Boletín diario · 24 de septiembre de 2026

Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 24 de septiembre de 2026 registró actividad moderada en el frente de vulnerabilidades: 525 nuevas CVEs publicadas, 26 críticas, sin explotación activa confirmada ni exploits armados. Sin embargo, el panorama de amenazas se tensó por el lado del ransomware, con múltiples organizaciones brasileñas comprometidas por grupos como incransom, emperador, lockbit5, play y akira en sectores tan sensibles como gobierno, salud y manufactura.

Resumen del día
  • 26 CVEs críticas publicadas hoy, ninguna con explotación activa confirmada ni arma lista en circulación
  • HFS2 concentra dos fallas críticas (RCE y acceso arbitrario a archivos) con prueba de concepto disponible — prioridad alta para quienes lo ejecuten expuesto
  • Brasil figura como blanco intensivo de ransomware: Receita Federal, amorsaude y Metallco entre las víctimas recientes de grupos distintos
  • Kernel Linux afectado por dos fallas críticas (RDMA y SUNRPC) que deben seguirse de cerca en entornos de infraestructura crítica
26
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-61732CVSS 10afecta Decepticon
Falla de prompt injection con CVSS 10.0 en Decepticon, agente de hacking autónomo para red teams: los resultados de rastreo web se inyectan en mensajes LLM sin neutralizar tokens especiales de ChatML, lo que en el modelo BYOK permite a un atacante manipular el comportamiento del agente y potencialmente exfiltrar credenciales del LLM configurado.
2
CVE-2026-97360CVSS 10PoCafecta hfs2
HFS2 ≤ 2.4.0 expone una vulnerabilidad de acceso arbitrario a archivos sin autenticación, permitiendo leer, escribir, modificar y eliminar cualquier archivo accesible por la cuenta de servicio; con prueba de concepto publicada hoy, el riesgo de explotación en instancias expuestas a Internet es inmediato.
3
CVE-2026-97359CVSS 10PoCafecta hfs2
Segunda falla crítica en HFS2 ≤ 2.4.0: inyección de plantillas en el manejador de carga multipart permite RCE sin autenticación mediante nombres de archivo maliciosos que incrustan macros exec; la disponibilidad de PoC el mismo día de divulgación eleva la urgencia de parcheo o desconexión de instancias expuestas.
4
CVE-2026-93425CVSS 9.9afecta dokploy
Inyección de comandos shell en Dokploy (PaaS autohosteado) antes de 0.29.13: un miembro autenticado de la organización con permiso service:read puede inyectar metacaracteres en el parámetro repoPath y ejecutar comandos arbitrarios en el servidor, comprometiendo toda la plataforma de despliegue.
5
CVE-2026-19072CVSS 9.9afecta Velociraptor
Velociraptor (plataforma DFIR) permite a un usuario con rol 'investigator' inyectar sentencias VQL precompiladas en objetos de caza mediante la API, logrando ejecución arbitraria de código en endpoints gestionados — un riesgo severo dado que la herramienta opera con altos privilegios en entornos de respuesta a incidentes.
6
CVE-2026-12227CVSS 9.8PoCel mismo díaafecta Visual Composer Website Builder
El plugin Visual Composer Website Builder para WordPress (hasta 45.16.0) es vulnerable a inclusión local de archivos sin autenticación vía el parámetro vcv-template, y fue armada el mismo día de su divulgación — cualquier instalación sin parche expuesta en Internet debe considerarse en riesgo inmediato de ejecución de código PHP arbitrario.
7
CVE-2026-78308CVSS 9.8afecta DIAEnergie
DIAEnergie (software de gestión energética industrial) anterior a 1.11.00.022 presenta bypass de autenticación, permitiendo a atacantes no autenticados acceder a funciones restringidas; dado su uso en entornos OT/ICS, el impacto operacional de una explotación puede ser significativo.
8
CVE-2026-13249CVSS 9.8afecta PD45 Industrial Printer
La interfaz de gestión web de la impresora industrial Honeywell PD45 (versión F10.19.010040) permite carga y ejecución de archivos arbitrarios sin autenticación, con RCE directo como resultado; dispositivos de este tipo rara vez reciben actualizaciones rápidas en entornos de planta, lo que prolonga la ventana de exposición.
9
CVE-2026-97413CVSS 9.8afecta Linux
Un cliente RDMA malicioso puede provocar un desbordamiento por underflow de entero en el módulo rtrs-srv del kernel Linux al enviar un campo usr_len mayor que off, resultando en comportamiento indefinido con potencial de corrupción de memoria o denegación de servicio en servidores con conectividad RDMA.
10
CVE-2026-93207CVSS 9.8afecta Linux
Falla en el subsistema SUNRPC del kernel Linux (svcauth_gss_decode_credbody): la reutilización de estructuras entre peticiones sin zeroing previo puede exponer datos de solicitudes anteriores, con consecuencias que van desde fuga de información hasta comportamiento inesperado en servicios NFS con autenticación GSS.
Ransomware del día

Varios grupos de ransomware apuntaron a organizaciones brasileñas en días recientes: incransom comprometió al Grupo Caberj (manufactura), emperador reclamó acceso a la Receita Federal do Brasil (gobierno), lockbit5 afectó a amorsaude.com.br (salud), play golpeó a Metallco (manufactura) y akira comprometió a Javep Chevrolet (comercio minorista). Entre los grupos más activos en los últimos 30 días destacan thegentlemen, akira, krybit y emperador, todos con víctimas concentradas en Brasil, lo que evidencia un foco sostenido sobre el país.

Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
Metallco BRplay · Manufacturing
Javep Chevrolet BRakira · Retail & E-Commerce
thegentlemen 8akira 3krybit 3emperador 3Vexy Ransomware 2settra 2
Grupos y APTs activos

Los grupos handala, linkc, mogilevich, mosesstaff (Irán), Elderwood (China) y fulcrumsec figuran como actores activos o actualizados en el período, aunque sin víctimas confirmadas reportadas en este ciclo. La presencia de actores de origen iraní y chino en el radar, junto a grupos de hacktivismo como handala y mosesstaff, sugiere una actividad de reconocimiento o preparación que merece seguimiento.

Foco Brasil

Brasil se consolida como uno de los blancos más activos de ransomware en el período reciente, con víctimas en sectores críticos: Receita Federal do Brasil (gobierno), amorsaude.com.br (salud), Grupo Caberj y Metallco (manufactura), Javep Chevrolet (comercio) y Cassias MG Government (gobierno municipal), además de AKAZZO y K3G Solutions Brazil. La diversidad de grupos involucrados — emperador, lockbit5, play, akira, arcusmedia y Panzer — indica que el país no enfrenta una campaña única sino múltiples actores operando de forma paralela.

Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
K3G Solutions BrazilPanzer · Other
Recomendación del día: Priorice el parcheo inmediato de HFS2 (CVE-2026-97359 y CVE-2026-97360) y Visual Composer para WordPress (CVE-2026-12227), dado que existen pruebas de concepto públicas; revise también la exposición de Dokploy, Velociraptor y DIAEnergie en entornos accesibles desde redes no confiables.
El escenario del día subraya que incluso en jornadas sin explotación activa confirmada, la superficie de ataque real de cada organización puede estar expuesta a fallas recién publicadas con PoC disponible, por lo que validar continuamente qué activos propios son alcanzables resulta tan urgente como aplicar los parches.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir