Boletín diario · 5 de octubre de 2026
Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 5 de octubre de 2026 registró 371 nuevas vulnerabilidades, 23 de ellas críticas, pero ninguna con explotación activa confirmada ni arma lista en circulación, lo que sitúa el día en un tono de monitoreo más que de alarma inmediata. Aun así, la calidad de los fallos publicados es preocupante: desbordamientos de pila con CVSS 10.0 en routers TOTOLINK, ejecución remota de código en Langflow y Plane, y un token de autenticación por defecto documentado públicamente en Perforce P4 Search exigen atención prioritaria de los equipos defensivos.
Resumen del día
- Dos CVEs CVSS 10.0 en routers TOTOLINK A3002MU con prueba de concepto pública: stack overflow y bypass de autenticación.
- Perforce P4 Search expone token de autenticación con valor por defecto documentado, permitiendo acceso total sin credenciales.
- Tres fallos críticos en Langflow (RCE autenticado) y dos en Plane (SSRF y secretos fijos) afectan plataformas open-source ampliamente desplegadas.
- Brasil concentra múltiples víctimas de ransomware recientes: akira, medusalocker, direwolf y Panzer entre los grupos activos.
Destacados críticos
1
Desbordamiento de pila basado en la pila en el manejador de reglas QoS del router Totolink A3002MU, explotable de forma remota sin autenticación y con prueba de concepto pública disponible; cualquier dispositivo expuesto a Internet debe considerarse comprometido hasta que se aplique el parche.
2
Fallo de autorización impropia en el componente de verificación de autenticación del mismo router Totolink A3002MU, también con exploit publicado; un atacante remoto puede saltarse controles de acceso y tomar control del dispositivo sin credenciales válidas.
3
Perforce P4 Search restablece el token de autenticación del servicio a un valor por defecto documentado públicamente, permitiendo a un atacante no autenticado con acceso de red obtener los máximos privilegios de la aplicación y potencialmente ejecutar código arbitrario en el servidor P4 conectado.
4
Inyección de comandos del sistema operativo en el manejador de carga de firmware del router TOTOLINK X6000R, explotable de forma remota; la manipulación del argumento file_name permite ejecutar comandos arbitrarios con los privilegios del proceso afectado.
5
Cualquier usuario autenticado en Langflow (antes de 1.9.0) puede lograr RCE en el servidor añadiendo un servidor MCP con transporte Stdio, ya que el campo de comando se pasa directamente a bash sin validación ni sandboxing; en entornos multiusuario esto equivale a una escalada de privilegios inmediata.
6
Variante complementaria del fallo anterior en Langflow (antes de 1.10.3): el transporte MCP stdio ejecuta sin allowlist cualquier comando configurado por el usuario, exponiendo el servidor a RCE si un atacante controla la configuración de servidores MCP.
7
En Penpot (antes de 2.18.0), el exportador SVG inserta el valor del color de relleno de un objeto de texto directamente en una cadena de comando ejecutada vía child_process.exec; un usuario con permisos de edición puede inyectar metacaracteres de shell y ejecutar comandos con los privilegios del servicio exportador.
8
SSRF en Plane (antes de 1.4.0) mediante redirecciones no validadas en la entrega de webhooks: aunque la URL original se valida contra rangos privados, las URLs alcanzadas tras redirecciones no se comprueban, permitiendo a un atacante pivotar hacia recursos internos de la infraestructura.
9
Los manifiestos de despliegue de Plane (aio y cli community) incluyen valores fijos y públicamente conocidos para SECRET_KEY y LIVE_SERVER_SECRET_KEY que no se aleatorizar en entornos de producción, lo que expone sesiones y datos cifrados a cualquier atacante que conozca estas claves por defecto.
10
El flujo de registro de Plane crea un usuario autenticado para cualquier correo enviado sin verificar la propiedad real de la cuenta; esto permite a un atacante reclamar invitaciones de workspace ajenas y acceder a información de organizaciones a las que no pertenece.
Ransomware del día
Recientemente se han identificado múltiples víctimas de ransomware vinculadas a grupos activos: Millensys y Softruck (Technology) fueron comprometidas por medusalocker y direwolf respectivamente, mientras que Jampac Alimentos (Agriculture and Food Production) aparece doblemente listada como víctima del grupo akira, y Paessolucoes fue afectada por Panzer. Entre los grupos más activos en los últimos 30 días destacan thegentlemen (7 víctimas), akira (5) y lockbit5 (4), todos con fuerte actividad en Brasil.
Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
thegentlemen 7akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos y APTs activos
Se mantiene actividad monitoreada de varios grupos de amenaza, entre ellos funksec, handala, linkc, mosesstaff (de origen iraní), spacebears y apt73, aunque ninguno registra víctimas conocidas en este período. Su presencia en el radar de inteligencia sugiere que están en fase de reconocimiento o preparación, lo que justifica mantener una vigilancia elevada sobre sectores críticos.
Foco Brasil
Brasil concentra una actividad de ransomware significativa en el período reciente, con víctimas en sectores diversos: Jampac Alimentos (akira), Millensys y Softruck (medusalocker y direwolf), Paessolucoes (Panzer), FUNAP - Fundação 'Prof. Dr. Manoel Pedro Pimentel' del sector gubernamental (Booba Project), Terca (ransomhouse) y Engefitas en manufactura (Vexy Ransomware). La concentración de ataques en entidades gubernamentales, tecnológicas y agroindustriales brasileñas subraya que el país sigue siendo un objetivo prioritario para múltiples actores de ransomware simultáneamente.
Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice la actualización inmediata de routers TOTOLINK afectados, instancias de Langflow anteriores a 1.10.3, Penpot anterior a 2.18.0, Plane anterior a 1.4.0 y Perforce P4 Search anterior a 2026.4.2; en paralelo, verifique que ningún despliegue de estas plataformas utilice credenciales, tokens o claves secretas con valores por defecto documentados públicamente.
Con tantos fallos críticos publicados en un mismo día en plataformas open-source ampliamente adoptadas, es el momento adecuado para validar activamente la propia superficie de ataque y confirmar qué versiones están realmente expuestas en su entorno.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →