Boletín diario · 25 de septiembre de 2026

Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 25 de septiembre de 2026 registró 742 nuevas vulnerabilidades, 22 de ellas críticas, sin explotación activa confirmada ni exploits armados en circulación. El panorama es de monitoreo, no de emergencia, aunque la concentración de vulnerabilidades con CVSS 9.8 en plataformas ampliamente desplegadas exige atención inmediata de los equipos de parcheo. Destacan una inyección de comandos con CVSS perfecto en MediaWiki, graves fallas en Zimbra y un plugin de WordPress que permite escalada de privilegios armada el mismo día de su divulgación.

Resumen del día
  • CVE-2026-100382 alcanza CVSS 10.0 con inyección de comandos OS en la extensión ExternalData de MediaWiki — parche urgente para instancias públicas.
  • Plugin de WooCommerce (CVE-2026-14281) permite escalada de privilegios sin autenticación y ya contaba con prueba de concepto el día de la divulgación.
  • Zimbra acumula dos vulnerabilidades críticas: escritura arbitraria de archivos vía path traversal (CVE-2026-93643) y XSS almacenado en el calendario (CVE-2026-93647).
  • Brasil concentra múltiples víctimas de ransomware recientes, incluyendo la Receita Federal, un hospital y empresas de agroindustria y manufactura.
22
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-100382CVSS 10afecta Mediawiki - ExternalData Extension
Inyección de comandos del sistema operativo con CVSS 10.0 en la extensión ExternalData de MediaWiki (versiones anteriores a 3.7); un atacante remoto puede ejecutar comandos arbitrarios en el servidor. Cualquier instancia pública de MediaWiki con esta extensión habilitada debe considerarse comprometida hasta que sea parcheada.
2
CVE-2026-14281CVSS 9.8PoCel mismo díaafecta Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code
El plugin de WordPress para WooCommerce expone una ruta REST pública sin control de permisos, permitiendo a usuarios no autenticados registrarse con privilegios elevados. La prueba de concepto fue publicada el mismo día de la divulgación, lo que reduce drásticamente la ventana de reacción para administradores de sitios WordPress afectados (hasta versión 4.8.6).
3
CVE-2026-92609CVSS 9.8afecta Apache Qpid Broker-J
Fijación de sesión en la autenticación HTTP del broker Apache Qpid Broker-J (hasta 10.1.0) permite a atacantes remotos reutilizar identificadores de sesión válidos y acceder a sesiones de gestión ya autenticadas. Se recomienda actualizar a la versión 10.1.1 publicada como corrección oficial.
4
CVE-2026-92161CVSS 9.8afecta oauth
El proveedor OAuth de Discord en FriendsOfFlarum OAuth (anterior a 1.7.4 / 2.0.0-beta.4) no valida el campo 'verified' del correo antes de tratarlo como confiable, permitiendo a un atacante no autenticado suplantar la cuenta de cualquier usuario cuyo email conozca. El impacto es especialmente grave en foros Flarum con inicio de sesión social habilitado.
5
CVE-2026-93643CVSS 9.8afecta Zimbra Collaboration Suite (ZCS)
En Zimbra Collaboration Suite, cuando OnlyOffice está disponible, un atacante no autenticado puede abusar de campos de guardado sin firma en documentos públicos de Briefcase para realizar escrituras por path traversal y ejecutar comandos como el usuario 'zimbra'. La combinación de acceso sin autenticación y ejecución remota de código lo convierte en una de las fallas más urgentes del día.
6
CVE-2026-100075CVSS 9.8afecta Linux
Una condición de carrera en el desenrollado de srpt_alloc_rw_ctxs() del subsistema RDMA/srpt del kernel Linux deja contadores internos en estado incoherente, lo que puede derivar en corrupción de memoria o comportamiento indefinido en entornos con hardware RDMA. Aunque la explotación remota directa es compleja, el impacto en infraestructuras de alto rendimiento puede ser significativo.
7
CVE-2026-48482CVSS 9.4afecta glpi
En GLPI (versiones 11.0.0 a 11.0.7), un administrador de formularios puede importar un identificador de ilustración o escena manipulado para escribir archivos fuera del directorio permitido y ubicarlos en rutas ejecutables del servidor, logrando ejecución remota de código. La versión 11.0.8 corrige el problema.
8
CVE-2026-97064CVSS 9.3PoCafecta X-SpringBoot
X-SpringBoot hasta la versión 6.0 incluye un código maestro de autenticación hardcodeado (172839) habilitado por defecto, que cualquier atacante puede usar para autenticarse como cualquier usuario conocido sin credenciales propias. La existencia de una prueba de concepto pública convierte esto en un riesgo inmediato para cualquier instalación expuesta.
9
CVE-2026-97063CVSS 9.3PoCafecta X-SpringBoot
X-SpringBoot (hasta 6.0) devuelve los códigos de verificación de inicio de sesión directamente en la respuesta HTTP de endpoints no autenticados, permitiendo a cualquier atacante leerlos y usarlos para secuestrar cuentas de usuarios conocidos. La prueba de concepto disponible refuerza la urgencia de retirar o actualizar estas instancias de producción.
10
CVE-2026-93647CVSS 9.3afecta Zimbra Collaboration Suite (ZCS)
Un remitente de calendario no autenticado puede inyectar marcado activo en el campo 'From' de un mensaje COUNTER en Zimbra, desencadenando XSS almacenado cuando la víctima selecciona el mensaje en Zimbra Classic. El atacante puede acceder a datos del buzón y actuar en nombre de la víctima sin necesidad de credenciales.
Ransomware del día

Recientemente se registraron nuevas víctimas de ransomware con fuerte impacto en Brasil: lockbit5 comprometió a anery.com.br (agroindustria) y amorsaude.com.br (salud), incransom afectó al Grupo Caberj (manufactura), y el grupo emperador reclamó responsabilidad sobre la Receita Federal do Brasil (gobierno), una de las instituciones tributarias más sensibles del país. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, akira, krybit, emperador y lockbit5, todos con víctimas concentradas en Brasil.

anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
RECEITA FEDERAL DO BRASIL BRemperador · Government & Defense
amorsaude.com.br BRlockbit5 · Healthcare
thegentlemen 8akira 3krybit 3emperador 3lockbit5 3Vexy Ransomware 2
Grupos y APTs activos

Entre los actores de amenaza monitoreados se encuentran grupos de diverso origen geográfico: mosesstaff (Irán) y Elderwood (China) mantienen actividad observada, mientras que handala, linkc, mogilevich y fulcrumsec figuran en el radar de inteligencia sin víctimas confirmadas en el período reciente. La presencia simultánea de múltiples actores estatales y grupos no atribuidos eleva el nivel general de vigilancia recomendado.

Foco Brasil

Brasil atraviesa un período de alta presión por ransomware: en los últimos 30 días se registraron compromisos en sectores críticos como gobierno (Receita Federal, Cassias MG Government), salud (amorsaude.com.br), manufactura (Grupo Caberj, Metallco), retail (Javep Chevrolet) y agroindustria (anery.com.br), con grupos como lockbit5, emperor, akira, play e incransom operando activamente en el país. La diversidad de sectores afectados indica que ninguna industria debe considerarse fuera del objetivo.

anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
amorsaude.com.brlockbit5 · Healthcare
RECEITA FEDERAL DO BRASILemperador · Government & Defense
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Cassias MG Governmentemperador · Government & Defense
AKAZZOarcusmedia
Recomendación del día: Priorice el parcheo inmediato de MediaWiki ExternalData (CVE-2026-100382, CVSS 10.0), ambas vulnerabilidades de Zimbra y el plugin de WooCommerce con PoC disponible, ya que representan la mayor superficie de riesgo real del día. Revise también las instancias de X-SpringBoot expuestas a internet y deshabilite o reemplace los mecanismos de autenticación defectuosos documentados en CVE-2026-97063 y CVE-2026-97064.
Ante un día con 22 vulnerabilidades críticas en plataformas de uso masivo, validar proactivamente qué activos propios están expuestos a estas fallas es el paso más valioso que cualquier equipo de seguridad puede dar hoy.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir