Boletín diario · 4 de octubre de 2026
Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 4 de octubre de 2026 registró 107 nuevas CVEs, 16 de ellas críticas, sin ninguna en explotación activa ni armamento documentado, lo que sitúa la jornada en un nivel calmo pero con superficie de ataque considerable. Destacan cuatro vulnerabilidades críticas en ZITADEL relacionadas con bypass de autenticación y autorización incorrecta, junto con una inyección de comandos OS de puntuación máxima en AhsayCBS y una inyección SQL en un popular plugin de Elementor. Los equipos defensivos deben priorizar parcheo preventivo antes de que alguna de estas fallas sea armada.
Resumen del día
- ZITADEL acumula cuatro CVEs críticas (bypass de autenticación, autorización incorrecta y secuestro de cuentas OTP) que requieren actualización inmediata a las versiones corregidas.
- AhsayCBS expone una inyección de comandos OS con CVSS 10.0 accesible de forma remota; ya existe exploit publicado.
- Plugin Unlimited Elements para Elementor presenta SQL Injection ciega armada el mismo día de su divulgación, afectando a millones de sitios WordPress potenciales.
- Sin explotación activa confirmada (KEV) en la jornada, pero el ransomware sigue activo contra objetivos brasileños en múltiples sectores.
Destacados críticos
1
Inyección de comandos OS con CVSS 10.0 en AhsayCBS hasta la versión 10.3.2, explotable de forma remota sin restricciones aparentes; el exploit ya fue publicado y está disponible. La actualización a 10.3.4 es obligatoria e inmediata para cualquier instancia expuesta.
2
Inyección de código en el componente Planner Agent de InternLM MindSearch 0.1.0 con CVSS 10.0 y prueba de concepto pública. Un atacante remoto puede ejecutar código arbitrario manipulando el argumento 'inputs', lo que pone en riesgo cualquier despliegue accesible desde Internet.
3
CVE-2026-103355CVSS 9.3PoCel mismo díaafecta Unlimited Elements For Elementor (Free Widgets, Addons, Templates) SQL Injection ciega en Unlimited Elements For Elementor (hasta versión 2.0.20) con CVSS 9.3 y exploit armado el mismo día de la divulgación, señal de alta prioridad para atacantes. Los administradores de WordPress con este plugin instalado deben actualizar de inmediato dado el volumen de instalaciones activas.
4
XSS almacenado en AVideo (12.4 a 29.2.0) que permite a usuarios con permisos de carga inyectar HTML mediante entidades doblemente codificadas en títulos de video. El código malicioso se propaga a páginas de tendencias, galerías y listas de reproducción, amplificando el alcance del ataque.
5
Segundo XSS almacenado en AVideo (hasta 29.2.0) mediante URLs maliciosas en el campo 'video trailer1', que se renderizan sin escapado en plantillas YouPHPFlix2 y playlists de canal. Permite ejecutar JavaScript arbitrario en navegadores de víctimas que visiten contenido afectado.
6
Bypass de autenticación en ZITADEL antes de 3.4.14 y 4.x antes de 4.16.2 que permite a atacantes no autenticados pre-crear cuentas vinculadas a la identidad externa de una víctima. El endpoint de registro confía en campos IdP suministrados por el cliente sin verificar el flujo de callback completado.
7
Autorización incorrecta en ZITADEL (3.x antes de 3.4.15 y 4.x antes de 4.17.1) al emitir códigos de inscripción passkey o passwordless: solo valida la organización del encabezado x-zitadel-orgid, no la del usuario objetivo. Un atacante con permiso user-write en una organización puede obtener códigos de inscripción de usuarios en otras organizaciones de la misma instancia.
8
ZITADEL crea vínculos entre cuentas de usuario y proveedores de identidad externos sin verificar factor primario ni permisos del llamante, afectando versiones 3.0.0 a 3.4.15 y 4.0.0 antes de 4.17.3. Un atacante no autenticado que conozca el nombre de usuario de una víctima puede enlazar su propia identidad IdP a esa cuenta y tomar el control.
9
Path traversal en los manejadores IPC de temas de Legcord (1.1.0 a 1.3.0) que permite a scripts en el origen de Discord escapar del directorio de temas mediante IDs no validados. Un atacante que logre XSS en ese origen puede lanzar ejecutables locales, eliminar directorios de forma recursiva o escribir archivos fuera de los límites permitidos.
10
Bypass de autenticación crítico en ZITADEL (antes de 4.17.1) en Login V2 que expone códigos OTP mediante el tipo de entrega 'returnCode' en respuestas del servidor. Un atacante que conozca el nombre de usuario de una víctima con OTP-Email u OTP-SMS puede leer ambos códigos y obtener sesiones con MFA completo, incluyendo la toma de cuentas administradoras.
Ransomware del día
Recientemente se identificaron cinco nuevas víctimas brasileñas de ransomware: Softruck (tecnología) atacada por direwolf, Paessolucoes por Panzer, Jampac Alimentos (agroindustria) por akira, FUNAP - Fundação Prof. Dr. Manoel Pedro Pimentel (sector gobierno y defensa) por Booba Project, y Terca por ransomhouse. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, lockbit5 y akira, todos con actividad concentrada mayoritariamente en Brasil.
Softruck BRdirewolf · Technology
Paessolucoes BRPanzer · Other
Jampac Alimentos BRakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
thegentlemen 7lockbit5 4akira 4emperador 3Vexy Ransomware 2Panzer 2
Grupos y APTs activos
Varios grupos de amenazas se encuentran activos o han sido actualizados recientemente en los radares de inteligencia: funksec, handala, linkc, mosesstaff (de origen iraní), spacebears y apt73. Aunque no se les atribuyen víctimas conocidas en este período, su presencia monitoreada indica actividad operacional latente que merece seguimiento.
Foco Brasil
Brasil sigue siendo el principal objetivo de múltiples grupos de ransomware en la región: además de las cinco víctimas recientes, el Foco Brasil de los últimos 30 días suma a Engefitas (manufactura) atacada por Vexy Ransomware, somasolucoes.com (servicios profesionales) por m3rx, y latitudesubro.com (manufactura) por BrainCipher. La diversidad de sectores afectados —gobierno, agroindustria, tecnología, manufactura y servicios— revela que ningún segmento está exento de ser objetivo.
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Recomendación del día: Priorice la aplicación de parches en ZITADEL (todas las ramas afectadas), AhsayCBS y el plugin Unlimited Elements para Elementor, dado que el exploit de esta última fue armado el mismo día de su divulgación. Revise la exposición de instancias AVideo y Legcord en entornos accesibles desde redes no confiables.
Ante un panorama con múltiples CVEs críticas recién publicadas y grupos de ransomware activos, es el momento indicado para validar qué activos propios están realmente expuestos antes de que alguna de estas fallas sea aprovechada en ataques dirigidos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →