Boletín diario · 17 de agosto de 2026

Día calmo con 42 vulnerabilidades críticas publicadas y Brasil en la mira del ransomware

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 17 de agosto de 2026 transcurrió sin vulnerabilidades armadas ni explotación activa confirmada, lo que ubica la jornada en un nivel de alerta moderado. Aun así, se publicaron 42 vulnerabilidades críticas, varias con puntuaciones CVSS de 10.0 y pruebas de concepto disponibles públicamente, lo que exige atención inmediata de los equipos de parcheo. En paralelo, el frente de ransomware registró múltiples víctimas brasileñas de alto perfil, evidenciando una presión operativa sostenida contra organizaciones en Brasil.

Resumen del día
  • Sin exploits armados ni KEV activos el día 17, pero 42 CVEs críticos publicados elevan la superficie de riesgo.
  • Cuatro CVEs con CVSS 10.0 afectan routers domésticos, extensiones Joomla y dispositivos Wavlink, tres de ellos con PoC público.
  • vm2 (sandbox Node.js) recibe dos CVEs críticos de escape de sandbox que permiten ejecución de comandos en el host.
  • Brasil concentra múltiples víctimas recientes de ransomware, con grupos como dragonforce, direwolf y thegentlemen activos en el país.
42
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-19977CVSS 10PoCafecta ipTIME A3004T
Falla de autenticación impropia en la validación de sesión del router ipTIME A3004T (CVSS 10.0) explotable de forma remota; el exploit es público y el fabricante no respondió a la divulgación, lo que deja a los usuarios sin parche oficial y con riesgo elevado.
2
CVE-2026-74253CVSS 10afecta Sourcerer extension for Joomla
RCE no autenticado en la extensión Sourcerer para Joomla (versiones anteriores a 14.0.0) por procesamiento de bloques {source} sin verificar el origen del código; cualquier visitante externo puede ejecutar comandos en el servidor afectado.
3
CVE-2026-74843CVSS 10PoCafecta WN531P3
Desbordamiento de pila basado en stack en dispositivos Wavlink WN531P3 y WN535M1 a través del argumento HTTP_COOKIE en el CGI de exportación; el exploit es público y la explotación remota es factible sin autenticación previa.
4
CVE-2026-47686CVSS 9.9afecta vm2
Escape del sandbox vm2 para Node.js (anterior a 3.11.6) por no sanear Error.cause, permitiendo que código del sandbox obtenga objetos poderosos del host como process y ejecute comandos arbitrarios; crítico para aplicaciones SaaS que usan vm2 como capa de aislamiento.
5
CVE-2026-65974CVSS 9.9afecta erpnext
Inyección de plantillas del lado del servidor (SSTI) en ERPNext que permite a usuarios autenticados con permisos limitados ejecutar código remoto gracias a la exposición de frappe.render_template sin restrict_globals; versiones anteriores a 15.111.0 y 16.22.0 son vulnerables.
6
CVE-2026-66792CVSS 9.9afecta Multicluster Global Hub
Escalada de privilegios en el componente multicloud-operators-subscription de Multicluster Global Hub permite que un usuario de un clúster administrado despliegue recursos en cualquier namespace con los permisos elevados de la cuenta de servicio del controlador.
7
CVE-2026-47698CVSS 9.8afecta vm2
Segundo escape crítico del sandbox vm2 (CVSS 9.8) que abusa de indirección apilada a través de Function.prototype.call para romper la cadena de prototipos del host y alcanzar ejecución arbitraria de comandos; la combinación con CVE-2026-47686 hace urgente la actualización a 3.11.6.
8
CVE-2026-71424CVSS 9.6afecta onyx
Exposición de tokens OAuth entre usuarios en la plataforma de IA Onyx (anteriores a 3.1.10, 3.2.14 y 4.0.0) porque los tokens se copian en una fila admin compartida, permitiendo a un atacante leer credenciales de otro usuario a través de los endpoints de MCP.
9
CVE-2026-15623CVSS 9.4afecta Google SecOps (Chronicle SOAR)
Inyección SQL ciega en una API de widget de panel heredado de Google SecOps (Chronicle SOAR) anterior a 6.3.85; aunque Google ya aplicó el parche sin acción requerida por el cliente, subraya el riesgo de APIs legadas en plataformas de seguridad gestionadas.
10
CVE-2026-75094CVSS 9.4PoCafecta CF-N1-S
Inyección de comandos OS en la interfaz CGI del dispositivo COMFAST CF-N1-S 2.6.0.1 a través del argumento ssid; el exploit es público y la explotación remota es directa, lo que representa un riesgo alto para redes que exponen este equipo a internet.
Ransomware del día

Recientemente se registraron múltiples víctimas brasileñas de ransomware, entre ellas TOTVS (Technology) afectada por direwolf, Vermont XCenter por dragonforce, VR Advogados (Professional Services) por Barracuda, y Vector Two Technology y Megalaser Industria Metalurgica LTDA por thegentlemen. Entre los grupos más activos en los últimos 30 días destacan lockbit5 con 8 víctimas en Brasil, Section9 con 6, y thegentlemen con 5, lo que evidencia una campaña sostenida y coordinada contra organizaciones brasileñas de diversos sectores.

Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
tecnoabi.com BRm3rx · Technology
Vector Two Technology BRthegentlemen · Technology
Megalaser Industria Metalurgica LTDA BRthegentlemen · Manufacturing
lockbit5 8Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2
Grupos y APTs activos

Los actores kazu, kelvinsecurity, krybit, lamashtu, linkc y el grupo de origen iraní blackshadow han sido identificados como activos o actualizados recientemente, aunque sin víctimas conocidas registradas hasta el momento. Su presencia en el radar de inteligencia sugiere una fase de preparación o reconocimiento que merece monitoreo continuo, especialmente blackshadow dado su vínculo con operaciones patrocinadas por el estado iraní.

Foco Brasil

Brasil se mantiene como un blanco prioritario del ransomware en el período reciente, con víctimas que abarcan sectores estratégicos: tecnología (TOTVS, tecnoabi.com, Vector Two Technology), servicios profesionales (VR Advogados, Chat Jurídico), manufactura (Megalaser Industria Metalurgica LTDA) y gobierno (Intranet Gov Brasil). La concentración de ataques de grupos como thegentlemen, direwolf y dragonforce sobre objetivos brasileños indica una focalización deliberada que requiere elevación del nivel de alerta en organizaciones del país.

Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendación del día: Priorice el parcheo inmediato de vm2 a la versión 3.11.6 y de ERPNext a 15.111.0 o 16.22.0, y aísle o reemplace dispositivos Wavlink e ipTIME expuestos a internet mientras no exista parche oficial disponible. En entornos Joomla, actualice Sourcerer a 14.0.0 o superior de inmediato dado que el RCE no autenticado no requiere ninguna interacción del usuario.
Ante un panorama donde múltiples exploits son públicos y el ransomware golpea sectores amplios, validar activamente qué activos propios están expuestos es el primer paso concreto para reducir el riesgo real antes de que un atacante lo haga primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir