Boletín diario · 27 de septiembre de 2026

Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención

El 27 de septiembre de 2026 registra un veredito de ATENCIÓN, con dos vulnerabilidades en explotación activa confirmada por CISA KEV y VulnCheck en Citrix NetScaler ADC y Gateway, ambas con CVSS 9.5 y armadas el mismo día de su divulgación. Además, se suman ocho vulnerabilidades críticas adicionales en productos como Seetong, hMailServer, TOTOLINK y plataformas de IA, conformando una jornada que exige respuesta inmediata en entornos que expongan estas soluciones.

Resumen del día
  • CVE-2026-88772 y CVE-2026-88771: explotación activa confirmada en Citrix NetScaler ADC/Gateway, armadas el día cero — parchear de inmediato.
  • CVE-2026-100886 en Seetong alcanza CVSS 10.0 con PoC público y autenticación rota accesible remotamente.
  • CVE-2026-100741 en hMailServer permite ejecución remota de código arbitrario sin autenticación vía inyección de JScript.
  • Brasil concentra cuatro nuevas víctimas de ransomware recientes en sectores Manufacturing, Healthcare y Agroindustria.
9
críticas
2
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-88772KEVCVSS 9.5PoCel mismo díaafecta ADC
Vulnerabilidad crítica (CVSS 9.5) en Citrix NetScaler ADC y Gateway con explotación activa confirmada por CISA y VulnCheck, armada en el mismo día de su divulgación; permite ejecución remota de código o denegación de servicio en versiones anteriores a 14.1-73.37 y 13.1-64.23, convirtiéndola en prioridad absoluta de parcheo.
2
CVE-2026-88771KEVCVSS 9.5afecta ADC
Validación de entrada incorrecta (CVSS 9.5) en Citrix NetScaler ADC y Gateway, también con explotación activa confirmada y registrada en KEV; un atacante no autenticado puede ejecutar comandos arbitrarios de forma remota, lo que la equipara en urgencia a CVE-2026-88772.
3
CVE-2026-100886CVSS 10PoCafecta T8108
Autenticación rota con puntuación CVSS perfecta de 10.0 en dispositivos Seetong T8108, T8108P, T8116 y T8232 versión 4.6.1.4; el exploit es público, el fabricante no respondió al aviso, y cualquier atacante remoto puede comprometer el Debug Service sin credenciales.
4
CVE-2026-100741CVSS 9.8afecta hMailServer
Inyección de eval en el dispatcher JScript de hMailServer (versiones 6.0.0 a 6.3.3 en Windows) permite a un atacante remoto no autenticado ejecutar código arbitrario con los privilegios del servicio simplemente enviando una contraseña maliciosa en cualquier intento de autenticación SMTP, POP3 o IMAP.
5
CVE-2026-100896CVSS 9.4PoCafecta N150RT
Inyección de comandos OS (CVSS 9.4) en la interfaz de gestión web de TOTOLINK N150RT 3.4.0-B20201030 a través del argumento wlanif; el exploit es público y permite comprometer el dispositivo de red de forma remota, con riesgo alto en entornos con routers expuestos a internet.
6
CVE-2026-101090CVSS 9.3afecta nezha
Regresión de inyección de Host header en el endpoint OAuth2 de Nezha 2.2.3 (CVSS 9.3); un atacante puede manipular el encabezado HTTP Host para redirigir víctimas hacia URIs controladas por él, facilitando el robo de tokens de identidad mediante ingeniería social.
7
CVE-2026-101084CVSS 9.3afecta obot
Control de acceso ausente en el endpoint /mcp-connect de obot (versiones anteriores a v0.21.1) permite a cualquier usuario autenticado conectarse a servidores MCP restringidos y manipular sistemas backend sensibles usando credenciales OAuth almacenadas.
8
CVE-2026-101065CVSS 9.3afecta obot
La configuración por defecto del quickstart Docker de obot expone el servicio en 0.0.0.0:8080 con autenticación deshabilitada, otorgando roles Owner y Admin a cualquier solicitud anónima; organizaciones que hayan seguido la documentación sin endurecimiento adicional deben considerar esta instancia como completamente comprometida.
9
CVE-2026-88773CVSS 9.3afecta ADC
HTTP Request Smuggling (CVSS 9.3) en Citrix NetScaler ADC y Gateway puede ser encadenado con las otras dos vulnerabilidades del mismo producto divulgadas hoy, ampliando la superficie de ataque en entornos que aún no hayan aplicado las actualizaciones del fabricante.
10
CVE-2026-101045HIGH 8.9afecta fleet
Scripts de instalación generados por Fleet para macOS antes del 19 de agosto de 2026 no escapaban correctamente metadatos de Homebrew, permitiendo sustitución de comandos shell que se ejecutan como root en hosts gestionados; revisar y regenerar todos los manifiestos afectados es imperativo.
Ransomware del día

En los últimos días se registraron cuatro nuevas víctimas confirmadas de ransomware: Pantaneiro Capas (Manufacturing, BR) reclamada por arcusmedia, ANP Health (Healthcare, BR) por thegentlemen, anery.com.br (Agricultura y Alimentación, BR) por lockbit5, y Grupo Caberj (Manufacturing, BR) por incransom. Entre los grupos más activos en los últimos 30 días destacan thegentlemen con ocho ataques —todos en Brasil—, seguido de lockbit5, emperador y akira, todos con actividad concentrada en el país.

Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
Grupo Caberj BRincransom · Manufacturing
thegentlemen 8lockbit5 3emperador 3akira 3Vexy Ransomware 2settra 2
Grupos y APTs activos

Los grupos ransomhouse, sinobi, spacebears, thegentlemen y funksec se encuentran activos o en actualización en el período analizado, aunque sin vítimas públicamente atribuidas en este ciclo. El actor de estado APT38, vinculado a Corea del Norte, también aparece en el radar de monitoreo activo, lo que sugiere actividad de reconocimiento o preparación de operaciones aún no confirmadas públicamente.

Foco Brasil

Brasil se mantiene como blanco prioritario del ecosistema ransomware regional: en los últimos 30 días se registran víctimas en sectores Manufacturing, Healthcare, Agroindustria, Retail, Gobierno e industria automotriz, con nombres como RECEITA FEDERAL DO BRASIL (reclamada por emperador), amorsaude.com.br (lockbit5), Metallco (play) y Javep Chevrolet (akira). La concentración de ataques de thegentlemen exclusivamente en Brasil —ocho casos en 30 días— representa una señal de alerta particular para organizaciones del sector salud en el país.

Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Javep Chevroletakira · Retail & E-Commerce
Recomendación del día: Priorice de inmediato la aplicación de los parches de Citrix NetScaler ADC y Gateway para las versiones afectadas por CVE-2026-88772 y CVE-2026-88771, dado que ambas están siendo explotadas activamente. En paralelo, audite instancias expuestas de hMailServer, dispositivos Seetong y TOTOLINK, y valide que despliegues de obot y Fleet no operen con configuraciones por defecto inseguras.
Ante una jornada con dos vulnerabilidades en explotación activa y múltiples PoC públicos, es el momento indicado para validar qué parte de su superficie de ataque real está expuesta a estas amenazas antes de que un atacante lo descubra primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir