Boletín diario · 28 de septiembre de 2026

Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 28 de septiembre de 2026 registra un veredito de ATENCIÓN: una vulnerabilidad en iOS/iPadOS fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, con armamento producido el mismo día de su divulgación, lo que señala un ataque sofisticado y dirigido ya en curso. Paralelamente, se publicaron seis fallas con CVSS 10.0 en dispositivos Netcore —routers y puntos de acceso— con exploits disponibles públicamente, configurando una superficie de ataque amplia para cualquier organización que dependa de estos equipos.

Resumen del día
  • CVE-2026-86950 en iOS/iPadOS: explotación activa confirmada por VulnCheck, armada en horas, en ataques altamente dirigidos.
  • Seis CVEs CVSS 10.0 en routers Netcore (NBR200V2, NBR100V2, NAP930, NR289-GE) con exploits públicos y sin respuesta del fabricante.
  • Apache Roller (CVE-2026-82377, CVSS 9.9) expone contenido entre blogs vía XML-RPC sin verificar permisos del llamante.
  • Brasil en la mira: cuatro nuevas víctimas de ransomware recientes, incluyendo sectores de salud, tecnología y agroindustria.
46
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-86950◆ VulnCheckHIGH 8.8PoCel mismo díaafecta iOS and iPadOS
Escritura fuera de límites en iOS e iPadOS 26 explotada activamente en ataques extremadamente sofisticados contra individuos específicos; VulnCheck confirmó explotación antes que el CISA y el exploit fue armado el mismo día de la divulgación, lo que exige aplicar iOS 26.7.1 / iPadOS 26.7.1 de forma inmediata sin esperar ventanas de mantenimiento.
2
CVE-2026-101001CVSS 10PoCafecta NBR200V2
Inyección de comandos OS en la interfaz de administración web del router Netcore NBR200V2 explotable de forma remota sin autenticación; el exploit está disponible públicamente y el fabricante no respondió, lo que deja a los administradores sin parche oficial y obliga a aislar el panel de gestión de redes no confiables.
3
CVE-2026-101000CVSS 10PoCafecta NBR100V2
Autorización faltante en el manejador ACL del Netcore NBR100V2 permite a un atacante remoto invocar funciones privilegiadas sin credenciales; con exploit público divulgado, la superficie de ataque es inmediata para cualquier red que exponga la interfaz de gestión a Internet.
4
CVE-2026-102240CVSS 10PoCafecta NAP930
Inyección de comandos OS en las herramientas de red CGI del punto de acceso Netcore NAP930 permite ejecución remota de código sin autenticación; el exploit ha sido hecho público y el fabricante no respondió, convirtiendo este dispositivo en un vector de entrada crítico en redes donde se despliega.
5
CVE-2026-101077CVSS 10PoCafecta NR289-GE
Falta de autenticación en el manejador boa_temp del router Netcore NR289-GE permite acceso remoto completo sin credenciales; combinado con los otros CVEs del mismo modelo, un atacante puede encadenar fallas para comprometer totalmente el dispositivo.
6
CVE-2026-101076CVSS 10PoCafecta NR289-GE
Inyección de comandos OS vía el parámetro ntp_ip en el CGI handler del Netcore NR289-GE es explotable de forma remota con exploit público; la ausencia de respuesta del fabricante hace improbable un parche a corto plazo, por lo que el aislamiento de red es la única mitigación disponible.
7
CVE-2026-101075CVSS 10PoCafecta NR289-GE
Inyección de comandos OS en el Location Time Handler del Netcore NR289-GE permite ejecución remota de código mediante manipulación del argumento mac; con CVSS 10.0 y exploit publicado, cualquier instancia accesible desde Internet debe considerarse comprometida hasta que se demuestre lo contrario.
8
CVE-2026-101072CVSS 10PoCafecta NR289-GE
Inyección de comandos OS en el archivo /ap_ip.cgi del Netcore NR289-GE completa el cuadro de cuatro vulnerabilidades críticas en el mismo modelo; la acumulación de exploits públicos sobre este dispositivo indica que actores maliciosos tienen capacidad plena para automatizar su explotación masiva.
9
CVE-2026-101039CVSS 10PoCafecta FAC1900R
Desbordamiento de pila basado en stack en el servicio devdiscover del router FAST FAC1900R permite ejecución remota de código sin autenticación; con exploit público y sin parche disponible, los equipos expuestos en redes corporativas o ISPs representan un riesgo de toma de control total.
10
CVE-2026-82377CVSS 9.9afecta Apache Roller
Autorización faltante en las APIs XML-RPC de Apache Roller 6.1.5 permite a un usuario autenticado leer, modificar o eliminar contenido de weblogs ajenos sin verificación de permisos; aunque requiere que la opción global XML-RPC esté habilitada (desactivada por defecto), las instalaciones afectadas deben aplicar el parche o deshabilitar la funcionalidad de inmediato.
Ransomware del día

En los últimos días se registraron cuatro nuevas víctimas brasileñas de ransomware: Amazon Informatica (tecnología) por el grupo emperador, Pantaneiro Capas (manufactura) por arcusmedia, ANP Health (salud) por thegentlemen, y anery.com.br (agroindustria) por lockbit5. Entre los grupos más activos en los últimos 30 días destacan thegentlemen —con ocho víctimas, todas en Brasil— seguido por emperador, lockbit5 y akira, confirmando que el país es un objetivo prioritario de múltiples operaciones de ransomware activas simultáneamente.

Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
thegentlemen 8emperador 4lockbit5 3akira 3Vexy Ransomware 2settra 2
Grupos y APTs activos

Entre los grupos de amenaza monitoreados figuran ransomhouse, sinobi, spacebears, thegentlemen y funksec, además del actor estatal APT38 de origen norcoreano. Si bien no se registran víctimas públicas confirmadas para estos actores en el período inmediato, su presencia activa en el ecosistema de amenazas exige mantener controles reforzados, especialmente frente a TTPs asociados a APT38, conocido por operaciones de robo financiero de alto impacto.

Foco Brasil

Brasil concentra una actividad de ransomware particularmente intensa en los últimos 30 días, con víctimas que abarcan sectores críticos: RECEITA FEDERAL DO BRASIL (gobierno) y Amazon Informatica por el grupo emperador; ANP Health y amorsaude.com.br (salud) por thegentlemen y lockbit5 respectivamente; Grupo Caberj y Metallco (manufactura) por incransom y play; y anery.com.br (agroindustria) por lockbit5. La diversidad sectorial de los ataques indica que ningún segmento de la economía brasileña está fuera del radar de los operadores de ransomware activos en la región.

Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Recomendación del día: Priorice de forma urgente la actualización a iOS 26.7.1 / iPadOS 26.7.1 en todos los dispositivos Apple gestionados por la organización, dado que CVE-2026-86950 ya está siendo explotado activamente en ataques dirigidos. Para los dispositivos Netcore y FAST afectados, donde no existe parche disponible, aplique segmentación de red inmediata, bloquee el acceso externo a las interfaces de administración y evalúe la sustitución de los equipos mientras el fabricante no emita corrección.
Ante un día donde la explotación activa y los exploits públicos confluyen en múltiples plataformas, es el momento de validar qué activos propios están realmente expuestos antes de que un atacante lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir