Boletín diario · 30 de septiembre de 2026
Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención5 vista(s) antes que CISA
El 30 de septiembre de 2026 cierra con un veredito de ATENCIÓN: seis vulnerabilidades en explotación activa y cinco detectadas por VulnCheck antes de cualquier confirmación oficial del CISA, lo que refuerza el valor del monitoreo anticipado. El caso más urgente es CVE-2026-76504 en Cisco Catalyst SD-WAN Manager, con explotación activa confirmada, CVSS 9.8 y armada en el mismo día de su divulgación, permitiendo acceso remoto sin autenticación con privilegios de administrador.
Resumen del día
- CVE-2026-76504 (Cisco SD-WAN): explotación activa confirmada, CVSS 9.8, armada el mismo día — parchear de inmediato.
- Cinco CVEs detectados por VulnCheck antes del CISA: señal de explotación real sin esperar confirmación oficial.
- Dos CVEs con CVSS 10.0 en extensiones Joomla (OrdaSoft CCK y JCTables) armadas el día cero — RCE e inyección SQL sin autenticación.
- Brasil bajo presión: seis nuevas víctimas de ransomware identificadas recientemente en sectores de manufactura, tecnología y servicios.
Destacados críticos
1
CVE-2026-76504KEVCVSS 9.8PoCel mismo díaafecta Cisco Catalyst SD-WAN Manager Falla crítica en Cisco Catalyst SD-WAN Manager que permite a un atacante remoto no autenticado obtener acceso con privilegios de administrador mediante manipulación de codificación URI en peticiones HTTP. Está en el KEV del CISA con explotación activa confirmada, fue armada el mismo día de su divulgación y cuenta con prueba de concepto disponible — el riesgo de compromiso total de la infraestructura SD-WAN es inmediato.
2
Vulnerabilidad de lectura arbitraria de archivos en Yonyou U8 CRM que permite a atacantes no autenticados eludir la autenticación con el parámetro DontCheckLogin=1 y acceder a archivos sensibles del sistema, incluyendo configuraciones con credenciales. VulnCheck reportó explotación observada antes de que el CISA emitiera alerta oficial.
3
Inspur Haiyue HCM Cloud expone un endpoint de descarga de reportes sin validación de rutas, permitiendo a atacantes no autenticados recorrer el sistema de archivos y leer archivos críticos como /etc/passwd. La detección previa por VulnCheck indica actividad real en campo antes del reconocimiento oficial.
4
Vulnerabilidad de SSRF en iDocView que permite a atacantes no autenticados —usando un token por defecto conocido (testtoken)— forzar peticiones a URLs arbitrarias, incluidas rutas locales mediante el esquema file://, exponiendo configuraciones y credenciales del servidor. VulnCheck detectó explotación activa antes del CISA.
5
Zammad (versiones 6.3.0 a 6.5.4) presenta una vulnerabilidad de secuestro de sesión que deriva en ejecución remota de código como el usuario zammad. VulnCheck observó explotación antes que el CISA, lo que indica que actores maliciosos ya están capitalizando esta falla en instalaciones expuestas.
6
Complementaria a CVE-2026-102489, esta falla en todas las versiones de Zammad permite al usuario local zammad escalar privilegios hasta root, convirtiendo una intrusión inicial en compromiso total del servidor. También detectada por VulnCheck antes de confirmación oficial del CISA.
7
Falla crítica CVSS 10.0 en Kobako, gema Ruby que usa un intérprete mruby aislado vía Wasm para ejecutar scripts no confiables: un script invitado puede escapar del sandbox y ejecutar código arbitrario en el proceso anfitrión, accediendo a memoria, archivos y credenciales del host. Afecta directamente a aplicaciones que confían en este aislamiento para ejecutar código generado por LLMs o enviado por usuarios.
8
Extensión OrdaSoft Joomla CCK permite ejecución remota de código sin autenticación a través de un endpoint de carga de archivos accesible públicamente que omite todas las verificaciones ACL. Con CVSS 10.0 y armada el mismo día de divulgación, cualquier sitio Joomla con esta extensión instalada está en riesgo inmediato de compromiso total.
9
CVE-2026-76570CVSS 10PoCel mismo díaafecta JCTables extension for Joomla JCTables para Joomla expone una API CRUD frontal sin validación de tokens ni autenticación, concatenando directamente parámetros de solicitud en consultas SQL tanto de lectura como escritura. Con CVSS 10.0 y explotación posible desde el día cero, el riesgo abarca desde exfiltración de datos hasta modificación completa de la base de datos.
10
SiteSkite en versiones hasta 2.1.8 contiene una vulnerabilidad de ejecución remota de código sin autenticación con CVSS 10.0. La descripción escueta y la puntuación máxima combinadas sugieren una superficie de ataque crítica que debe tratarse como urgente hasta disponer de más detalles.
Ransomware del día
Recientemente se identificaron seis nuevas víctimas brasileñas de ransomware: Engefitas (manufactura) atacada por Vexy Ransomware, latitudesubro.com (manufactura) por BrainCipher, somasolucoes.com (servicios profesionales) por m3rx, camorim.com.br (retail) por lockbit5, Amazon Informatica (tecnología) por emperador, y Pantaneiro Capas (manufactura) por arcusmedia. Entre los grupos más activos en los últimos 30 días destacan thegentlemen con siete víctimas —todas en Brasil—, seguido por lockbit5, Vexy Ransomware, akira y emperador, lo que evidencia una concentración inusualmente alta de actividad ransomware dirigida específicamente al mercado brasileño.
Engefitas BRVexy Ransomware · Manufacturing
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
thegentlemen 7lockbit5 4Vexy Ransomware 3akira 3emperador 3BrainCipher 2
Grupos y APTs activos
Los grupos ransomhouse, sinobi, spacebears, thegentlemen y funksec figuran como actores monitoreados activamente, al igual que APT38 de origen norcoreano. Aunque no se reportan víctimas conocidas atribuidas a estos grupos en el período inmediato, su presencia activa en radares de inteligencia indica que mantienen operaciones en curso o en fase de preparación que merecen seguimiento continuo.
Foco Brasil
Brasil concentra la totalidad de las víctimas de ransomware identificadas en el período reciente, con ocho organizaciones comprometidas en sectores que van desde manufactura y tecnología hasta salud y agricultura —ANP Health fue atacada por thegentlemen y anery.com.br por lockbit5—. La diversidad de grupos involucrados (al menos seis distintos) y la concentración geográfica sugieren que el ecosistema criminal está priorizando activamente objetivos brasileños, lo que eleva el nivel de alerta para organizaciones de cualquier tamaño en el país.
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Recomendación del día: Priorizar de inmediato el parcheo de CVE-2026-76504 en entornos Cisco Catalyst SD-WAN Manager y revisar la exposición de extensiones Joomla (OrdaSoft CCK y JCTables) con CVSS 10.0 armadas en día cero; paralelamente, auditar instancias de Zammad expuestas a internet ante el riesgo combinado de secuestro de sesión y escalada a root confirmados por VulnCheck antes del CISA.
Con múltiples vulnerabilidades en explotación activa detectadas antes de los canales oficiales, es el momento de validar de forma independiente qué activos propios están expuestos y si los controles actuales serían suficientes para contener un intento de intrusión real.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →