Boletín diario · 9 de agosto de 2026

Día calmo: inyecciones de comandos y dispositivos de red dominan los CVE del 9 de agosto

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 9 de agosto de 2026 registró actividad moderada en el frente de vulnerabilidades, sin exploits armados ni casos de explotación activa confirmada. La jornada estuvo marcada por fallas en dispositivos de red domésticos y software embebido, con pruebas de concepto ya públicas para varios de los CVE más relevantes. El escenario invita a monitoreo proactivo, especialmente en entornos con routers, repetidores y controladores de hardware expuestos.

Resumen del día
  • Sin exploits armados ni explotación activa (KEV) registrada en el día
  • CVE-2026-19348 es la única vulnerabilidad crítica: inyección de comandos remota en repetidor Wi-Fi Shenzhen Aitemi M300
  • Múltiples PoC públicas disponibles para dispositivos de red de consumo y software embebido
  • Brasil concentra actividad ransomware significativa con víctimas en gobierno, educación y tecnología
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-19348CVSS 9.3PoCafecta M300 Wi-Fi Repeater
Inyección de comandos crítica (CVSS 9.3) en el repetidor Wi-Fi Shenzhen Aitemi M300, explotable remotamente mediante manipulación de parámetros en la función sprintf; la prueba de concepto ya es pública, lo que reduce significativamente la barrera de entrada para atacantes oportunistas.
2
CVE-2026-19346HIGH 8.7PoCafecta CH22
Inyección de comandos de alta severidad en el router Tenda CH22 a través de la función formCertListInfo; con exploit divulgado públicamente, dispositivos expuestos a internet sin segmentación de red representan un riesgo inmediato.
3
CVE-2026-19341HIGH 8.7PoCafecta HiPER 1200GW
Desbordamiento de búfer basado en pila en UTT HiPER 1200GW (hasta versión 2.5.3-170306) explotable remotamente, con PoC pública y sin respuesta del fabricante al reporte previo, lo que deja a los usuarios sin parche disponible.
4
CVE-2026-19381HIGH 8.5PoCafecta FURY CTRL RGB Control Software
Gestión inadecuada de privilegios en el driver NTIOLib_KSFX.sys del software Kingston FURY CTRL RGB, explotable localmente con PoC pública; un atacante con acceso local puede escalar privilegios en sistemas Windows con este controlador instalado.
5
CVE-2026-19387HIGH 7.6afecta Red Hat Enterprise Linux 10
Escritura fuera de límites en el heap dentro del decodificador ADPCM de GStreamer gst-plugins-bad, activada por un archivo WAV manipulado; podría derivar en corrupción de memoria o ejecución de código arbitrario en sistemas Red Hat Enterprise Linux 10 que procesen medios no confiables.
6
CVE-2026-10595HIGH 7.5afecta parisneo/lollms
Path traversal en parisneo/lollms 2.1.0 que permite a un atacante remoto acceder a archivos arbitrarios del sistema mediante secuencias dot-dot codificadas en URL; instancias expuestas públicamente deben considerarse comprometidas hasta que se aplique corrección.
7
CVE-2026-19389HIGH 7.1afecta Red Hat Enterprise Linux 10
Múltiples desbordamientos de enteros en el demuxer ASF de GStreamer gst-plugins-ugly al procesar archivos ASF, WMV o WMA manipulados; puede provocar lecturas fuera de límites, caída de la aplicación o fuga de información en Red Hat Enterprise Linux 10.
8
CVE-2026-19384MEDIUM 6.9PoCafecta Simple Doctors Appointment System
Inyección SQL en SourceCodester Simple Doctors Appointment System 1.0 a través del parámetro ID en el endpoint ajax.php; con PoC pública y explotación remota posible, cualquier instancia accesible en internet debe considerarse vulnerable.
9
CVE-2026-19379MEDIUM 6.9PoCafecta ipTIME AX8004M
Inyección de comandos OS en el endpoint CGI del router EFM ipTIME AX8004M 15.09.0 mediante el parámetro fname, con exploit divulgado y sin respuesta del fabricante; los dispositivos no parchados en redes con acceso remoto habilitado son objetivo de fácil explotación.
10
CVE-2026-19376MEDIUM 6.9PoCafecta Badaso
Falla de permisos en la API de archivos de Uasoft Badaso 3.0.0-alpha que permite a un atacante remoto realizar operaciones no autorizadas; con PoC pública y siendo una versión alpha, se recomienda no exponer instancias a entornos productivos.
Ransomware del día

Recientemente se detectaron nuevas víctimas brasileñas vinculadas a grupos de ransomware activos: Intranet Gov Brasil (gobierno) fue reclamada por thegentlemen, mientras que brdigital.net.br y uva.edu.br aparecen como víctimas del grupo L Group, y Alya Construtora fue atribuida a ransomhouse. En el acumulado de los últimos 30 días, lockbit5 lidera la actividad en Brasil con 24 víctimas, seguido de Section9, Global Secret Group y Deadlock, evidenciando una presión sostenida sobre organizaciones brasileñas de múltiples sectores.

Intranet Gov Brasil BRthegentlemen · Government & Defense
Alya Construtora BRransomhouse · Manufacturing
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
lockbit5 24Section9 6Global Secret Group 4Deadlock 3thegentlemen 3L Group 2
Grupos y APTs activos

Los grupos linkc, Equation, Darkhotel (de origen norcoreano), karakurt, LeakBazaar y apt73 figuran como actores monitoreados en el período, aunque sin víctimas públicamente confirmadas al momento del reporte. La presencia de Equation y Darkhotel en el radar de inteligencia merece atención, dado el historial de ambos grupos en operaciones de espionaje y compromiso de infraestructura crítica a nivel regional.

Foco Brasil

Brasil concentra una actividad ransomware notable en los últimos 30 días, con víctimas en sectores de gobierno, tecnología, manufactura y educación: entre ellas destacan Intranet Gov Brasil, brdigital.net.br, uva.edu.br, Alya Construtora, PontoBR Sistemas, cesmac.edu.br, eSysTech y rai.com.br, afectadas por grupos como thegentlemen, L Group, ransomhouse, spacebears, krybit, Orova y lockbit5. La diversidad de grupos actores y la variedad de sectores comprometidos indican que ninguna organización brasileña debe asumir que está fuera del alcance de estas campañas.

Intranet Gov Brasilthegentlemen · Government & Defense
brdigital.net.brL Group · Technology
Alya Construtoraransomhouse · Manufacturing
uva.edu.brL Group · Education
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendación del día: Priorice la revisión y actualización de firmware en dispositivos de red de consumo (routers y repetidores) expuestos a internet, especialmente los modelos afectados por CVE publicados con PoC disponible; implemente segmentación de red para limitar el radio de impacto ante un eventual compromiso de dispositivos sin parche.
Ante un escenario donde múltiples PoC son públicas y los fabricantes no siempre responden a los reportes, validar de forma continua la superficie de ataque propia es la única forma de saber con certeza si su organización está expuesta antes de que un atacante lo descubra primero.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir