Boletín diario · 6 de octubre de 2026
Día calmo con 94 vulnerabilidades críticas publicadas: subidas de privilegio y carga de archivos sin autenticación dominan el panorama
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 6 de octubre de 2026 registró un volumen considerable de vulnerabilidades nuevas —1.017 publicaciones, 94 de ellas críticas— sin que ninguna entrara en explotación activa confirmada ni fuera incorporada al KEV del CISA. El tono del día es de monitoreo, aunque la concentración de fallos con CVSS 10.0 en plugins de WordPress, frameworks JavaScript y módulos de almacenamiento Dell exige atención prioritaria antes de que el panorama cambie.
Resumen del día
- Ninguna vulnerabilidad del día en explotación activa ni armada como exploit listo para usar.
- Cinco CVEs con CVSS 10.0 perfectos afectan WordPress, Doctreat, Quasar Framework, Payload CMS y Dell CSM.
- Dell Container Storage Modules expone credenciales de administrador de almacenamiento sin requerir autenticación.
- Brasil sigue bajo presión de ransomware: medusalocker, akira y direwolf golpearon empresas nacionales recientemente.
Destacados críticos
1
La carga arbitraria de archivos sin autenticación en el plugin Kognetiks Chatbot for WordPress (≤ 2.4.9) permite a cualquier atacante remoto subir una webshell y comprometer el servidor completo. Con CVSS 10.0, es prioritario actualizar o deshabilitar el plugin de inmediato.
2
Doctreat (≤ 1.7.0) permite carga de archivos arbitrarios sin ninguna credencial, lo que equivale a ejecución remota de código para un atacante que sepa dónde apuntar. Cualquier instancia expuesta a internet debe considerarse comprometida hasta que se aplique el parche.
3
La escalada de privilegios sin autenticación en Doctreat Core (≤ 1.7.0) permite a un atacante externo obtener acceso administrativo a la plataforma sin necesidad de credenciales. Combinada con CVE-2026-39770, representa una cadena de ataque completa sobre el mismo producto.
4
Quasar Framework (< 2.22.0) no codifica correctamente los valores inyectados en el renderizado SSR, permitiendo XSS en el lado del servidor que puede escalar a ejecución de código en contextos privilegiados. Las aplicaciones Vue.js desplegadas con SSR habilitado deben actualizar urgentemente a la versión 2.22.0.
5
El plugin form-builder de Payload CMS (< 3.90.0 y < 4.0.0-canary.34) permite que un atacante envíe formularios manipulados que ejecutan código arbitrario en el servidor. Se trata de RCE remoto no autenticado a través de un vector de entrada de usuario, lo que lo convierte en uno de los fallos más graves del día.
6
Dell Container Storage Modules (< 1.18.0) expone funciones críticas sin requerir autenticación, permitiendo la elevación de privilegios desde fuera de la red interna. Entornos de contenedores Dell en producción deben actualizarse antes de que esta falla sea detectada por atacantes automatizados.
7
El servidor gRPC de csm-authorization-storage en Dell CSM (< 1.18.0) puede ser accedido por un atacante remoto sin credenciales, exponiendo las credenciales de administrador de todos los arrays de almacenamiento registrados. El impacto sobre la confidencialidad e integridad de la infraestructura de almacenamiento empresarial es máximo.
8
WooCommerce Designer Pro (≤ 1.9.33) permite a un usuario con rol de Suscriptor ejecutar código remoto en el servidor, lo que significa que cualquier cuenta de cliente en una tienda WooCommerce afectada puede convertirse en punto de entrada. Con EPSS del 1%, ya existe una probabilidad no trivial de explotación inminente.
9
Workreap Core (≤ 3.4.5) permite que empleadores y representantes de ventas carguen archivos arbitrarios, abriendo una ruta directa a la ejecución de código en el servidor. Las plataformas de trabajo freelance basadas en este plugin deben priorizar la actualización dada la amplia superficie de usuarios autenticados.
10
Taskbot (≤ 6.6) permite a usuarios con rol de Suscriptor cargar archivos arbitrarios, otorgando potencial control del servidor a cualquier cuenta registrada. La baja barrera de explotación (cualquier usuario registrado) amplifica significativamente el riesgo en instalaciones multiusuario.
Ransomware del día
Recientemente se confirmaron tres nuevas víctimas brasileñas de ransomware: Millensys (tecnología) fue atacada por medusalocker, Jampac Alimentos (agroindustria) por akira, y Softruck (tecnología) por el grupo direwolf. Entre los grupos más activos en los últimos 30 días destacan thegentlemen, akira y lockbit5, todos con actividad concentrada en Brasil, lo que evidencia un foco sostenido sobre el país por parte de múltiples operadores.
Millensys BRmedusalocker · Technology
Jampac Alimentos BRakira · Agriculture and Food Production
Softruck BRdirewolf · Technology
thegentlemen 6akira 5lockbit5 4emperador 3Vexy Ransomware 2Panzer 2
Grupos y APTs activos
Varios grupos de amenazas avanzadas han sido identificados como activos o con actualizaciones recientes: funksec, handala, linkc, mosesstaff (de origen iraní), spacebears y apt73. Aunque ninguno registra víctimas conocidas en este período, su monitoreo activo indica capacidades operativas vigentes que podrían materializarse en campañas en el corto plazo.
Foco Brasil
Brasil concentra una presión ransomware inusualmente alta en los últimos 30 días, con víctimas en sectores tan diversos como tecnología (Millensys, Softruck), agroindustria (Jampac Alimentos), manufactura (Engefitas), gobierno (FUNAP - Fundação Prof. Dr. Manoel Pedro Pimentel) y otros (Terca, Paessolucoes). Los grupos akira, medusalocker, direwolf, Panzer, ransomhouse y Vexy Ransomware han operado activamente en el país, señalando que Brasil sigue siendo un objetivo de alta prioridad para múltiples actores de ransomware simultáneamente.
Millensysmedusalocker · Technology
Jampac Alimentosakira · Agriculture and Food Production
Softruckdirewolf · Technology
PaessolucoesPanzer · Other
Jampac Alimentosakira · Agriculture and Food Production
FUNAP - Fundação "Prof. Dr. Manoel Pedro Pimentel"Booba Project · Government & Defense
Tercaransomhouse · Other
EngefitasVexy Ransomware · Manufacturing
Recomendación del día: Priorice la actualización inmediata de los plugins de WordPress afectados (Kognetiks Chatbot, WooCommerce Designer Pro, Taskbot, Workreap Core) y de los módulos Dell CSM a la versión 1.18.0, ya que los fallos de carga de archivos sin autenticación y de exposición de credenciales son los más probables de ser armados en los próximos días. Para Payload CMS y Quasar Framework, actualice a las versiones corregidas indicadas y valide que no existan instancias expuestas públicamente sin el parche aplicado.
Ante un panorama donde múltiples CVSS 10.0 coexisten con una actividad ransomware elevada en Brasil, es el momento ideal para validar activamente qué superficies de su entorno son realmente accesibles desde internet antes de que un atacante lo descubra primero.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →