Boletín diario · 5 de octubre de 2026

Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 5 de octubre de 2026 registró 371 nuevas vulnerabilidades, 23 de ellas críticas, pero ninguna con explotación activa confirmada ni arma lista en circulación, lo que sitúa el día en un tono de monitoreo más que de alarma inmediata. Aun así, la calidad de los fallos publicados es preocupante: desbordamientos de pila con CVSS 10.0 en routers TOTOLINK, ejecución remota de código en Langflow y Plane, y un token de autenticación por defecto documentado públicamente en Perforce P4 Search exigen atención prioritaria de los equipos defensivos.

Resumen del día
  • Dos CVEs CVSS 10.0 en routers TOTOLINK A3002MU con prueba de concepto pública: stack overflow y bypass de autenticación.
  • Perforce P4 Search expone token de autenticación con valor por defecto documentado, permitiendo acceso total sin credenciales.
  • Tres fallos críticos en Langflow (RCE autenticado) y dos en Plane (SSRF y secretos fijos) afectan plataformas open-source ampliamente desplegadas.
  • Brasil concentra múltiples víctimas de ransomware recientes: akira, medusalocker, direwolf y Panzer entre los grupos activos.
23
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-105285CVSS 10PoCafecta A3002MU
Desbordamiento de pila basado en la pila en el manejador de reglas QoS del router Totolink A3002MU, explotable de forma remota sin autenticación y con prueba de concepto pública disponible; cualquier dispositivo expuesto a Internet debe considerarse comprometido hasta que se aplique el parche.
2
CVE-2026-105284CVSS 10PoCafecta A3002MU
Fallo de autorización impropia en el componente de verificación de autenticación del mismo router Totolink A3002MU, también con exploit publicado; un atacante remoto puede saltarse controles de acceso y tomar control del dispositivo sin credenciales válidas.
3
CVE-2026-100103CVSS 10afecta P4 (Helix Core)
Perforce P4 Search restablece el token de autenticación del servicio a un valor por defecto documentado públicamente, permitiendo a un atacante no autenticado con acceso de red obtener los máximos privilegios de la aplicación y potencialmente ejecutar código arbitrario en el servidor P4 conectado.
4
CVE-2026-105484CVSS 10afecta X6000R
Inyección de comandos del sistema operativo en el manejador de carga de firmware del router TOTOLINK X6000R, explotable de forma remota; la manipulación del argumento file_name permite ejecutar comandos arbitrarios con los privilegios del proceso afectado.
5
CVE-2026-105740CVSS 9.9afecta langflow
Cualquier usuario autenticado en Langflow (antes de 1.9.0) puede lograr RCE en el servidor añadiendo un servidor MCP con transporte Stdio, ya que el campo de comando se pasa directamente a bash sin validación ni sandboxing; en entornos multiusuario esto equivale a una escalada de privilegios inmediata.
6
CVE-2026-105697CVSS 9.9afecta langflow
Variante complementaria del fallo anterior en Langflow (antes de 1.10.3): el transporte MCP stdio ejecuta sin allowlist cualquier comando configurado por el usuario, exponiendo el servidor a RCE si un atacante controla la configuración de servidores MCP.
7
CVE-2026-105691CVSS 9.9afecta penpot
En Penpot (antes de 2.18.0), el exportador SVG inserta el valor del color de relleno de un objeto de texto directamente en una cadena de comando ejecutada vía child_process.exec; un usuario con permisos de edición puede inyectar metacaracteres de shell y ejecutar comandos con los privilegios del servicio exportador.
8
CVE-2026-105636CVSS 9.9afecta plane
SSRF en Plane (antes de 1.4.0) mediante redirecciones no validadas en la entrega de webhooks: aunque la URL original se valida contra rangos privados, las URLs alcanzadas tras redirecciones no se comprueban, permitiendo a un atacante pivotar hacia recursos internos de la infraestructura.
9
CVE-2026-105641CVSS 9.8afecta plane
Los manifiestos de despliegue de Plane (aio y cli community) incluyen valores fijos y públicamente conocidos para SECRET_KEY y LIVE_SERVER_SECRET_KEY que no se aleatorizar en entornos de producción, lo que expone sesiones y datos cifrados a cualquier atacante que conozca estas claves por defecto.
10
CVE-2026-105639CVSS 9.8afecta plane
El flujo de registro de Plane crea un usuario autenticado para cualquier correo enviado sin verificar la propiedad real de la cuenta; esto permite a un atacante reclamar invitaciones de workspace ajenas y acceder a información de organizaciones a las que no pertenece.
Ransomware del día

Recientemente se han identificado múltiples víctimas de ransomware vinculadas a grupos activos: Millensys y Softruck (Technology) fueron comprometidas por medusalocker y direwolf respectivamente, mientras que Jampac Alimentos (Agriculture and Food Production) aparece doblemente listada como víctima del grupo akira, y Paessolucoes fue afectada por Panzer. Entre los grupos más activos en los últimos 30 días destacan thegentlemen (7 víctimas), akira (5) y lockbit5 (4), todos con fuerte actividad en Brasil.

Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Paessolucoes BRPanzer · Other
thegentlemen 7akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos y APTs activos

Se mantiene actividad monitoreada de varios grupos de amenaza, entre ellos funksec, handala, linkc, mosesstaff (de origen iraní), spacebears y apt73, aunque ninguno registra víctimas conocidas en este período. Su presencia en el radar de inteligencia sugiere que están en fase de reconocimiento o preparación, lo que justifica mantener una vigilancia elevada sobre sectores críticos.

Foco Brasil

Brasil concentra una actividad de ransomware significativa en el período reciente, con víctimas en sectores diversos: Jampac Alimentos (akira), Millensys y Softruck (medusalocker y direwolf), Paessolucoes (Panzer), FUNAP - Fundação 'Prof. Dr. Manoel Pedro Pimentel' del sector gubernamental (Booba Project), Terca (ransomhouse) y Engefitas en manufactura (Vexy Ransomware). La concentración de ataques en entidades gubernamentales, tecnológicas y agroindustriales brasileñas subraya que el país sigue siendo un objetivo prioritario para múltiples actores de ransomware simultáneamente.

Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice la actualización inmediata de routers TOTOLINK afectados, instancias de Langflow anteriores a 1.10.3, Penpot anterior a 2.18.0, Plane anterior a 1.4.0 y Perforce P4 Search anterior a 2026.4.2; en paralelo, verifique que ningún despliegue de estas plataformas utilice credenciales, tokens o claves secretas con valores por defecto documentados públicamente.
Con tantos fallos críticos publicados en un mismo día en plataformas open-source ampliamente adoptadas, es el momento adecuado para validar activamente la propia superficie de ataque y confirmar qué versiones están realmente expuestas en su entorno.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
5 de octubre de 2026 — Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada4 de octubre de 2026 — Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada3 de octubre de 2026 — Semana calma en CVEs críticos, pero WordPress concentra los riesgos y Brasil acumula víctimas de ransomware2 de octubre de 2026 — Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada1 de octubre de 2026 — FortiMail y Apache HTTP Server bajo presión: tres CVE críticos con explotación anticipada marcan el 1 de octubre30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remota22 de septiembre de 2026 — Tres CVEs en explotación activa y siete con CVSS 10.0 marcan un día crítico para la seguridad empresarialver archivo completo →
Compartir