Boletín diario · 18 de agosto de 2026

Día calmo con múltiples CVSS 10.0: Oracle y WordPress encabezan los hallazgos del 18 de agosto

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 18 de agosto de 2026 no registró vulnerabilidades en explotación activa ni armas listas para uso, configurando un día calmo en el panorama global de amenazas. Sin embargo, la jornada concentró una cantidad inusual de vulnerabilidades con puntuación CVSS 10.0, con especial presencia en productos Oracle Hyperion, Oracle Fusion Middleware y un plugin crítico de WordPress. El escenario exige atención preventiva: la ausencia de exploits activos confirmados no garantiza que esa ventana se mantenga abierta por mucho tiempo.

Resumen del día
  • Siete CVEs con CVSS 10.0 publicados en el mismo día, todos de acceso remoto sin autenticación o con privilegios mínimos.
  • Productos Oracle Hyperion, Oracle Internet Directory, Helidon y BI Publisher concentran la mayor parte de los hallazgos críticos.
  • WP Compress (WordPress) y Firefox presentan RCE sin autenticación y escape de sandbox respectivamente, con alto impacto potencial.
  • Día sin exploración activa confirmada (KEV cero), pero el volumen de críticas justifica revisión inmediata de exposición.
210
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-76008CVSS 10afecta CF-N1-S
Desbordamiento de pila en el router Comfast CF-N1-S 2.6.0.1 a través del parámetro width/height en el URI, explotable remotamente sin autenticación. Dispositivos expuestos a internet representan un riesgo inmediato de compromiso total del equipo.
2
CVE-2026-70921CVSS 10afecta Oracle Hyperion Financial Management
Falla crítica en Oracle Hyperion Financial Management 11.2.25.0.000 que permite a un atacante no autenticado comprometer el sistema vía TLS, con potencial impacto en productos adicionales del entorno Oracle. La componente de seguridad afectada amplifica el radio de daño ante un ataque exitoso.
3
CVE-2026-70880CVSS 10afecta Oracle Hyperion Data Relationship Management
Vulnerabilidad en Oracle Hyperion Data Relationship Management que admite acceso remoto sin autenticación vía TCP, con posibilidad de comprometer datos de gestión de relaciones críticas del negocio. El alcance puede extenderse a otros productos integrados en el ecosistema Oracle Hyperion.
4
CVE-2026-61241CVSS 10afecta Oracle Internet Directory
El servidor LDAP de Oracle Internet Directory (versiones 12.2.1.4.0 y 14.1.2.1.0) puede ser comprometido remotamente sin autenticación, con riesgo de impacto en toda la infraestructura de directorio corporativo. Dado que actúa como proveedor de identidad, su compromiso puede derivar en movimiento lateral amplio.
5
CVE-2026-73343CVSS 10afecta WP Compress
Ejecución remota de código sin autenticación en el plugin WP Compress para WordPress en versiones anteriores a 7.20.01, afectando potencialmente a miles de sitios que utilizan este complemento de optimización. La actualización inmediata es la única mitigación efectiva.
6
CVE-2026-75784CVSS 10PoCafecta TEW-WLC100
Desbordamiento de pila en el manejador de cabeceras HTTP del firmware TRENDnet TEW-WLC100 1v2.07b01, con prueba de concepto pública disponible desde el día de publicación. La disponibilidad del exploit eleva considerablemente la ventana de riesgo para controladores Wi-Fi expuestos.
7
CVE-2026-75874CVSS 10afecta Firefox
Escape de sandbox en el componente Remote Settings Client de Firefox y Thunderbird, corregido en la versión 154 de ambas aplicaciones. Un atacante podría evadir los controles de aislamiento del navegador y ejecutar código fuera del entorno restringido.
8
CVE-2026-73930CVSS 9.9afecta Helidon
Vulnerabilidad en Oracle Helidon 4.5.3 que permite a un atacante no autenticado comprometer el servidor web imperativo vía HTTP, con potencial cambio de alcance hacia otros productos del entorno. Los despliegues de microservicios basados en Helidon deben ser revisados con urgencia.
9
CVE-2026-71059CVSS 9.9afecta Oracle BI Publisher
Oracle BI Publisher (versiones 8.2.0.0.0 y 26.1.0.0.0) expone su Web Service API a atacantes con bajos privilegios vía SOAP, permitiendo comprometer la plataforma de analítica y potencialmente escalar hacia otros sistemas integrados. El impacto sobre la confidencialidad e integridad de reportes corporativos es alto.
10
CVE-2026-70920CVSS 9.9afecta Oracle Hyperion Financial Management
Segunda falla crítica en Oracle Hyperion Financial Management, esta vez explotable mediante SQL por un usuario con bajos privilegios, con riesgo de impacto en sistemas adicionales del ecosistema Oracle. La combinación con CVE-2026-70921 en el mismo producto convierte a Hyperion Financial Management en objetivo prioritario de revisión.
Ransomware del día

Recientemente se identificaron nuevas víctimas de ransomware con fuerte foco en Brasil: Vermont XCenter fue atribuida al grupo dragonforce, TOTVS —una de las mayores empresas de tecnología del país— al grupo direwolf, y VR Advogados al grupo Barracuda. Entre los grupos más activos en los últimos 30 días destacan Section9, thegentlemen y Global Secret Group, todos con actividad concentrada en víctimas brasileñas.

Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2qilin 2
Grupos y APTs activos

Se registra actividad o actualización de perfiles de varios actores de amenaza, entre ellos kazu, kelvinsecurity, krybit, lamashtu, linkc y blackshadow, este último de origen iraní. Por el momento no se les atribuyen víctimas conocidas públicamente, pero su presencia activa en el ecosistema de inteligencia de amenazas justifica monitoreo continuo.

Foco Brasil

El panorama brasileño de amenazas muestra una concentración preocupante de víctimas en los últimos 30 días, abarcando sectores como tecnología (TOTVS, Vector Two Technology, tecnoabi.com), servicios profesionales (VR Advogados, Chat Jurídico), manufactura (Megalaser Industria Metalurgica) y gobierno (Intranet Gov Brasil). Los grupos thegentlemen, direwolf y Section9 lideran las operaciones contra organizaciones brasileñas, lo que refuerza la necesidad de elevar la postura defensiva en todos los sectores del país.

Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendación del día: Priorizar la aplicación de parches en productos Oracle Hyperion, Oracle Internet Directory, Helidon y BI Publisher, así como actualizar WP Compress a la versión 7.20.01 o superior y Firefox/Thunderbird a la versión 154. Verificar que los dispositivos de red Comfast y TRENDnet no estén expuestos directamente a internet mientras se evalúan actualizaciones de firmware disponibles.
Ante un día con tantas vulnerabilidades críticas recién publicadas y grupos ransomware activos en múltiples sectores, es el momento indicado para validar qué activos propios están realmente expuestos antes de que los atacantes lo descubran primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir