Boletín diario · 2 de octubre de 2026

Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención3 vista(s) antes que CISA

El 2 de octubre de 2026 registra un escenario de ATENCIÓN sostenida: tres vulnerabilidades ya están siendo explotadas activamente según VulnCheck —antes incluso de que el CISA las confirmara—, y el lote del día incluye nueve fallos de severidad crítica con CVSS igual o superior a 9.3. Aunque ninguna alcanzó el estatus KEV formal en la jornada, la presencia de exploits públicos, armamento inmediato en el mismo día de divulgación y blancos de alto impacto como plataformas cloud, GitLab AI Gateway y múltiples plugins de WordPress exigen respuesta defensiva sin demora.

Resumen del día
  • Tres CVE con explotación observada por VulnCheck antes del CISA: H3C CVM, Weaver e-Bridge y plugin de WordPress (CVE-2023-54405, CVE-2020-37278, CVE-2014-125130).
  • Dos fallos con CVSS 10.0 afectan Loom para AWS y routers Tenda HG10, con capacidad de control total remoto.
  • Dos plugins de WordPress (WPMobile.App y DevKit Pro) fueron armados el mismo día de su divulgación, acortando drásticamente la ventana de parcheo.
  • Brasil concentra ocho víctimas de ransomware recientes en sectores que van desde alimentación hasta gobierno, con grupos como akira, lockbit5 y BrainCipher activos.
30
críticas
3
En explotación activa
3
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2023-54405◆ VulnCheckCVSS 9.3PoCafecta CVM
Subida arbitraria de archivos sin autenticación en el componente CVM de H3C CAS, explotable remotamente mediante manipulación del parámetro token con path traversal. VulnCheck detectó explotación activa antes de la confirmación oficial, lo que convierte esta falla en prioridad inmediata para entornos de virtualización cloud que usen esta plataforma.
2
CVE-2020-37278◆ VulnCheckHIGH 8.7afecta e-Bridge
Lectura arbitraria de archivos sin autenticación en Weaver e-Bridge mediante URLs de tipo file: en el parámetro downloadUrl, permitiendo acceder a /etc/passwd, credenciales y configuraciones sensibles. La explotación ya fue observada por VulnCheck antes del CISA, y el soporte adicional para URLs http(s) amplía la superficie de ataque a escenarios de SSRF.
3
CVE-2014-125130◆ VulnCheckHIGH 8.7PoCafecta CodeArt Google MP3 Audio Player
El plugin de WordPress Google MP3 Audio Player expone un endpoint de descarga directa vulnerable a path traversal no autenticado, permitiendo extraer wp-config.php y otros archivos críticos. A pesar de la antigüedad del identificador, VulnCheck registra explotación activa antes de la validación del CISA, lo que indica uso real en campañas actuales.
4
CVE-2026-103956CVSS 10afecta loom
Ausencia total de autenticación en una función crítica de Loom para AWS (antes de 1.6.1) permite a cualquier actor remoto obtener privilegios de super-administrador sobre el plano de control de agentes, incluyendo registro de servidores de herramientas, lectura de credenciales de integración y reescritura de políticas IAM. CVSS 10.0 sin mitigaciones parciales conocidas.
5
CVE-2026-104610CVSS 10PoCafecta HG10
Desbordamiento de buffer basado en pila en el servidor web Boa de routers Tenda HG7, HG9 y HG10, explotable remotamente mediante el argumento Ethtype del endpoint formLoopBack. El exploit fue divulgado públicamente y un PoC ya está disponible, lo que eleva la urgencia para entornos que usen este hardware de red.
6
CVE-2026-93698CVSS 9.9afecta cPanel
Validación insuficiente en el adminbin Multilang de cPanel permite ejecución arbitraria de comandos, con CVSS 9.9 en una plataforma de hosting masivamente desplegada. El impacto potencial es alto dado el volumen de servidores cPanel expuestos globalmente.
7
CVE-2026-90970CVSS 9.9afecta GitLab AI Gateway
El componente GitLab AI Gateway permite a un usuario autenticado con acceso a Duo Agent Platform escapar del sandbox de plantillas de prompts mediante una configuración de flujo manipulada, resultando en ejecución arbitraria de comandos. Afecta versiones de AI Gateway desde 18.1.6 hasta rangos específicos de las series 19.2, 19.3 y 19.4.
8
CVE-2026-97637CVSS 9.8afecta JSON API Auth
El plugin JSON API Auth para WordPress (hasta 3.1.2) permite evasión de autenticación mediante divulgación de cookies de sesión en caché, ya que el plugin padre almacena resultados en transients indexados solo por URI y query string, ignorando método HTTP y cuerpo POST. Esto posibilita que atacantes no autenticados reutilicen tokens de sesión de otros usuarios.
9
CVE-2026-94541CVSS 9.8PoCel mismo díaafecta WPMobile.App – Android and iOS App Builder
El plugin WPMobile.App para WordPress (hasta 11.82) permite a atacantes no autenticados exfiltrar URLs de restablecimiento de contraseña de cualquier usuario, incluyendo administradores. El exploit fue armado el mismo día de la divulgación, reduciendo la ventana de reacción prácticamente a cero.
10
CVE-2026-14378CVSS 9.8PoCel mismo díaafecta DevKit Pro
DevKit Pro para WordPress (hasta 2.3.0) tiene una derivación de autenticación que permite toma de control total de cuentas de administrador al confiar en la cookie attacker-controlled original_user_id. Al igual que CVE-2026-94541, fue armada el mismo día de su publicación, lo que exige parcheo o deshabilitación inmediata del plugin.
Ransomware del día

Recientemente se registraron ocho víctimas brasileñas atribuidas a distintos grupos de ransomware: Jampac Alimentos fue atacada por akira, Paessolucoes por Panzer, Terca por ransomhouse, la entidad gubernamental FUNAP por Booba Project, Engefitas por Vexy Ransomware, somasolucoes.com por m3rx, camorim.com.br por lockbit5 y latitudesubro.com por BrainCipher. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, lockbit5 y akira, todos con actividad concentrada íntegramente en Brasil.

Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
Terca BRransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Engefitas BRVexy Ransomware · Manufacturing
somasolucoes.com BRm3rx · Professional Services
camorim.com.br BRlockbit5 · Retail & E-Commerce
latitudesubro.com BRBrainCipher · Manufacturing
thegentlemen 7lockbit5 4akira 4Vexy Ransomware 3emperador 3settra 2
Grupos y APTs activos

Entre los grupos y actores de amenazas monitoreados se identifican ransomhouse, sinobi, spacebears, thegentlemen y funksec, además del actor de estado APT38 vinculado a Corea del Norte. Si bien no se les atribuyen víctimas confirmadas en este período inmediato, su seguimiento activo indica que mantienen capacidad operativa y deben ser considerados en modelos de amenaza para organizaciones en los sectores afectados.

Foco Brasil

Brasil concentra la totalidad de las víctimas de ransomware reportadas en este período, con sectores tan diversos como alimentación, manufactura, servicios profesionales, retail y gobierno afectados simultáneamente. La amplitud de grupos involucrados —desde actores consolidados como akira y lockbit5 hasta grupos emergentes como Booba Project y Vexy Ransomware— refleja un ecosistema de amenazas activo y fragmentado que no discrimina tamaño ni sector de la víctima.

PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
latitudesubro.comBrainCipher · Manufacturing
somasolucoes.comm3rx · Professional Services
Recomendación del día: Priorice el parcheo inmediato de los sistemas afectados por CVE-2023-54405, CVE-2020-37278, CVE-2026-103956 y CVE-2026-104610, dado que combinan CVSS crítico con explotación confirmada o PoC público disponible; para los plugins de WordPress armados el día cero (CVE-2026-94541 y CVE-2026-14378), desactívelos si el parche no puede aplicarse de inmediato. Revise controles de autenticación, políticas IAM y accesos administrativos en plataformas cloud y de hosting que puedan estar expuestas a los vectores descritos.
Ante un día con tres vulnerabilidades en explotación activa y múltiples exploits liberados el mismo día de divulgación, es fundamental que cada organización valide de forma independiente qué activos propios están realmente expuestos antes de asumir que los controles existentes son suficientes.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
5 de octubre de 2026 — Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada4 de octubre de 2026 — Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada3 de octubre de 2026 — Semana calma en CVEs críticos, pero WordPress concentra los riesgos y Brasil acumula víctimas de ransomware2 de octubre de 2026 — Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada1 de octubre de 2026 — FortiMail y Apache HTTP Server bajo presión: tres CVE críticos con explotación anticipada marcan el 1 de octubre30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarialver archivo completo →
Compartir