Boletín diario · 28 de septiembre de 2026
Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 28 de septiembre de 2026 registra un veredito de ATENCIÓN: una vulnerabilidad en iOS/iPadOS fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, con armamento producido el mismo día de su divulgación, lo que señala un ataque sofisticado y dirigido ya en curso. Paralelamente, se publicaron seis fallas con CVSS 10.0 en dispositivos Netcore —routers y puntos de acceso— con exploits disponibles públicamente, configurando una superficie de ataque amplia para cualquier organización que dependa de estos equipos.
Resumen del día
- CVE-2026-86950 en iOS/iPadOS: explotación activa confirmada por VulnCheck, armada en horas, en ataques altamente dirigidos.
- Seis CVEs CVSS 10.0 en routers Netcore (NBR200V2, NBR100V2, NAP930, NR289-GE) con exploits públicos y sin respuesta del fabricante.
- Apache Roller (CVE-2026-82377, CVSS 9.9) expone contenido entre blogs vía XML-RPC sin verificar permisos del llamante.
- Brasil en la mira: cuatro nuevas víctimas de ransomware recientes, incluyendo sectores de salud, tecnología y agroindustria.
Destacados críticos
1
Escritura fuera de límites en iOS e iPadOS 26 explotada activamente en ataques extremadamente sofisticados contra individuos específicos; VulnCheck confirmó explotación antes que el CISA y el exploit fue armado el mismo día de la divulgación, lo que exige aplicar iOS 26.7.1 / iPadOS 26.7.1 de forma inmediata sin esperar ventanas de mantenimiento.
2
Inyección de comandos OS en la interfaz de administración web del router Netcore NBR200V2 explotable de forma remota sin autenticación; el exploit está disponible públicamente y el fabricante no respondió, lo que deja a los administradores sin parche oficial y obliga a aislar el panel de gestión de redes no confiables.
3
Autorización faltante en el manejador ACL del Netcore NBR100V2 permite a un atacante remoto invocar funciones privilegiadas sin credenciales; con exploit público divulgado, la superficie de ataque es inmediata para cualquier red que exponga la interfaz de gestión a Internet.
4
Inyección de comandos OS en las herramientas de red CGI del punto de acceso Netcore NAP930 permite ejecución remota de código sin autenticación; el exploit ha sido hecho público y el fabricante no respondió, convirtiendo este dispositivo en un vector de entrada crítico en redes donde se despliega.
5
Falta de autenticación en el manejador boa_temp del router Netcore NR289-GE permite acceso remoto completo sin credenciales; combinado con los otros CVEs del mismo modelo, un atacante puede encadenar fallas para comprometer totalmente el dispositivo.
6
Inyección de comandos OS vía el parámetro ntp_ip en el CGI handler del Netcore NR289-GE es explotable de forma remota con exploit público; la ausencia de respuesta del fabricante hace improbable un parche a corto plazo, por lo que el aislamiento de red es la única mitigación disponible.
7
Inyección de comandos OS en el Location Time Handler del Netcore NR289-GE permite ejecución remota de código mediante manipulación del argumento mac; con CVSS 10.0 y exploit publicado, cualquier instancia accesible desde Internet debe considerarse comprometida hasta que se demuestre lo contrario.
8
Inyección de comandos OS en el archivo /ap_ip.cgi del Netcore NR289-GE completa el cuadro de cuatro vulnerabilidades críticas en el mismo modelo; la acumulación de exploits públicos sobre este dispositivo indica que actores maliciosos tienen capacidad plena para automatizar su explotación masiva.
9
Desbordamiento de pila basado en stack en el servicio devdiscover del router FAST FAC1900R permite ejecución remota de código sin autenticación; con exploit público y sin parche disponible, los equipos expuestos en redes corporativas o ISPs representan un riesgo de toma de control total.
10
Autorización faltante en las APIs XML-RPC de Apache Roller 6.1.5 permite a un usuario autenticado leer, modificar o eliminar contenido de weblogs ajenos sin verificación de permisos; aunque requiere que la opción global XML-RPC esté habilitada (desactivada por defecto), las instalaciones afectadas deben aplicar el parche o deshabilitar la funcionalidad de inmediato.
Ransomware del día
En los últimos días se registraron cuatro nuevas víctimas brasileñas de ransomware: Amazon Informatica (tecnología) por el grupo emperador, Pantaneiro Capas (manufactura) por arcusmedia, ANP Health (salud) por thegentlemen, y anery.com.br (agroindustria) por lockbit5. Entre los grupos más activos en los últimos 30 días destacan thegentlemen —con ocho víctimas, todas en Brasil— seguido por emperador, lockbit5 y akira, confirmando que el país es un objetivo prioritario de múltiples operaciones de ransomware activas simultáneamente.
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
anery.com.br BRlockbit5 · Agriculture and Food Production
thegentlemen 8emperador 4lockbit5 3akira 3Vexy Ransomware 2settra 2
Grupos y APTs activos
Entre los grupos de amenaza monitoreados figuran ransomhouse, sinobi, spacebears, thegentlemen y funksec, además del actor estatal APT38 de origen norcoreano. Si bien no se registran víctimas públicas confirmadas para estos actores en el período inmediato, su presencia activa en el ecosistema de amenazas exige mantener controles reforzados, especialmente frente a TTPs asociados a APT38, conocido por operaciones de robo financiero de alto impacto.
Foco Brasil
Brasil concentra una actividad de ransomware particularmente intensa en los últimos 30 días, con víctimas que abarcan sectores críticos: RECEITA FEDERAL DO BRASIL (gobierno) y Amazon Informatica por el grupo emperador; ANP Health y amorsaude.com.br (salud) por thegentlemen y lockbit5 respectivamente; Grupo Caberj y Metallco (manufactura) por incransom y play; y anery.com.br (agroindustria) por lockbit5. La diversidad sectorial de los ataques indica que ningún segmento de la economía brasileña está fuera del radar de los operadores de ransomware activos en la región.
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
RECEITA FEDERAL DO BRASILemperador · Government & Defense
amorsaude.com.brlockbit5 · Healthcare
Metallcoplay · Manufacturing
Recomendación del día: Priorice de forma urgente la actualización a iOS 26.7.1 / iPadOS 26.7.1 en todos los dispositivos Apple gestionados por la organización, dado que CVE-2026-86950 ya está siendo explotado activamente en ataques dirigidos. Para los dispositivos Netcore y FAST afectados, donde no existe parche disponible, aplique segmentación de red inmediata, bloquee el acceso externo a las interfaces de administración y evalúe la sustitución de los equipos mientras el fabricante no emita corrección.
Ante un día donde la explotación activa y los exploits públicos confluyen en múltiples plataformas, es el momento de validar qué activos propios están realmente expuestos antes de que un atacante lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →