Boletín diario · 3 de octubre de 2026

Semana calma en CVEs críticos, pero WordPress concentra los riesgos y Brasil acumula víctimas de ransomware

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 3 de octubre de 2026 registró 108 nuevas vulnerabilidades, con 4 clasificadas como críticas pero ninguna en explotación activa confirmada ni convertida en arma lista para usar. El panorama técnico es de monitoreo, no de emergencia inmediata, aunque la concentración de fallas graves en plugins de WordPress y una falla sin autenticación en infraestructura de misiones espaciales de la NASA merecen atención prioritaria. En paralelo, el ecosistema de ransomware mantiene presión sostenida sobre organizaciones brasileñas en sectores tan variados como alimentos, manufactura y gobierno.

Resumen del día
  • CVE-2026-105105 (CVSS 9.8): falla crítica sin autenticación en AIT-Core de NASA-AMMOS permite inyección de comandos a naves espaciales — riesgo extremo en entornos de misión crítica.
  • Múltiples plugins de WordPress con fallas críticas y altas (CVE-2026-87115, CVE-2026-92084, CVE-2026-96451, entre otros) permiten desde ejecución remota de código hasta escalada de privilegios sin credenciales.
  • Brasil concentra ataques de ransomware recientes: cinco víctimas nuevas en sectores de alimentos, manufactura, gobierno y otros, con grupos como akira, Booba Project y Vexy Ransomware activos.
  • Sin explotación activa reportada hoy: el veredito es calmo, pero las fallas críticas publicadas este día exigen aplicar parches antes de que actores las conviertan en arma.
4
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-105105CVSS 9.8afecta AIT-Core
Falla de autenticación ausente (CWE-306) en el broker de telemetría y comandos de NASA-AMMOS AIT-Core (hasta v3.1.1) permite a un atacante remoto sin credenciales inyectar comandos a naves espaciales, exfiltrar tráfico o falsificar telemetría a través del bus ZeroMQ — el impacto en entornos de misión espacial es potencialmente catastrófico.
2
CVE-2026-71885CVSS 9.2afecta BC-JAVA
Bouncy Castle para Java (antes de 1.86) no vincula el certificado X.509 a la clave de firma del LeafNode en su implementación de MLS (RFC 9420), permitiendo a un atacante suplantar la identidad de un participante legítimo en sesiones de mensajería segura sin invalidar la verificación de firma.
3
CVE-2026-87115CVSS 9.1afecta VikAppointments Services Booking Calendar
El plugin VikAppointments Services Booking Calendar para WordPress (hasta v1.2.21) permite a atacantes no autenticados eliminar archivos arbitrarios del servidor, lo que puede derivar fácilmente en ejecución remota de código al borrar archivos críticos del sistema.
4
CVE-2026-92084CVSS 9.1afecta Beaver Builder Page Builder – Drag and Drop Website Builder
El plugin Beaver Builder (hasta v2.11.0.5) para WordPress acepta la ejecución de shortcodes arbitrarios sin validación adecuada por parte de usuarios no autenticados, abriendo la puerta a ejecución de código en el servidor con el contexto de WordPress.
5
CVE-2026-92536HIGH 8.8afecta Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress
ProfilePress (hasta v4.17.4) expone datos sensibles de usuarios —incluyendo correos electrónicos y otra información de perfil— a atacantes autenticados con nivel de suscriptor, facilitando reconocimiento y ataques de ingeniería social dirigidos.
6
CVE-2026-97644HIGH 8.8afecta Groundhogg — CRM, Newsletters, and Marketing Automation
El plugin Groundhogg (hasta v4.9) permite escalada de privilegios mediante 'Contact Identity Rebinding': un atacante autenticado con permisos mínimos puede manipular el endpoint REST para vincular su contacto a cuentas de mayor privilegio y asumir esos roles.
7
CVE-2026-18443HIGH 8.8afecta Smart Manager – WooCommerce Bulk Edit: Products, Orders, Users & More (Spreadsheet)
Smart Manager para WooCommerce (hasta v8.97.0) es vulnerable a inyección SQL genérica a través del parámetro 'access_privileges', accesible con nivel de suscriptor, lo que puede permitir extracción completa de la base de datos o escalada de privilegios.
8
CVE-2026-88783HIGH 8.8PoCafecta Kubio AI Page Builder
Kubio AI Page Builder (antes de v2.9.3) aplica su conjunto expandido de elementos HTML permitidos también fuera del contexto del editor, permitiendo a usuarios no autenticados almacenar markup malicioso que el propio plugin ejecuta en el navegador de cualquier visitante o administrador (XSS almacenado); existe prueba de concepto pública.
9
CVE-2026-96451HIGH 8.8afecta Ultimate Member
Ultimate Member (hasta v2.13.1) presenta una omisión de autorización mediante clave controlada por el usuario, permitiendo escalada de privilegios — una clase de falla especialmente peligrosa en plugins de gestión de membresías con grandes bases de usuarios registrados.
10
CVE-2026-105115HIGH 8.8afecta OpenAM
OpenAM (antes de v16.1.3) expone una interfaz SOAP JAX-RPC legacy sin autenticación que permite a atacantes remotos instanciar clases arbitrarias, potencialmente alcanzando ejecución de código a través de gadget chains disponibles en el classpath — la ausencia de autenticación en una capa de identidad es un riesgo de primer orden.
Ransomware del día

Recientemente se identificaron cinco nuevas víctimas brasileñas de ransomware: Jampac Alimentos (agricultura y alimentos) fue atacada por akira; FUNAP - Fundação Prof. Dr. Manoel Pedro Pimentel, entidad gubernamental, fue comprometida por Booba Project; Engefitas (manufactura) cayó ante Vexy Ransomware; mientras que Paessolucoes y Terca fueron reclamadas por Panzer y ransomhouse respectivamente. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, lockbit5 y akira, todos con actividad concentrada casi exclusivamente en Brasil.

Paessolucoes BRPanzer · Other
Jampac Alimentos BRakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
Engefitas BRVexy Ransomware · Manufacturing
thegentlemen 7lockbit5 4akira 4Vexy Ransomware 3emperador 3settra 2
Grupos y APTs activos

Los grupos ransomhouse, sinobi, spacebears, thegentlemen y funksec se encuentran activos o han sido actualizados recientemente en fuentes de inteligencia de amenazas. También se registra actividad del actor estatal APT38, de origen norcoreano, conocido por operaciones de robo financiero a gran escala y sabotaje. Aunque no se registran víctimas nuevas confirmadas para estos grupos en el período inmediato, su presencia activa en el ecosistema de amenazas justifica vigilancia continua.

Foco Brasil

Brasil mantiene una exposición crítica al ransomware, con al menos ocho organizaciones comprometidas en los últimos 30 días en sectores que van desde retail y manufactura hasta gobierno y servicios profesionales. Víctimas como camorim.com.br (lockbit5), somasolucoes.com (m3rx) y latitudesubro.com (BrainCipher) ilustran que ningún sector está exento. La diversidad de grupos actuando simultáneamente sobre objetivos brasileños —akira, BrainCipher, Vexy Ransomware, Booba Project, entre otros— indica que el país sigue siendo un blanco prioritario para múltiples actores de amenaza.

Jampac Alimentosakira · Agriculture and Food Production
PaessolucoesPanzer · Other
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
camorim.com.brlockbit5 · Retail & E-Commerce
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Recomendación del día: Los equipos de seguridad deben priorizar el parcheo de los plugins de WordPress afectados y de OpenAM en instancias expuestas a internet, y verificar si AIT-Core de NASA-AMMOS está accesible en redes no segmentadas. Ante el ritmo de ataques de ransomware en Brasil, es el momento de revisar controles de acceso, segmentación de red y capacidades de detección y respuesta.
El escenario de hoy —con fallas críticas recién publicadas y grupos de ransomware activos— subraya la importancia de validar continuamente la propia superficie de ataque antes de que otros lo hagan primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
5 de octubre de 2026 — Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada4 de octubre de 2026 — Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada3 de octubre de 2026 — Semana calma en CVEs críticos, pero WordPress concentra los riesgos y Brasil acumula víctimas de ransomware2 de octubre de 2026 — Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada1 de octubre de 2026 — FortiMail y Apache HTTP Server bajo presión: tres CVE críticos con explotación anticipada marcan el 1 de octubre30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarialver archivo completo →
Compartir