Boletín diario · 4 de octubre de 2026

Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 4 de octubre de 2026 registró 107 nuevas CVEs, 16 de ellas críticas, sin ninguna en explotación activa ni armamento documentado, lo que sitúa la jornada en un nivel calmo pero con superficie de ataque considerable. Destacan cuatro vulnerabilidades críticas en ZITADEL relacionadas con bypass de autenticación y autorización incorrecta, junto con una inyección de comandos OS de puntuación máxima en AhsayCBS y una inyección SQL en un popular plugin de Elementor. Los equipos defensivos deben priorizar parcheo preventivo antes de que alguna de estas fallas sea armada.

Resumen del día
  • ZITADEL acumula cuatro CVEs críticas (bypass de autenticación, autorización incorrecta y secuestro de cuentas OTP) que requieren actualización inmediata a las versiones corregidas.
  • AhsayCBS expone una inyección de comandos OS con CVSS 10.0 accesible de forma remota; ya existe exploit publicado.
  • Plugin Unlimited Elements para Elementor presenta SQL Injection ciega armada el mismo día de su divulgación, afectando a millones de sitios WordPress potenciales.
  • Sin explotación activa confirmada (KEV) en la jornada, pero el ransomware sigue activo contra objetivos brasileños en múltiples sectores.
16
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-105134CVSS 10afecta AhsayCBS
Inyección de comandos OS con CVSS 10.0 en AhsayCBS hasta la versión 10.3.2, explotable de forma remota sin restricciones aparentes; el exploit ya fue publicado y está disponible. La actualización a 10.3.4 es obligatoria e inmediata para cualquier instancia expuesta.
2
CVE-2026-105135CVSS 10PoCafecta MindSearch
Inyección de código en el componente Planner Agent de InternLM MindSearch 0.1.0 con CVSS 10.0 y prueba de concepto pública. Un atacante remoto puede ejecutar código arbitrario manipulando el argumento 'inputs', lo que pone en riesgo cualquier despliegue accesible desde Internet.
3
CVE-2026-103355CVSS 9.3PoCel mismo díaafecta Unlimited Elements For Elementor (Free Widgets, Addons, Templates)
SQL Injection ciega en Unlimited Elements For Elementor (hasta versión 2.0.20) con CVSS 9.3 y exploit armado el mismo día de la divulgación, señal de alta prioridad para atacantes. Los administradores de WordPress con este plugin instalado deben actualizar de inmediato dado el volumen de instalaciones activas.
4
CVE-2026-105086CVSS 9.3afecta AVideo
XSS almacenado en AVideo (12.4 a 29.2.0) que permite a usuarios con permisos de carga inyectar HTML mediante entidades doblemente codificadas en títulos de video. El código malicioso se propaga a páginas de tendencias, galerías y listas de reproducción, amplificando el alcance del ataque.
5
CVE-2026-105089CVSS 9.3afecta AVideo
Segundo XSS almacenado en AVideo (hasta 29.2.0) mediante URLs maliciosas en el campo 'video trailer1', que se renderizan sin escapado en plantillas YouPHPFlix2 y playlists de canal. Permite ejecutar JavaScript arbitrario en navegadores de víctimas que visiten contenido afectado.
6
CVE-2026-105215CVSS 9.3afecta zitadel
Bypass de autenticación en ZITADEL antes de 3.4.14 y 4.x antes de 4.16.2 que permite a atacantes no autenticados pre-crear cuentas vinculadas a la identidad externa de una víctima. El endpoint de registro confía en campos IdP suministrados por el cliente sin verificar el flujo de callback completado.
7
CVE-2026-105209CVSS 9.3afecta zitadel
Autorización incorrecta en ZITADEL (3.x antes de 3.4.15 y 4.x antes de 4.17.1) al emitir códigos de inscripción passkey o passwordless: solo valida la organización del encabezado x-zitadel-orgid, no la del usuario objetivo. Un atacante con permiso user-write en una organización puede obtener códigos de inscripción de usuarios en otras organizaciones de la misma instancia.
8
CVE-2026-105207CVSS 9.3afecta zitadel
ZITADEL crea vínculos entre cuentas de usuario y proveedores de identidad externos sin verificar factor primario ni permisos del llamante, afectando versiones 3.0.0 a 3.4.15 y 4.0.0 antes de 4.17.3. Un atacante no autenticado que conozca el nombre de usuario de una víctima puede enlazar su propia identidad IdP a esa cuenta y tomar el control.
9
CVE-2026-105293CVSS 9.2afecta Legcord
Path traversal en los manejadores IPC de temas de Legcord (1.1.0 a 1.3.0) que permite a scripts en el origen de Discord escapar del directorio de temas mediante IDs no validados. Un atacante que logre XSS en ese origen puede lanzar ejecutables locales, eliminar directorios de forma recursiva o escribir archivos fuera de los límites permitidos.
10
CVE-2026-105211CVSS 9.2afecta zitadel
Bypass de autenticación crítico en ZITADEL (antes de 4.17.1) en Login V2 que expone códigos OTP mediante el tipo de entrega 'returnCode' en respuestas del servidor. Un atacante que conozca el nombre de usuario de una víctima con OTP-Email u OTP-SMS puede leer ambos códigos y obtener sesiones con MFA completo, incluyendo la toma de cuentas administradoras.
Ransomware del día

Recientemente se identificaron cinco nuevas víctimas brasileñas de ransomware: Softruck (tecnología) atacada por direwolf, Paessolucoes por Panzer, Jampac Alimentos (agroindustria) por akira, FUNAP - Fundação Prof. Dr. Manoel Pedro Pimentel (sector gobierno y defensa) por Booba Project, y Terca por ransomhouse. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, lockbit5 y akira, todos con actividad concentrada mayoritariamente en Brasil.

Softruck BRdirewolf · Technology
Paessolucoes BRPanzer · Other
Jampac Alimentos BRakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel" BRBooba Project · Government & Defense
Terca BRransomhouse · Other
thegentlemen 7lockbit5 4akira 4emperador 3Vexy Ransomware 2Panzer 2
Grupos y APTs activos

Varios grupos de amenazas se encuentran activos o han sido actualizados recientemente en los radares de inteligencia: funksec, handala, linkc, mosesstaff (de origen iraní), spacebears y apt73. Aunque no se les atribuyen víctimas conocidas en este período, su presencia monitoreada indica actividad operacional latente que merece seguimiento.

Foco Brasil

Brasil sigue siendo el principal objetivo de múltiples grupos de ransomware en la región: además de las cinco víctimas recientes, el Foco Brasil de los últimos 30 días suma a Engefitas (manufactura) atacada por Vexy Ransomware, somasolucoes.com (servicios profesionales) por m3rx, y latitudesubro.com (manufactura) por BrainCipher. La diversidad de sectores afectados —gobierno, agroindustria, tecnología, manufactura y servicios— revela que ningún segmento está exento de ser objetivo.

Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
Tercaransomhouse · Other
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
EngefitasVexy Ransomware · Manufacturing
somasolucoes.comm3rx · Professional Services
latitudesubro.comBrainCipher · Manufacturing
Recomendación del día: Priorice la aplicación de parches en ZITADEL (todas las ramas afectadas), AhsayCBS y el plugin Unlimited Elements para Elementor, dado que el exploit de esta última fue armado el mismo día de su divulgación. Revise la exposición de instancias AVideo y Legcord en entornos accesibles desde redes no confiables.
Ante un panorama con múltiples CVEs críticas recién publicadas y grupos de ransomware activos, es el momento indicado para validar qué activos propios están realmente expuestos antes de que alguna de estas fallas sea aprovechada en ataques dirigidos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de octubre de 2026 — Día calmo con 94 vulnerabilidades críticas publicadas: subidas de privilegio y carga de archivos sin autenticación dominan el panorama5 de octubre de 2026 — Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada4 de octubre de 2026 — Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada3 de octubre de 2026 — Semana calma en CVEs críticos, pero WordPress concentra los riesgos y Brasil acumula víctimas de ransomware2 de octubre de 2026 — Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada1 de octubre de 2026 — FortiMail y Apache HTTP Server bajo presión: tres CVE críticos con explotación anticipada marcan el 1 de octubre30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remotaver archivo completo →
Compartir