud, play golpeó a Metallco en manufactura y akira reivindica a Javep Chevrolet en retail. Entre los grupos más activos en los últimos 30 días, thegentlemen lidera con 8 víctimas, todas en Brasil, seguido de emperador, akira y krybit con 3 cada uno, todos con foco casi exclusivo en el país.

RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8emperador 3akira 3krybit 3Vexy Ransomware 2settra 2
Grupos y APTs activos

Los grupos handala, linkc, mogilevich, mosesstaff (Irán), Elderwood (China) y fulcrumsec figuran como actores activos o actualizados en el período, aunque sin víctimas conocidas confirmadas en este ciclo. La presencia de actores con origen iraní y chino en el radar, junto a grupos de hacktivismo como handala, sugiere actividad de reconocimiento o preparación aunque sin impacto público documentado aún.

Foco Brasil

Brasil atraviesa un momento de alta presión en el frente ransomware: organismos gubernamentales como la Receita Federal y Cassias MG Government, empresas de salud como amorsaude.com.br, firmas industriales como Metallco y organizaciones de servicios profesionales como Konnatus y K3G Solutions Brazil fueron listadas como víctimas recientes por distintos grupos. La diversidad de sectores afectados — gobierno, salud, manufactura, retail y servicios — indica que ninguna vertical está fuera del alcance de los actores que operan activamente contra infraestructura brasileña.

amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Konnatus (usucapião legal services)N0n · Professional Services
K3G Solutions BrazilPanzer · Other
Recomendación del día: Priorice de inmediato la aplicación de parches en instancias de GitLab CE/EE (actualizar a 19.2.7, 19.3.3 o 19.4.1), ManageEngine Applications Manager y OpManager, y Ansible Automation Platform 2.4; en paralelo, audite si claves de servicio de Google Cloud distribuidas con instaladores de ManageEngine siguen activas y revóquelas de inmediato si es el caso.
Ante un día con tantas vulnerabilidades críticas en plataformas de gestión y automatización, el paso más urgente es validar qué versiones exactas corren en su entorno y si están expuestas externamente, antes de asumir que los controles existentes son suficientes.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir