Boletín diario · 27 de septiembre de 2026
Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención
El 27 de septiembre de 2026 registra un veredito de ATENCIÓN, con dos vulnerabilidades en explotación activa confirmada por CISA KEV y VulnCheck en Citrix NetScaler ADC y Gateway, ambas con CVSS 9.5 y armadas el mismo día de su divulgación. Además, se suman ocho vulnerabilidades críticas adicionales en productos como Seetong, hMailServer, TOTOLINK y plataformas de IA, conformando una jornada que exige respuesta inmediata en entornos que expongan estas soluciones.
Resumen del día
- CVE-2026-88772 y CVE-2026-88771: explotación activa confirmada en Citrix NetScaler ADC/Gateway, armadas el día cero — parchear de inmediato.
- CVE-2026-100886 en Seetong alcanza CVSS 10.0 con PoC público y autenticación rota accesible remotamente.
- CVE-2026-100741 en hMailServer permite ejecución remota de código arbitrario sin autenticación vía inyección de JScript.
- Brasil concentra cuatro nuevas víctimas de ransomware recientes en sectores Manufacturing, Healthcare y Agroindustria.
Destacados críticos
1
Vulnerabilidad crítica (CVSS 9.5) en Citrix NetScaler ADC y Gateway con explotación activa confirmada por CISA y VulnCheck, armada en el mismo día de su divulgación; permite ejecución remota de código o denegación de servicio en versiones anteriores a 14.1-73.37 y 13.1-64.23, convirtiéndola en prioridad absoluta de parcheo.
2
Validación de entrada incorrecta (CVSS 9.5) en Citrix NetScaler ADC y Gateway, también con explotación activa confirmada y registrada en KEV; un atacante no autenticado puede ejecutar comandos arbitrarios de forma remota, lo que la equipara en urgencia a CVE-2026-88772.
3
Autenticación rota con puntuación CVSS perfecta de 10.0 en dispositivos Seetong T8108, T8108P, T8116 y T8232 versión 4.6.1.4; el exploit es público, el fabricante no respondió al aviso, y cualquier atacante remoto puede comprometer el Debug Service sin credenciales.
4
Inyección de eval en el dispatcher JScript de hMailServer (versiones 6.0.0 a 6.3.3 en Windows) permite a un atacante remoto no autenticado ejecutar código arbitrario con los privilegios del servicio simplemente enviando una contraseña maliciosa en cualquier intento de autenticación SMTP, POP3 o IMAP.
5
Inyección de comandos OS (CVSS 9.4) en la interfaz de gestión web de TOTOLINK N150RT 3.4.0-B20201030 a través del argumento wlanif; el exploit es público y permite comprometer el dispositivo de red de forma remota, con riesgo alto en entornos con routers expuestos a internet.
6
Regresión de inyección de Host header en el endpoint OAuth2 de Nezha 2.2.3 (CVSS 9.3); un atacante puede manipular el encabezado HTTP Host para redirigir víctimas hacia URIs controladas por él, facilitando el robo de tokens de identidad mediante ingeniería social.
7
Control de acceso ausente en el endpoint /mcp-connect de obot (versiones anteriores a v0.21.1) permite a cualquier usuario autenticado conectarse a servidores MCP restringidos y manipular sistemas backend sensibles usando credenciales OAuth almacenadas.
8
La configuración por defecto del quickstart Docker de obot expone el servicio en 0.0.0.0:8080 con autenticación deshabilitada, otorgando roles Owner y Admin a cualquier solicitud anónima; organizaciones que hayan seguido la documentación sin endurecimiento adicional deben considerar esta instancia como completamente comprometida.
9
HTTP Request Smuggling (CVSS 9.3) en Citrix NetScaler ADC y Gateway puede ser encadenado con las otras dos vulnerabilidades del mismo producto divulgadas hoy, ampliando la superficie de ataque en entornos que aún no hayan aplicado las actualizaciones del fabricante.
10
Scripts de instalación generados por Fleet para macOS antes del 19 de agosto de 2026 no escapaban correctamente metadatos de Homebrew, permitiendo sustitución de comandos shell que se ejecutan como root en hosts gestionados; revisar y regenerar todos los manifiestos afectados es imperativo.
Ransomware del día
En los últimos días se registraron cuatro nuevas víctimas confirmadas de ransomware: Pantaneiro Capas (Manufacturing, BR) reclamada por arcusmedia, ANP Health (Healthcare, BR) por thegentlemen, anery.com.br (Agricultura y Alimentación, BR) por lockbit5, y Grupo Caberj (Manufacturing, BR) por incransom. Entre los grupos más activos en los últimos 30 días destacan thegentlemen con ocho ataques —todos en Brasil—, seguido de lockbit5, emperador y akira, todos con actividad concentrada en el país.
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
thegentlemen 8lockbit5 3emperador 3akira 3Vexy Ransomware 2settra 2
Grupos y APTs activos
Los grupos ransomhouse, sinobi, spacebears, thegentlemen y funksec se encuentran activos o en actualización en el período analizado, aunque sin vítimas públicamente atribuidas en este ciclo. El actor de estado APT38, vinculado a Corea del Norte, también aparece en el radar de monitoreo activo, lo que sugiere actividad de reconocimiento o preparación de operaciones aún no confirmadas públicamente.
Foco Brasil
Brasil se mantiene como blanco prioritario del ecosistema ransomware regional: en los últimos 30 días se registran víctimas en sectores Manufacturing, Healthcare, Agroindustria, Retail, Gobierno e industria automotriz, con nombres como RECEITA FEDERAL DO BRASIL (reclamada por emperador), amorsaude.com.br (lockbit5), Metallco (play) y Javep Chevrolet (akira). La concentración de ataques de thegentlemen exclusivamente en Brasil —ocho casos en 30 días— representa una señal de alerta particular para organizaciones del sector salud en el país.
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Recomendación del día: Priorice de inmediato la aplicación de los parches de Citrix NetScaler ADC y Gateway para las versiones afectadas por CVE-2026-88772 y CVE-2026-88771, dado que ambas están siendo explotadas activamente. En paralelo, audite instancias expuestas de hMailServer, dispositivos Seetong y TOTOLINK, y valide que despliegues de obot y Fleet no operen con configuraciones por defecto inseguras.
Ante una jornada con dos vulnerabilidades en explotación activa y múltiples PoC públicos, es el momento indicado para validar qué parte de su superficie de ataque real está expuesta a estas amenazas antes de que un atacante lo descubra primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →