Boletín diario · 30 de septiembre de 2026

Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención5 vista(s) antes que CISA

El 30 de septiembre de 2026 cierra con un veredito de ATENCIÓN: seis vulnerabilidades en explotación activa y cinco detectadas por VulnCheck antes de cualquier confirmación oficial del CISA, lo que refuerza el valor del monitoreo anticipado. El caso más urgente es CVE-2026-76504 en Cisco Catalyst SD-WAN Manager, con explotación activa confirmada, CVSS 9.8 y armada en el mismo día de su divulgación, permitiendo acceso remoto sin autenticación con privilegios de administrador.

Resumen del día
  • CVE-2026-76504 (Cisco SD-WAN): explotación activa confirmada, CVSS 9.8, armada el mismo día — parchear de inmediato.
  • Cinco CVEs detectados por VulnCheck antes del CISA: señal de explotación real sin esperar confirmación oficial.
  • Dos CVEs con CVSS 10.0 en extensiones Joomla (OrdaSoft CCK y JCTables) armadas el día cero — RCE e inyección SQL sin autenticación.
  • Brasil bajo presión: seis nuevas víctimas de ransomware identificadas recientemente en sectores de manufactura, tecnología y servicios.
53
críticas
6
En explotación activa
5
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-76504KEVCVSS 9.8PoCel mismo díaafecta Cisco Catalyst SD-WAN Manager
Falla crítica en Cisco Catalyst SD-WAN Manager que permite a un atacante remoto no autenticado obtener acceso con privilegios de administrador mediante manipulación de codificación URI en peticiones HTTP. Está en el KEV del CISA con explotación activa confirmada, fue armada el mismo día de su divulgación y cuenta con prueba de concepto disponible — el riesgo de compromiso total de la infraestructura SD-WAN es inmediato.
2
CVE-2023-54403◆ VulnCheckHIGH 8.7PoCafecta U8 CRM
Vulnerabilidad de lectura arbitraria de archivos en Yonyou U8 CRM que permite a atacantes no autenticados eludir la autenticación con el parámetro DontCheckLogin=1 y acceder a archivos sensibles del sistema, incluyendo configuraciones con credenciales. VulnCheck reportó explotación observada antes de que el CISA emitiera alerta oficial.
3
CVE-2024-58387◆ VulnCheckHIGH 8.7PoCafecta Haiyue HCM Cloud
Inspur Haiyue HCM Cloud expone un endpoint de descarga de reportes sin validación de rutas, permitiendo a atacantes no autenticados recorrer el sistema de archivos y leer archivos críticos como /etc/passwd. La detección previa por VulnCheck indica actividad real en campo antes del reconocimiento oficial.
4
CVE-2023-54402◆ VulnCheckHIGH 8.7PoCafecta iDocView
Vulnerabilidad de SSRF en iDocView que permite a atacantes no autenticados —usando un token por defecto conocido (testtoken)— forzar peticiones a URLs arbitrarias, incluidas rutas locales mediante el esquema file://, exponiendo configuraciones y credenciales del servidor. VulnCheck detectó explotación activa antes del CISA.
5
CVE-2026-102489◆ VulnCheckHIGH 8.7afecta Zammad
Zammad (versiones 6.3.0 a 6.5.4) presenta una vulnerabilidad de secuestro de sesión que deriva en ejecución remota de código como el usuario zammad. VulnCheck observó explotación antes que el CISA, lo que indica que actores maliciosos ya están capitalizando esta falla en instalaciones expuestas.
6
CVE-2026-102490◆ VulnCheckHIGH 8.5afecta Zammad
Complementaria a CVE-2026-102489, esta falla en todas las versiones de Zammad permite al usuario local zammad escalar privilegios hasta root, convirtiendo una intrusión inicial en compromiso total del servidor. También detectada por VulnCheck antes de confirmación oficial del CISA.
7
CVE-2026-55107CVSS 10afecta kobako
Falla crítica CVSS 10.0 en Kobako, gema Ruby que usa un intérprete mruby aislado vía Wasm para ejecutar scripts no confiables: un script invitado puede escapar del sandbox y ejecutar código arbitrario en el proceso anfitrión, accediendo a memoria, archivos y credenciales del host. Afecta directamente a aplicaciones que confían en este aislamiento para ejecutar código generado por LLMs o enviado por usuarios.
8
CVE-2026-102427CVSS 10PoCel mismo díaafecta OrdaSoft Joomla CCK
Extensión OrdaSoft Joomla CCK permite ejecución remota de código sin autenticación a través de un endpoint de carga de archivos accesible públicamente que omite todas las verificaciones ACL. Con CVSS 10.0 y armada el mismo día de divulgación, cualquier sitio Joomla con esta extensión instalada está en riesgo inmediato de compromiso total.
9
CVE-2026-76570CVSS 10PoCel mismo díaafecta JCTables extension for Joomla
JCTables para Joomla expone una API CRUD frontal sin validación de tokens ni autenticación, concatenando directamente parámetros de solicitud en consultas SQL tanto de lectura como escritura. Con CVSS 10.0 y explotación posible desde el día cero, el riesgo abarca desde exfiltración de datos hasta modificación completa de la base de datos.
10
CVE-2026-96349CVSS 10afecta SiteSkite
SiteSkite en versiones hasta 2.1.8 contiene una vulnerabilidad de ejecución remota de código sin autenticación con CVSS 10.0. La descripción escueta y la puntuación máxima combinadas sugieren una superficie de ataque crítica que debe tratarse como urgente hasta disponer de más detalles.
Ransomware del día

Recientemente se identificaron seis nuevas víctimas brasileñas de ransomware: Engefitas (manufactura) atacada por Vexy Ransomware, latitudesubro.com (manufactura) por BrainCipher, somasolucoes.com (servicios profesionales) por m3rx, camorim.com.br (retail) por lockbit5, Amazon Informatica (tecnología) por emperador, y Pantaneiro Capas (manufactura) por arcusmedia. Entre los grupos más activos en los últimos 30 días destacan thegentlemen con siete víctimas —todas en Brasil—, seguido por lockbit5, Vexy Ransomware, akira y emperador, lo que evidencia una concentración inusualmente alta de actividad ransomware dirigida específicamente al mercado brasileño.

Engefitas BRVexy Ransomware · Manufacturing
latitudesubro.com BRBrainCipher · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
Amazon Informatica BRemperador · Technology
Pantaneiro Capas BRarcusmedia · Manufacturing
thegentlemen 7lockbit5 4Vexy Ransomware 3akira 3emperador 3BrainCipher 2
Grupos y APTs activos

Los grupos ransomhouse, sinobi, spacebears, thegentlemen y funksec figuran como actores monitoreados activamente, al igual que APT38 de origen norcoreano. Aunque no se reportan víctimas conocidas atribuidas a estos grupos en el período inmediato, su presencia activa en radares de inteligencia indica que mantienen operaciones en curso o en fase de preparación que merecen seguimiento continuo.

Foco Brasil

Brasil concentra la totalidad de las víctimas de ransomware identificadas en el período reciente, con ocho organizaciones comprometidas en sectores que van desde manufactura y tecnología hasta salud y agricultura —ANP Health fue atacada por thegentlemen y anery.com.br por lockbit5—. La diversidad de grupos involucrados (al menos seis distintos) y la concentración geográfica sugieren que el ecosistema criminal está priorizando activamente objetivos brasileños, lo que eleva el nivel de alerta para organizaciones de cualquier tamaño en el país.

EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Amazon Informaticaemperador · Technology
Pantaneiro Capasarcusmedia · Manufacturing
ANP Healththegentlemen · Healthcare
anery.com.brlockbit5 · Agriculture and Food Production
Recomendación del día: Priorizar de inmediato el parcheo de CVE-2026-76504 en entornos Cisco Catalyst SD-WAN Manager y revisar la exposición de extensiones Joomla (OrdaSoft CCK y JCTables) con CVSS 10.0 armadas en día cero; paralelamente, auditar instancias de Zammad expuestas a internet ante el riesgo combinado de secuestro de sesión y escalada a root confirmados por VulnCheck antes del CISA.
Con múltiples vulnerabilidades en explotación activa detectadas antes de los canales oficiales, es el momento de validar de forma independiente qué activos propios están expuestos y si los controles actuales serían suficientes para contener un intento de intrusión real.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarial21 de septiembre de 2026 — Día calmo en exploits activos, pero 19 críticas nuevas y Brasil bajo presión ransomware20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembrever archivo completo →
Compartir