Boletín diario · 18 de agosto de 2026
Día calmo con múltiples CVSS 10.0: Oracle y WordPress encabezan los hallazgos del 18 de agosto
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 18 de agosto de 2026 no registró vulnerabilidades en explotación activa ni armas listas para uso, configurando un día calmo en el panorama global de amenazas. Sin embargo, la jornada concentró una cantidad inusual de vulnerabilidades con puntuación CVSS 10.0, con especial presencia en productos Oracle Hyperion, Oracle Fusion Middleware y un plugin crítico de WordPress. El escenario exige atención preventiva: la ausencia de exploits activos confirmados no garantiza que esa ventana se mantenga abierta por mucho tiempo.
Resumen del día
- Siete CVEs con CVSS 10.0 publicados en el mismo día, todos de acceso remoto sin autenticación o con privilegios mínimos.
- Productos Oracle Hyperion, Oracle Internet Directory, Helidon y BI Publisher concentran la mayor parte de los hallazgos críticos.
- WP Compress (WordPress) y Firefox presentan RCE sin autenticación y escape de sandbox respectivamente, con alto impacto potencial.
- Día sin exploración activa confirmada (KEV cero), pero el volumen de críticas justifica revisión inmediata de exposición.
Destacados críticos
1
Desbordamiento de pila en el router Comfast CF-N1-S 2.6.0.1 a través del parámetro width/height en el URI, explotable remotamente sin autenticación. Dispositivos expuestos a internet representan un riesgo inmediato de compromiso total del equipo.
2
Falla crítica en Oracle Hyperion Financial Management 11.2.25.0.000 que permite a un atacante no autenticado comprometer el sistema vía TLS, con potencial impacto en productos adicionales del entorno Oracle. La componente de seguridad afectada amplifica el radio de daño ante un ataque exitoso.
3
CVE-2026-70880CVSS 10afecta Oracle Hyperion Data Relationship Management Vulnerabilidad en Oracle Hyperion Data Relationship Management que admite acceso remoto sin autenticación vía TCP, con posibilidad de comprometer datos de gestión de relaciones críticas del negocio. El alcance puede extenderse a otros productos integrados en el ecosistema Oracle Hyperion.
4
El servidor LDAP de Oracle Internet Directory (versiones 12.2.1.4.0 y 14.1.2.1.0) puede ser comprometido remotamente sin autenticación, con riesgo de impacto en toda la infraestructura de directorio corporativo. Dado que actúa como proveedor de identidad, su compromiso puede derivar en movimiento lateral amplio.
5
Ejecución remota de código sin autenticación en el plugin WP Compress para WordPress en versiones anteriores a 7.20.01, afectando potencialmente a miles de sitios que utilizan este complemento de optimización. La actualización inmediata es la única mitigación efectiva.
6
Desbordamiento de pila en el manejador de cabeceras HTTP del firmware TRENDnet TEW-WLC100 1v2.07b01, con prueba de concepto pública disponible desde el día de publicación. La disponibilidad del exploit eleva considerablemente la ventana de riesgo para controladores Wi-Fi expuestos.
7
Escape de sandbox en el componente Remote Settings Client de Firefox y Thunderbird, corregido en la versión 154 de ambas aplicaciones. Un atacante podría evadir los controles de aislamiento del navegador y ejecutar código fuera del entorno restringido.
8
Vulnerabilidad en Oracle Helidon 4.5.3 que permite a un atacante no autenticado comprometer el servidor web imperativo vía HTTP, con potencial cambio de alcance hacia otros productos del entorno. Los despliegues de microservicios basados en Helidon deben ser revisados con urgencia.
9
Oracle BI Publisher (versiones 8.2.0.0.0 y 26.1.0.0.0) expone su Web Service API a atacantes con bajos privilegios vía SOAP, permitiendo comprometer la plataforma de analítica y potencialmente escalar hacia otros sistemas integrados. El impacto sobre la confidencialidad e integridad de reportes corporativos es alto.
10
Segunda falla crítica en Oracle Hyperion Financial Management, esta vez explotable mediante SQL por un usuario con bajos privilegios, con riesgo de impacto en sistemas adicionales del ecosistema Oracle. La combinación con CVE-2026-70921 en el mismo producto convierte a Hyperion Financial Management en objetivo prioritario de revisión.
Ransomware del día
Recientemente se identificaron nuevas víctimas de ransomware con fuerte foco en Brasil: Vermont XCenter fue atribuida al grupo dragonforce, TOTVS —una de las mayores empresas de tecnología del país— al grupo direwolf, y VR Advogados al grupo Barracuda. Entre los grupos más activos en los últimos 30 días destacan Section9, thegentlemen y Global Secret Group, todos con actividad concentrada en víctimas brasileñas.
Vermont XCenter BRdragonforce
TOTVS BRdirewolf · Technology
VR Advogados BRBarracuda · Professional Services
Section9 6thegentlemen 5Global Secret Group 4direwolf 2L Group 2qilin 2
Grupos y APTs activos
Se registra actividad o actualización de perfiles de varios actores de amenaza, entre ellos kazu, kelvinsecurity, krybit, lamashtu, linkc y blackshadow, este último de origen iraní. Por el momento no se les atribuyen víctimas conocidas públicamente, pero su presencia activa en el ecosistema de inteligencia de amenazas justifica monitoreo continuo.
Foco Brasil
El panorama brasileño de amenazas muestra una concentración preocupante de víctimas en los últimos 30 días, abarcando sectores como tecnología (TOTVS, Vector Two Technology, tecnoabi.com), servicios profesionales (VR Advogados, Chat Jurídico), manufactura (Megalaser Industria Metalurgica) y gobierno (Intranet Gov Brasil). Los grupos thegentlemen, direwolf y Section9 lideran las operaciones contra organizaciones brasileñas, lo que refuerza la necesidad de elevar la postura defensiva en todos los sectores del país.
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Vector Two Technologythegentlemen · Technology
Chat Jurídicodirewolf · Professional Services
Intranet Gov Brasilthegentlemen · Government & Defense
Recomendación del día: Priorizar la aplicación de parches en productos Oracle Hyperion, Oracle Internet Directory, Helidon y BI Publisher, así como actualizar WP Compress a la versión 7.20.01 o superior y Firefox/Thunderbird a la versión 154. Verificar que los dispositivos de red Comfast y TRENDnet no estén expuestos directamente a internet mientras se evalúan actualizaciones de firmware disponibles.
Ante un día con tantas vulnerabilidades críticas recién publicadas y grupos ransomware activos en múltiples sectores, es el momento indicado para validar qué activos propios están realmente expuestos antes de que los atacantes lo descubran primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →