Boletín diario · 25 de septiembre de 2026
Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 25 de septiembre de 2026 registró 742 nuevas vulnerabilidades, 22 de ellas críticas, sin explotación activa confirmada ni exploits armados en circulación. El panorama es de monitoreo, no de emergencia, aunque la concentración de vulnerabilidades con CVSS 9.8 en plataformas ampliamente desplegadas exige atención inmediata de los equipos de parcheo. Destacan una inyección de comandos con CVSS perfecto en MediaWiki, graves fallas en Zimbra y un plugin de WordPress que permite escalada de privilegios armada el mismo día de su divulgación.
Resumen del día
- CVE-2026-100382 alcanza CVSS 10.0 con inyección de comandos OS en la extensión ExternalData de MediaWiki — parche urgente para instancias públicas.
- Plugin de WooCommerce (CVE-2026-14281) permite escalada de privilegios sin autenticación y ya contaba con prueba de concepto el día de la divulgación.
- Zimbra acumula dos vulnerabilidades críticas: escritura arbitraria de archivos vía path traversal (CVE-2026-93643) y XSS almacenado en el calendario (CVE-2026-93647).
- Brasil concentra múltiples víctimas de ransomware recientes, incluyendo la Receita Federal, un hospital y empresas de agroindustria y manufactura.
Destacados críticos
1
Inyección de comandos del sistema operativo con CVSS 10.0 en la extensión ExternalData de MediaWiki (versiones anteriores a 3.7); un atacante remoto puede ejecutar comandos arbitrarios en el servidor. Cualquier instancia pública de MediaWiki con esta extensión habilitada debe considerarse comprometida hasta que sea parcheada.
2
CVE-2026-14281CVSS 9.8PoCel mismo díaafecta Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code El plugin de WordPress para WooCommerce expone una ruta REST pública sin control de permisos, permitiendo a usuarios no autenticados registrarse con privilegios elevados. La prueba de concepto fue publicada el mismo día de la divulgación, lo que reduce drásticamente la ventana de reacción para administradores de sitios WordPress afectados (hasta versión 4.8.6).
3
Fijación de sesión en la autenticación HTTP del broker Apache Qpid Broker-J (hasta 10.1.0) permite a atacantes remotos reutilizar identificadores de sesión válidos y acceder a sesiones de gestión ya autenticadas. Se recomienda actualizar a la versión 10.1.1 publicada como corrección oficial.
4
El proveedor OAuth de Discord en FriendsOfFlarum OAuth (anterior a 1.7.4 / 2.0.0-beta.4) no valida el campo 'verified' del correo antes de tratarlo como confiable, permitiendo a un atacante no autenticado suplantar la cuenta de cualquier usuario cuyo email conozca. El impacto es especialmente grave en foros Flarum con inicio de sesión social habilitado.
5
En Zimbra Collaboration Suite, cuando OnlyOffice está disponible, un atacante no autenticado puede abusar de campos de guardado sin firma en documentos públicos de Briefcase para realizar escrituras por path traversal y ejecutar comandos como el usuario 'zimbra'. La combinación de acceso sin autenticación y ejecución remota de código lo convierte en una de las fallas más urgentes del día.
6
Una condición de carrera en el desenrollado de srpt_alloc_rw_ctxs() del subsistema RDMA/srpt del kernel Linux deja contadores internos en estado incoherente, lo que puede derivar en corrupción de memoria o comportamiento indefinido en entornos con hardware RDMA. Aunque la explotación remota directa es compleja, el impacto en infraestructuras de alto rendimiento puede ser significativo.
7
En GLPI (versiones 11.0.0 a 11.0.7), un administrador de formularios puede importar un identificador de ilustración o escena manipulado para escribir archivos fuera del directorio permitido y ubicarlos en rutas ejecutables del servidor, logrando ejecución remota de código. La versión 11.0.8 corrige el problema.
8
X-SpringBoot hasta la versión 6.0 incluye un código maestro de autenticación hardcodeado (172839) habilitado por defecto, que cualquier atacante puede usar para autenticarse como cualquier usuario conocido sin credenciales propias. La existencia de una prueba de concepto pública convierte esto en un riesgo inmediato para cualquier instalación expuesta.
9
X-SpringBoot (hasta 6.0) devuelve los códigos de verificación de inicio de sesión directamente en la respuesta HTTP de endpoints no autenticados, permitiendo a cualquier atacante leerlos y usarlos para secuestrar cuentas de usuarios conocidos. La prueba de concepto disponible refuerza la urgencia de retirar o actualizar estas instancias de producción.
10
Un remitente de calendario no autenticado puede inyectar marcado activo en el campo 'From' de un mensaje COUNTER en Zimbra, desencadenando XSS almacenado cuando la víctima selecciona el mensaje en Zimbra Classic. El atacante puede acceder a datos del buzón y actuar en nombre de la víctima sin necesidad de credenciales.
Ransomware del día
Recientemente se registraron nuevas víctimas de ransomware con fuerte impacto en Brasil: lockbit5 comprometió a anery.com.br (agroindustria) y amorsaude.com.br (salud), incransom afectó al Grupo Caberj (manufactura), y el grupo emperador reclamó responsabilidad sobre la Receita Federal do Brasil (gobierno), una de las instituciones tributarias más sensibles del país. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, akira, krybit, emperador y lockbit5, todos con víctimas concentradas en Brasil.
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8akira 3krybit 3emperador 3lockbit5 3Vexy Ransomware 2
Grupos y APTs activos
Entre los actores de amenaza monitoreados se encuentran grupos de diverso origen geográfico: mosesstaff (Irán) y Elderwood (China) mantienen actividad observada, mientras que handala, linkc, mogilevich y fulcrumsec figuran en el radar de inteligencia sin víctimas confirmadas en el período reciente. La presencia simultánea de múltiples actores estatales y grupos no atribuidos eleva el nivel general de vigilancia recomendado.
Foco Brasil
Brasil atraviesa un período de alta presión por ransomware: en los últimos 30 días se registraron compromisos en sectores críticos como gobierno (Receita Federal, Cassias MG Government), salud (amorsaude.com.br), manufactura (Grupo Caberj, Metallco), retail (Javep Chevrolet) y agroindustria (anery.com.br), con grupos como lockbit5, emperor, akira, play e incransom operando activamente en el país. La diversidad de sectores afectados indica que ninguna industria debe considerarse fuera del objetivo.
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Recomendación del día: Priorice el parcheo inmediato de MediaWiki ExternalData (CVE-2026-100382, CVSS 10.0), ambas vulnerabilidades de Zimbra y el plugin de WooCommerce con PoC disponible, ya que representan la mayor superficie de riesgo real del día. Revise también las instancias de X-SpringBoot expuestas a internet y deshabilite o reemplace los mecanismos de autenticación defectuosos documentados en CVE-2026-97063 y CVE-2026-97064.
Ante un día con 22 vulnerabilidades críticas en plataformas de uso masivo, validar proactivamente qué activos propios están expuestos a estas fallas es el paso más valioso que cualquier equipo de seguridad puede dar hoy.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →