Boletín diario · 6 de octubre de 2026

Día calmo con 94 vulnerabilidades críticas publicadas: subidas de privilegio y carga de archivos sin autenticación dominan el panorama

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 6 de octubre de 2026 registró un volumen considerable de vulnerabilidades nuevas —1.017 publicaciones, 94 de ellas críticas— sin que ninguna entrara en explotación activa confirmada ni fuera incorporada al KEV del CISA. El tono del día es de monitoreo, aunque la concentración de fallos con CVSS 10.0 en plugins de WordPress, frameworks JavaScript y módulos de almacenamiento Dell exige atención prioritaria antes de que el panorama cambie.

Resumen del día
  • Ninguna vulnerabilidad del día en explotación activa ni armada como exploit listo para usar.
  • Cinco CVEs con CVSS 10.0 perfectos afectan WordPress, Doctreat, Quasar Framework, Payload CMS y Dell CSM.
  • Dell Container Storage Modules expone credenciales de administrador de almacenamiento sin requerir autenticación.
  • Brasil sigue bajo presión de ransomware: medusalocker, akira y direwolf golpearon empresas nacionales recientemente.
94
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-32579CVSS 10afecta Kognetiks Chatbot for WordPress
La carga arbitraria de archivos sin autenticación en el plugin Kognetiks Chatbot for WordPress (≤ 2.4.9) permite a cualquier atacante remoto subir una webshell y comprometer el servidor completo. Con CVSS 10.0, es prioritario actualizar o deshabilitar el plugin de inmediato.
2
CVE-2026-39770CVSS 10afecta Doctreat
Doctreat (≤ 1.7.0) permite carga de archivos arbitrarios sin ninguna credencial, lo que equivale a ejecución remota de código para un atacante que sepa dónde apuntar. Cualquier instancia expuesta a internet debe considerarse comprometida hasta que se aplique el parche.
3
CVE-2026-39773CVSS 10afecta Doctreat Core
La escalada de privilegios sin autenticación en Doctreat Core (≤ 1.7.0) permite a un atacante externo obtener acceso administrativo a la plataforma sin necesidad de credenciales. Combinada con CVE-2026-39770, representa una cadena de ataque completa sobre el mismo producto.
4
CVE-2026-106102CVSS 10afecta quasar
Quasar Framework (< 2.22.0) no codifica correctamente los valores inyectados en el renderizado SSR, permitiendo XSS en el lado del servidor que puede escalar a ejecución de código en contextos privilegiados. Las aplicaciones Vue.js desplegadas con SSR habilitado deben actualizar urgentemente a la versión 2.22.0.
5
CVE-2026-105857CVSS 10afecta payload
El plugin form-builder de Payload CMS (< 3.90.0 y < 4.0.0-canary.34) permite que un atacante envíe formularios manipulados que ejecutan código arbitrario en el servidor. Se trata de RCE remoto no autenticado a través de un vector de entrada de usuario, lo que lo convierte en uno de los fallos más graves del día.
6
CVE-2026-63692CVSS 10afecta Container Storage Modules
Dell Container Storage Modules (< 1.18.0) expone funciones críticas sin requerir autenticación, permitiendo la elevación de privilegios desde fuera de la red interna. Entornos de contenedores Dell en producción deben actualizarse antes de que esta falla sea detectada por atacantes automatizados.
7
CVE-2026-63688CVSS 10afecta Dell Container Storage Modules (CSM)
El servidor gRPC de csm-authorization-storage en Dell CSM (< 1.18.0) puede ser accedido por un atacante remoto sin credenciales, exponiendo las credenciales de administrador de todos los arrays de almacenamiento registrados. El impacto sobre la confidencialidad e integridad de la infraestructura de almacenamiento empresarial es máximo.
8
CVE-2026-32568CVSS 9.9afecta WooCommerce Designer Pro
WooCommerce Designer Pro (≤ 1.9.33) permite a un usuario con rol de Suscriptor ejecutar código remoto en el servidor, lo que significa que cualquier cuenta de cliente en una tienda WooCommerce afectada puede convertirse en punto de entrada. Con EPSS del 1%, ya existe una probabilidad no trivial de explotación inminente.
9
CVE-2026-39759CVSS 9.9afecta Workreap Core
Workreap Core (≤ 3.4.5) permite que empleadores y representantes de ventas carguen archivos arbitrarios, abriendo una ruta directa a la ejecución de código en el servidor. Las plataformas de trabajo freelance basadas en este plugin deben priorizar la actualización dada la amplia superficie de usuarios autenticados.
10
CVE-2026-39757CVSS 9.9afecta Taskbot
Taskbot (≤ 6.6) permite a usuarios con rol de Suscriptor cargar archivos arbitrarios, otorgando potencial control del servidor a cualquier cuenta registrada. La baja barrera de explotación (cualquier usuario registrado) amplifica significativamente el riesgo en instalaciones multiusuario.
Ransomware del día

Recientemente se confirmaron tres nuevas víctimas brasileñas de ransomware: Millensys (tecnología) fue atacada por medusalocker, Jampac Alimentos (agroindustria) por akira, y Softruck (tecnología) por el grupo direwolf. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, akira y lockbit5, todos con actividad concentrada en Brasil, lo que evidencia un foco sostenido sobre el país por parte de múltiples operadores.

Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
thegentlemen 6akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos y APTs activos

Varios grupos de amenazas avanzadas han sido identificados como activos o con actualizaciones recientes: funksec, handala, linkc, mosesstaff (de origen iraní), spacebears y apt73. Aunque ninguno registra víctimas conocidas en este período, su monitoreo activo indica capacidades operativas vigentes que podrían materializarse en campañas en el corto plazo.

Foco Brasil

Brasil concentra una presión ransomware inusualmente alta en los últimos 30 días, con víctimas en sectores tan diversos como tecnología (Millensys, Softruck), agroindustria (Jampac Alimentos), manufactura (Engefitas), gobierno (FUNAP - Fundação Prof. Dr. Manoel Pedro Pimentel) y otros (Terca, Paessolucoes). Los grupos akira, medusalocker, direwolf, Panzer, ransomhouse y Vexy Ransomware han operado activamente en el país, señalando que Brasil sigue siendo un objetivo de alta prioridad para múltiples actores de ransomware simultáneamente.

Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice la actualización inmediata de los plugins de WordPress afectados (Kognetiks Chatbot, WooCommerce Designer Pro, Taskbot, Workreap Core) y de los módulos Dell CSM a la versión 1.18.0, ya que los fallos de carga de archivos sin autenticación y de exposición de credenciales son los más probables de ser armados en los próximos días. Para Payload CMS y Quasar Framework, actualice a las versiones corregidas indicadas y valide que no existan instancias expuestas públicamente sin el parche aplicado.
Ante un panorama donde múltiples CVSS 10.0 coexisten con una actividad ransomware elevada en Brasil, es el momento ideal para validar activamente qué superficies de su entorno son realmente accesibles desde internet antes de que un atacante lo descubra primero.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de octubre de 2026 — Día calmo con 94 vulnerabilidades críticas publicadas: subidas de privilegio y carga de archivos sin autenticación dominan el panorama5 de octubre de 2026 — Múltiples fallos críticos en routers TOTOLINK, Langflow y Plane dominan una jornada sin explotación activa confirmada4 de octubre de 2026 — Múltiples vulnerabilidades críticas en ZITADEL, AhsayCBS y plugins de WordPress dominan un día sin explotación activa confirmada3 de octubre de 2026 — Semana calma en CVEs críticos, pero WordPress concentra los riesgos y Brasil acumula víctimas de ransomware2 de octubre de 2026 — Tres CVE con explotación activa y nueve críticas marcan una jornada de alerta elevada1 de octubre de 2026 — FortiMail y Apache HTTP Server bajo presión: tres CVE críticos con explotación anticipada marcan el 1 de octubre30 de septiembre de 2026 — Cisco SD-WAN bajo ataque activo y seis vulnerabilidades en explotación marcan una jornada de alta alerta29 de septiembre de 2026 — SQL injection sin autenticación, credenciales expuestas y múltiples fallos críticos en Chrome marcan una jornada de atención elevada28 de septiembre de 2026 — Apple bajo ataque dirigido y ola de CVEs críticos en routers Netcore marcan la jornada27 de septiembre de 2026 — Citrix NetScaler bajo explotación activa: dos CVE críticos apuntan a ADC y Gateway26 de septiembre de 2026 — Día calmo pero cargado: diez vulnerabilidades críticas en plugins de WordPress, Joomla y dispositivos D-Link emergen sin exploración activa confirmada25 de septiembre de 2026 — Día calmo con 22 críticas: inyección de comandos en MediaWiki y fallas graves en Zimbra, WordPress y Apache acaparan la atención24 de septiembre de 2026 — Día calmo en CVEs, pero Brasil bajo fuego cruzado de ransomware en múltiples sectores23 de septiembre de 2026 — Día tranquilo en CVEs activos, pero GitLab, Ansible y ManageEngine concentran riesgos críticos de ejecución remotaver archivo completo →
Compartir