Boletín diario · 2 de octubre de 2026
Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención3 vista(s) antes que CISA
El 2 de octubre de 2026 registra un escenario de ATENCIÓN sostenida: tres vulnerabilidades ya están siendo explotadas activamente según VulnCheck —antes incluso de que el CISA las confirmara—, y el lote del día incluye nueve fallos de severidad crítica con CVSS igual o superior a 9.3. Aunque ninguna alcanzó el estatus KEV formal en la jornada, la presencia de exploits públicos, armamento inmediato en el mismo día de divulgación y blancos de alto impacto como plataformas cloud, GitLab AI Gateway y múltiples plugins de WordPress exigen respuesta defensiva sin demora.
Resumen del día
- Tres CVE con explotación observada por VulnCheck antes del CISA: H3C CVM, Weaver e-Bridge y plugin de WordPress (CVE-2023-54405, CVE-2020-37278, CVE-2014-125130).
- Dos fallos con CVSS 10.0 afectan Loom para AWS y routers Tenda HG10, con capacidad de control total remoto.
- Dos plugins de WordPress (WPMobile.App y DevKit Pro) fueron armados el mismo día de su divulgación, acortando drásticamente la ventana de parcheo.
- Brasil concentra ocho víctimas de ransomware recientes en sectores que van desde alimentación hasta gobierno, con grupos como akira, lockbit5 y BrainCipher activos.
Destacados críticos
1
Subida arbitraria de archivos sin autenticación en el componente CVM de H3C CAS, explotable remotamente mediante manipulación del parámetro token con path traversal. VulnCheck detectó explotación activa antes de la confirmación oficial, lo que convierte esta falla en prioridad inmediata para entornos de virtualización cloud que usen esta plataforma.
2
Lectura arbitraria de archivos sin autenticación en Weaver e-Bridge mediante URLs de tipo file: en el parámetro downloadUrl, permitiendo acceder a /etc/passwd, credenciales y configuraciones sensibles. La explotación ya fue observada por VulnCheck antes del CISA, y el soporte adicional para URLs http(s) amplía la superficie de ataque a escenarios de SSRF.
3
CVE-2014-125130◆ VulnCheckHIGH 8.7PoCafecta CodeArt Google MP3 Audio Player El plugin de WordPress Google MP3 Audio Player expone un endpoint de descarga directa vulnerable a path traversal no autenticado, permitiendo extraer wp-config.php y otros archivos críticos. A pesar de la antigüedad del identificador, VulnCheck registra explotación activa antes de la validación del CISA, lo que indica uso real en campañas actuales.
4
Ausencia total de autenticación en una función crítica de Loom para AWS (antes de 1.6.1) permite a cualquier actor remoto obtener privilegios de super-administrador sobre el plano de control de agentes, incluyendo registro de servidores de herramientas, lectura de credenciales de integración y reescritura de políticas IAM. CVSS 10.0 sin mitigaciones parciales conocidas.
5
Desbordamiento de buffer basado en pila en el servidor web Boa de routers Tenda HG7, HG9 y HG10, explotable remotamente mediante el argumento Ethtype del endpoint formLoopBack. El exploit fue divulgado públicamente y un PoC ya está disponible, lo que eleva la urgencia para entornos que usen este hardware de red.
6
Validación insuficiente en el adminbin Multilang de cPanel permite ejecución arbitraria de comandos, con CVSS 9.9 en una plataforma de hosting masivamente desplegada. El impacto potencial es alto dado el volumen de servidores cPanel expuestos globalmente.
7
El componente GitLab AI Gateway permite a un usuario autenticado con acceso a Duo Agent Platform escapar del sandbox de plantillas de prompts mediante una configuración de flujo manipulada, resultando en ejecución arbitraria de comandos. Afecta versiones de AI Gateway desde 18.1.6 hasta rangos específicos de las series 19.2, 19.3 y 19.4.
8
El plugin JSON API Auth para WordPress (hasta 3.1.2) permite evasión de autenticación mediante divulgación de cookies de sesión en caché, ya que el plugin padre almacena resultados en transients indexados solo por URI y query string, ignorando método HTTP y cuerpo POST. Esto posibilita que atacantes no autenticados reutilicen tokens de sesión de otros usuarios.
9
CVE-2026-94541CVSS 9.8PoCel mismo díaafecta WPMobile.App – Android and iOS App Builder El plugin WPMobile.App para WordPress (hasta 11.82) permite a atacantes no autenticados exfiltrar URLs de restablecimiento de contraseña de cualquier usuario, incluyendo administradores. El exploit fue armado el mismo día de la divulgación, reduciendo la ventana de reacción prácticamente a cero.
10
DevKit Pro para WordPress (hasta 2.3.0) tiene una derivación de autenticación que permite toma de control total de cuentas de administrador al confiar en la cookie attacker-controlled original_user_id. Al igual que CVE-2026-94541, fue armada el mismo día de su publicación, lo que exige parcheo o deshabilitación inmediata del plugin.
Ransomware del día
Recientemente se registraron ocho víctimas brasileñas atribuidas a distintos grupos de ransomware: Jampac Alimentos fue atacada por akira, Paessolucoes por Panzer, Terca por ransomhouse, la entidad gubernamental FUNAP por Booba Project, Engefitas por Vexy Ransomware, somasolucoes.com por m3rx, camorim.com.br por lockbit5 y latitudesubro.com por BrainCipher. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, lockbit5 y akira, todos con actividad concentrada íntegramente en Brasil.
Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
Terca BRransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Engefitas BRVexy Ransomware · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
latitudesubro.com BRBrainCipher · Manufacturing
thegentlemen 7lockbit5 4akira 4Vexy Ransomware 3emperador 3settra 2
Grupos y APTs activos
Entre los grupos y actores de amenazas monitoreados se identifican ransomhouse, sinobi, spacebears, thegentlemen y funksec, además del actor de estado APT38 vinculado a Corea del Norte. Si bien no se les atribuyen víctimas confirmadas en este período inmediato, su seguimiento activo indica que mantienen capacidad operativa y deben ser considerados en modelos de amenaza para organizaciones en los sectores afectados.
Foco Brasil
Brasil concentra la totalidad de las víctimas de ransomware reportadas en este período, con sectores tan diversos como alimentación, manufactura, servicios profesionales, retail y gobierno afectados simultáneamente. La amplitud de grupos involucrados —desde actores consolidados como akira y lockbit5 hasta grupos emergentes como Booba Project y Vexy Ransomware— refleja un ecosistema de amenazas activo y fragmentado que no discrimina tamaño ni sector de la víctima.
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
Recomendación del día: Priorice el parcheo inmediato de los sistemas afectados por CVE-2023-54405, CVE-2020-37278, CVE-2026-103956 y CVE-2026-104610, dado que combinan CVSS crítico con explotación confirmada o PoC público disponible; para los plugins de WordPress armados el día cero (CVE-2026-94541 y CVE-2026-14378), desactívelos si el parche no puede aplicarse de inmediato. Revise controles de autenticación, políticas IAM y accesos administrativos en plataformas cloud y de hosting que puedan estar expuestas a los vectores descritos.
Ante un día con tres vulnerabilidades en explotación activa y múltiples exploits liberados el mismo día de divulgación, es fundamental que cada organización valide de forma independiente qué activos propios están realmente expuestos antes de asumir que los controles existentes son suficientes.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →