Boletín diario · 29 de septiembre de 2026
SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención2 vista(s) antes que CISA
El 29 de septiembre de 2026 registra un panorama de atención elevada: dos vulnerabilidades ya están en explotación activa observada por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad real en campo sin esperar el sello institucional. Con 68 CVEs críticos publicados en el día y fallos que van desde inyección SQL sin autenticación hasta ejecución remota de código en Chrome y dispositivos de red HPE, los equipos defensivos deben priorizar con urgencia.
Resumen del día
- Dos CVEs en explotación activa detectada por VulnCheck antes del CISA: inyección SQL en Fumeng Cloud (CVSS 9.3) y en Seeyon A6 OA (CVSS 8.7).
- Tres fallos use-after-free en Google Chrome (CVSS 9.6) permiten ejecución de código fuera del sandbox — actualizar a 154.0.8037.92 es urgente.
- HPE Networking Instant ON acumula dos vulnerabilidades críticas (CVSS 9.8): format string y buffer overflow, ambas explotables sin autenticación.
- Brasil concentra seis víctimas nuevas de ransomware en sectores críticos: manufactura, salud, retail y tecnología, con thegentlemen y lockbit5 como grupos más activos.
Destacados críticos
1
Inyección SQL UNION-based sin autenticación en el endpoint AjaxMethod.ashx de Fumeng Cloud, explotable a través del parámetro Name contra un backend Microsoft SQL Server. VulnCheck detectó explotación activa antes del CISA, lo que confirma uso real en campo — cualquier instancia expuesta debe considerarse comprometida hasta demostrar lo contrario.
2
Inyección SQL sin autenticación en la plataforma de automatización de oficina colaborativa Seeyon A6, a través del parámetro attach_ids en downloadAtt.jsp, permitiendo extracción arbitraria de contenidos de base de datos. VulnCheck también reportó explotación activa previa al CISA, elevando la urgencia para cualquier organización que utilice esta plataforma.
3
El endpoint de exportación de archivos en TMS7 permite a cualquier atacante no autenticado exportar tablas arbitrarias de la base de datos mediante una solicitud POST manipulada — CVSS 10.0, máximo posible. La ausencia total de control de acceso convierte esta vulnerabilidad en una puerta abierta a la exfiltración masiva de datos.
4
La aplicación Android Viidure (Dashcam) embebe credenciales de almacenamiento en nube en texto plano dentro del código compilado, otorgando acceso total a archivos operativos como firmware y binarios de aplicación. Un atacante que extraiga el APK puede leer, modificar o eliminar esos recursos, con impacto potencial sobre toda la flota de dispositivos asociados.
5
Vulnerabilidad de inyección de código en GEOVIA Geospatial Data Manager (versiones 3DEXPERIENCE R2024x a R2026x) que permite ejecutar código arbitrario en el servidor. Con CVSS 9.9, afecta entornos industriales y geoespaciales donde la integridad del servidor es crítica.
6
Vulnerabilidad de format string no controlado en HPE Networking Instant ON APs, explotable remotamente sin autenticación para ejecutar comandos arbitrarios o causar denegación de servicio. Los puntos de acceso de red son objetivos de alto valor por su posición estratégica en la infraestructura.
7
Buffer overflow en HPE Networking Instant ON que permite a un atacante remoto no autenticado ejecutar código arbitrario como usuario privilegiado en el sistema operativo subyacente. Combinado con CVE-2026-76722, el mismo equipamiento acumula dos vectores críticos simultáneos — parchear o aislar es inmediato.
8
Use-after-free en el componente Views de Google Chrome (anterior a 154.0.8037.92) permite a un atacante remoto ejecutar código arbitrario fuera del sandbox mediante ingeniería social con una página HTML manipulada. La evasión de sandbox eleva significativamente el impacto real de este fallo.
9
Use-after-free en el componente FullScreen de Chrome (anterior a 154.0.8037.92) con el mismo vector de ataque y capacidad de escape del sandbox. La explotación no requiere privilegios previos del usuario, solo interacción con contenido web malicioso.
10
Use-after-free en el gestor de contraseñas de Chrome (anterior a 154.0.8037.92), particularmente sensible porque un atacante que escape el sandbox podría acceder al contexto donde se gestionan credenciales almacenadas. Actualizar el navegador a la versión 154.0.8037.92 o superior es una acción defensiva inmediata.
Ransomware del día
El ecosistema de ransomware muestra intensa actividad con seis nuevas víctimas identificadas recientemente: latitudesubro.com (manufactura, BrainCipher), somasolucoes.com (servicios profesionales, m3rx), camorim.com.br (retail, lockbit5), Amazon Informatica (tecnología, emperador), Pantaneiro Capas (manufactura, arcusmedia) y ANP Health (salud, thegentlemen). En los últimos 30 días, thegentlemen lidera con 8 víctimas, seguido por lockbit5 y emperador con 4 cada uno, lo que indica campañas sostenidas y dirigidas.
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
ANP Health BRthegentlemen · Healthcare
thegentlemen 8lockbit5 4emperador 4akira 3Vexy Ransomware 2BrainCipher 2
Grupos y APTs activos
Varios grupos de amenaza se encuentran activos o actualizados en el período: ransomhouse, sinobi, spacebears, thegentlemen y funksec son monitoreados activamente, junto con APT38 de origen norcoreano, conocido históricamente por operaciones de espionaje financiero y sabotaje. La presencia simultánea de actores con motivaciones diversas — desde ransomware financiero hasta espionaje de estado — amplía el espectro de riesgo para organizaciones de distintos sectores.
Foco Brasil
Brasil concentra una preocupante cantidad de víctimas de ransomware en los últimos 30 días, abarcando sectores críticos: manufactura (latitudesubro.com, Pantaneiro Capas, Grupo Caberj), salud (ANP Health), retail (camorim.com.br), tecnología (Amazon Informatica), servicios profesionales (somasolucoes.com) y agroindustria (anery.com.br). Los grupos thegentlemen y lockbit5 son los más activos en el país, con thegentlemen acumulando 8 víctimas brasileñas en el período, lo que sugiere una campaña activa y específicamente dirigida a organizaciones brasileñas.
latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
camorim.com.brlockbit5 · Retail & E-Commerce
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Grupo Caberjincransom · Manufacturing
Recomendación del día: Priorizar de inmediato la actualización de Google Chrome a la versión 154.0.8037.92 o superior en todos los endpoints corporativos, y aplicar los parches de HPE Networking Instant ON para eliminar los dos vectores de ejecución remota sin autenticación. Paralelamente, auditar la exposición de endpoints de exportación y descarga de archivos en plataformas internas para detectar patrones similares a los explotados en TMS7, Fumeng Cloud y Seeyon A6.
Ante un día con múltiples fallos críticos en productos de uso masivo y explotación activa confirmada en campo, validar la propia superficie de ataque — especialmente endpoints expuestos sin autenticación y navegadores desactualizados — es la única forma de saber con certeza si la organización está en riesgo real.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →