Boletín diario · 24 de septiembre de 2026
Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 24 de septiembre de 2026 registró actividad moderada en el frente de vulnerabilidades: 525 nuevas CVEs publicadas, 26 críticas, sin explotación activa confirmada ni exploits armados. Sin embargo, el panorama de amenazas se tensó por el lado del ransomware, con múltiples organizaciones brasileñas comprometidas por grupos como incransom, emperador, lockbit5, play y akira en sectores tan sensibles como gobierno, salud y manufactura.
Resumen del día
- 26 CVEs críticas publicadas hoy, ninguna con explotación activa confirmada ni arma lista en circulación
- HFS2 concentra dos fallas críticas (RCE y acceso arbitrario a archivos) con prueba de concepto disponible — prioridad alta para quienes lo ejecuten expuesto
- Brasil figura como blanco intensivo de ransomware: Receita Federal, amorsaude y Metallco entre las víctimas recientes de grupos distintos
- Kernel Linux afectado por dos fallas críticas (RDMA y SUNRPC) que deben seguirse de cerca en entornos de infraestructura crítica
Destacados críticos
1
Falla de prompt injection con CVSS 10.0 en Decepticon, agente de hacking autónomo para red teams: los resultados de rastreo web se inyectan en mensajes LLM sin neutralizar tokens especiales de ChatML, lo que en el modelo BYOK permite a un atacante manipular el comportamiento del agente y potencialmente exfiltrar credenciales del LLM configurado.
2
HFS2 ≤ 2.4.0 expone una vulnerabilidad de acceso arbitrario a archivos sin autenticación, permitiendo leer, escribir, modificar y eliminar cualquier archivo accesible por la cuenta de servicio; con prueba de concepto publicada hoy, el riesgo de explotación en instancias expuestas a Internet es inmediato.
3
Segunda falla crítica en HFS2 ≤ 2.4.0: inyección de plantillas en el manejador de carga multipart permite RCE sin autenticación mediante nombres de archivo maliciosos que incrustan macros exec; la disponibilidad de PoC el mismo día de divulgación eleva la urgencia de parcheo o desconexión de instancias expuestas.
4
Inyección de comandos shell en Dokploy (PaaS autohosteado) antes de 0.29.13: un miembro autenticado de la organización con permiso service:read puede inyectar metacaracteres en el parámetro repoPath y ejecutar comandos arbitrarios en el servidor, comprometiendo toda la plataforma de despliegue.
5
Velociraptor (plataforma DFIR) permite a un usuario con rol 'investigator' inyectar sentencias VQL precompiladas en objetos de caza mediante la API, logrando ejecución arbitraria de código en endpoints gestionados — un riesgo severo dado que la herramienta opera con altos privilegios en entornos de respuesta a incidentes.
6
CVE-2026-12227CVSS 9.8PoCel mismo díaafecta Visual Composer Website Builder El plugin Visual Composer Website Builder para WordPress (hasta 45.16.0) es vulnerable a inclusión local de archivos sin autenticación vía el parámetro vcv-template, y fue armada el mismo día de su divulgación — cualquier instalación sin parche expuesta en Internet debe considerarse en riesgo inmediato de ejecución de código PHP arbitrario.
7
DIAEnergie (software de gestión energética industrial) anterior a 1.11.00.022 presenta bypass de autenticación, permitiendo a atacantes no autenticados acceder a funciones restringidas; dado su uso en entornos OT/ICS, el impacto operacional de una explotación puede ser significativo.
8
La interfaz de gestión web de la impresora industrial Honeywell PD45 (versión F10.19.010040) permite carga y ejecución de archivos arbitrarios sin autenticación, con RCE directo como resultado; dispositivos de este tipo rara vez reciben actualizaciones rápidas en entornos de planta, lo que prolonga la ventana de exposición.
9
Un cliente RDMA malicioso puede provocar un desbordamiento por underflow de entero en el módulo rtrs-srv del kernel Linux al enviar un campo usr_len mayor que off, resultando en comportamiento indefinido con potencial de corrupción de memoria o denegación de servicio en servidores con conectividad RDMA.
10
Falla en el subsistema SUNRPC del kernel Linux (svcauth_gss_decode_credbody): la reutilización de estructuras entre peticiones sin zeroing previo puede exponer datos de solicitudes anteriores, con consecuencias que van desde fuga de información hasta comportamiento inesperado en servicios NFS con autenticación GSS.
Ransomware del día
Varios grupos de ransomware apuntaron a organizaciones brasileñas en días recientes: incransom comprometió al Grupo Caberj (manufactura), emperador reclamó acceso a la Receita Federal do Brasil (gobierno), lockbit5 afectó a amorsaude.com.br (salud), play golpeó a Metallco (manufactura) y akira comprometió a Javep Chevrolet (comercio minorista). Entre los grupos más activos en los últimos 30 días destacan thegentlemen, akira, krybit y emperador, todos con víctimas concentradas en Brasil, lo que evidencia un foco sostenido sobre el país.
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8akira 3krybit 3emperador 3Vexy Ransomware 2settra 2
Grupos y APTs activos
Los grupos handala, linkc, mogilevich, mosesstaff (Irán), Elderwood (China) y fulcrumsec figuran como actores activos o actualizados en el período, aunque sin víctimas confirmadas reportadas en este ciclo. La presencia de actores de origen iraní y chino en el radar, junto a grupos de hacktivismo como handala y mosesstaff, sugiere una actividad de reconocimiento o preparación que merece seguimiento.
Foco Brasil
Brasil se consolida como uno de los blancos más activos de ransomware en el período reciente, con víctimas en sectores críticos: Receita Federal do Brasil (gobierno), amorsaude.com.br (salud), Grupo Caberj y Metallco (manufactura), Javep Chevrolet (comercio) y Cassias MG Government (gobierno municipal), además de AKAZZO y K3G Solutions Brazil. La diversidad de grupos involucrados — emperador, lockbit5, play, akira, arcusmedia y Panzer — indica que el país no enfrenta una campaña única sino múltiples actores operando de forma paralela.
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
K3G Solutions BrazilPanzer · Other
Recomendación del día: Priorice el parcheo inmediato de HFS2 (CVE-2026-97359 y CVE-2026-97360) y Visual Composer para WordPress (CVE-2026-12227), dado que existen pruebas de concepto públicas; revise también la exposición de Dokploy, Velociraptor y DIAEnergie en entornos accesibles desde redes no confiables.
El escenario del día subraya que incluso en jornadas sin explotación activa confirmada, la superficie de ataque real de cada organización puede estar expuesta a fallas recién publicadas con PoC disponible, por lo que validar continuamente qué activos propios son alcanzables resulta tan urgente como aplicar los parches.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →