Boletín diario · 29 de septiembre de 2026

SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención2 vista(s) antes que CISA

El 29 de septiembre de 2026 registra un panorama de atención elevada: dos vulnerabilidades ya están en explotación activa observada por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad real en campo sin esperar el sello institucional. Con 68 CVEs críticos publicados en el día y fallos que van desde inyección SQL sin autenticación hasta ejecución remota de código en Chrome y dispositivos de red HPE, los equipos defensivos deben priorizar con urgencia.

Resumen del día
  • Dos CVEs en explotación activa detectada por VulnCheck antes del CISA: inyección SQL en Fumeng Cloud (CVSS 9.3) y en Seeyon A6 OA (CVSS 8.7).
  • Tres fallos use-after-free en Google Chrome (CVSS 9.6) permiten ejecución de código fuera del sandbox — actualizar a 154.0.8037.92 es urgente.
  • HPE Networking Instant ON acumula dos vulnerabilidades críticas (CVSS 9.8): format string y buffer overflow, ambas explotables sin autenticación.
  • Brasil concentra seis víctimas nuevas de ransomware en sectores críticos: manufactura, salud, retail y tecnología, con thegentlemen y lockbit5 como grupos más activos.
68
críticas
2
En explotación activa
2
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2023-54400◆ VulnCheckCVSS 9.3afecta Fumeng Cloud
Inyección SQL UNION-based sin autenticación en el endpoint AjaxMethod.ashx de Fumeng Cloud, explotable a través del parámetro Name contra un backend Microsoft SQL Server. VulnCheck detectó explotación activa antes del CISA, lo que confirma uso real en campo — cualquier instancia expuesta debe considerarse comprometida hasta demostrar lo contrario.
2
CVE-2015-20122◆ VulnCheckHIGH 8.7afecta A6 OA
Inyección SQL sin autenticación en la plataforma de automatización de oficina colaborativa Seeyon A6, a través del parámetro attach_ids en downloadAtt.jsp, permitiendo extracción arbitraria de contenidos de base de datos. VulnCheck también reportó explotación activa previa al CISA, elevando la urgencia para cualquier organización que utilice esta plataforma.
3
CVE-2026-71379CVSS 10afecta TMS7
El endpoint de exportación de archivos en TMS7 permite a cualquier atacante no autenticado exportar tablas arbitrarias de la base de datos mediante una solicitud POST manipulada — CVSS 10.0, máximo posible. La ausencia total de control de acceso convierte esta vulnerabilidad en una puerta abierta a la exfiltración masiva de datos.
4
CVE-2026-96587CVSS 10afecta Dashcam Android Application
La aplicación Android Viidure (Dashcam) embebe credenciales de almacenamiento en nube en texto plano dentro del código compilado, otorgando acceso total a archivos operativos como firmware y binarios de aplicación. Un atacante que extraiga el APK puede leer, modificar o eliminar esos recursos, con impacto potencial sobre toda la flota de dispositivos asociados.
5
CVE-2026-84154CVSS 9.9afecta GEOVIA Geospatial Data Manager
Vulnerabilidad de inyección de código en GEOVIA Geospatial Data Manager (versiones 3DEXPERIENCE R2024x a R2026x) que permite ejecutar código arbitrario en el servidor. Con CVSS 9.9, afecta entornos industriales y geoespaciales donde la integridad del servidor es crítica.
6
CVE-2026-76722CVSS 9.8afecta Instant ON
Vulnerabilidad de format string no controlado en HPE Networking Instant ON APs, explotable remotamente sin autenticación para ejecutar comandos arbitrarios o causar denegación de servicio. Los puntos de acceso de red son objetivos de alto valor por su posición estratégica en la infraestructura.
7
CVE-2026-76721CVSS 9.8afecta Instant ON
Buffer overflow en HPE Networking Instant ON que permite a un atacante remoto no autenticado ejecutar código arbitrario como usuario privilegiado en el sistema operativo subyacente. Combinado con CVE-2026-76722, el mismo equipamiento acumula dos vectores críticos simultáneos — parchear o aislar es inmediato.
8
CVE-2026-102308CVSS 9.6afecta Chrome
Use-after-free en el componente Views de Google Chrome (anterior a 154.0.8037.92) permite a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante ingeniería social con una página HTML manipulada. La evasión de sandbox eleva significativamente el impacto real de este fallo.
9
CVE-2026-102309CVSS 9.6afecta Chrome
Use-after-free en el componente FullScreen de Chrome (anterior a 154.0.8037.92) con el mismo vector de ataque y capacidad de escape del sandbox. La explotación no requiere privilegios previos del usuario, solo interacción con contenido web malicioso.
10
CVE-2026-102304CVSS 9.6afecta Chrome
Use-after-free en el gestor de contraseñas de Chrome (anterior a 154.0.8037.92), particularmente sensible porque un atacante que escape el sandbox podría acceder al contexto donde se gestionan credenciales almacenadas. Actualizar el navegador a la versión 154.0.8037.92 o superior es una acción defensiva inmediata.
Ransomware del día

El ecosistema de ransomware muestra intensa actividad con seis nuevas víctimas identificadas recientemente: latitudesubro.com (manufactura, BrainCipher), somasolucoes.com (servicios profesionales, m3rx), camorim.com.br (retail, lockbit5), Amazon Informatica (tecnología, emperador), Pantaneiro Capas (manufactura, arcusmedia) y ANP Health (salud, thegentlemen). En los últimos 30 días, thegentlemen lidera con 8 víctimas, seguido por lockbit5 y emperador con 4 cada uno, lo que indica campañas sostenidas y dirigidas.

latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
thegentlemen 8lockbit5 4emperador 4akira 3Vexy Ransomware 2BrainCipher 2
Grupos y APTs activos

Varios grupos de amenaza se encuentran activos o actualizados en el período: ransomhouse, sinobi, spacebears, thegentlemen y funksec son monitoreados activamente, junto con APT38 de origen norcoreano, conocido históricamente por operaciones de espionaje financiero y sabotaje. La presencia simultánea de actores con motivaciones diversas — desde ransomware financiero hasta espionaje de estado — amplía el espectro de riesgo para organizaciones de distintos sectores.

Foco Brasil

Brasil concentra una preocupante cantidad de víctimas de ransomware en los últimos 30 días, abarcando sectores críticos: manufactura (latitudesubro.com, Pantaneiro Capas, Grupo Caberj), salud (ANP Health), retail (camorim.com.br), tecnología (Amazon Informatica), servicios profesionales (somasolucoes.com) y agroindustria (anery.com.br). Los grupos thegentlemen y lockbit5 son los más activos en el país, con thegentlemen acumulando 8 víctimas brasileñas en el período, lo que sugiere una campaña activa y específicamente dirigida a organizaciones brasileñas.

latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
camorim.com.brlockbit5 · Retail & E-Commerce
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
Recomendación del día: Priorizar de inmediato la actualización de Google Chrome a la versión 154.0.8037.92 o superior en todos los endpoints corporativos, y aplicar los parches de HPE Networking Instant ON para eliminar los dos vectores de ejecución remota sin autenticación. Paralelamente, auditar la exposición de endpoints de exportación y descarga de archivos en plataformas internas para detectar patrones similares a los explotados en TMS7, Fumeng Cloud y Seeyon A6.
Ante un día con múltiples fallos críticos en productos de uso masivo y explotación activa confirmada en campo, validar la propia superficie de ataque — especialmente endpoints expuestos sin autenticación y navegadores desactualizados — es la única forma de saber con certeza si la organización está en riesgo real.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir