Boletín diario · 21 de agosto de 2026

SPIP y GeoTools bajo explotación activa; Incus acumula cuatro fallas críticas de escape de contenedor

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención2 vista(s) antes que CISA

El 21 de agosto de 2026 el panorama exige atención sostenida: dos vulnerabilidades —CVE-2026-77806 en SPIP y CVE-2026-76904 en GeoTools— fueron detectadas en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que confirma amenaza real en curso. La jornada registró 34 CVEs críticos entre 245 nuevos, con cuatro fallos de escape de contenedor en Incus y dos vulnerabilidades con CVSS perfecto (10.0) que completan un cuadro de riesgo elevado para equipos defensivos.

Resumen del día
  • SPIP <4.4.21 permite ejecución remota de código sin autenticación, explotada activamente desde agosto de 2026 — parchear de inmediato.
  • GeoTools (versiones 30.5–34.x) tiene inyección SQL activamente explotada antes de confirmación oficial del CISA — riesgo real sin esperar alerta formal.
  • Incus acumula cuatro CVEs críticos (≥9.9) que permiten escape de contenedor y escalada a root en el host — actualizar a 7.3.0 es urgente.
  • Azure SQL Database y Xinference presentan CVSS 10.0 con SSRF con escalada de privilegios y eval() arbitrario, respectivamente.
34
críticas
2
En explotación activa
2
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-76904◆ VulnCheckCVSS 9.8afecta geotools
Inyección SQL en GeoTools (versiones ≥30.5, sin parchear antes de 33.6/34.5) explotable vía filtros OGC con PostGIS 12+; VulnCheck detectó explotación activa antes del CISA, lo que indica que atacantes ya la operacionalizaron — cualquier API geoespacial expuesta con este stack es objetivo inmediato.
2
CVE-2026-77806◆ VulnCheckCVSS 9.8afecta SPIP
SPIP <4.4.21 permite a atacantes no autenticados ejecutar código arbitrario mediante inyección en el encabezado HTTP X-Spip-Filtre, explotada en la naturaleza desde agosto de 2026 y detectada por VulnCheck antes de la alerta oficial — cualquier instancia SPIP expuesta a internet debe considerarse comprometida hasta que se aplique el parche.
3
CVE-2026-61539CVSS 10afecta inference
Xinference ≤2.5.0 pasa salida de tool-call de Llama3 directamente a eval(), permitiendo ejecución de código arbitrario en el servidor de inferencia a través del endpoint /v1/chat/completions — entornos de IA/ML que exponen esta API deben tratarlo como CVSS 10.0 sin mitigación alternativa.
4
CVE-2026-69502CVSS 10afecta Azure SQL Database
SSRF en Azure SQL Database que permite a un atacante no autorizado elevar privilegios por red con CVSS 10.0 — aunque el vector depende de la configuración del inquilino, la combinación de SSRF y escalada de privilegios en un servicio gestionado de nube requiere revisión inmediata de políticas de acceso y monitoreo de tráfico saliente.
5
CVE-2026-62283CVSS 9.9afecta nezha
Nezha Monitoring (1.14.13–1.14.14 y 2.0.0–2.0.9) no vincula los identificadores de stream al usuario que los creó, permitiendo a cualquier miembro autenticado acceder a terminales y archivos de otros usuarios — en entornos multiinquilino esto equivale a movimiento lateral sin credenciales adicionales.
6
CVE-2026-63343CVSS 9.9afecta incus
Incus <7.3.0 permite que una imagen maliciosa con un symlink en metadata.yaml apunte a rutas arbitrarias del host, posibilitando lectura o sobreescritura de cualquier archivo como root vía la API de metadatos de instancia — un usuario autenticado con permisos de imagen puede comprometer completamente el host.
7
CVE-2026-63125CVSS 9.9afecta incus
Un usuario sin privilegios en Incus <7.3.0 con permisos can_create_images y can_create_instances puede ejecutar código arbitrario como root en el host mediante backup.yaml como symlink — el daemon root sigue el symlink al escribir, convirtiendo un permiso aparentemente bajo en escape total de contenedor.
8
CVE-2026-62941CVSS 9.9afecta incus
Incus <7.3.0 aplica la verificación de restricciones de proyecto ANTES de fusionar la configuración de la instancia origen, permitiendo que claves peligrosas como security.privileged y raw.lxc se inyecten después del control — el resultado es escalada de privilegios durante copias entre proyectos.
9
CVE-2026-62940CVSS 9.9afecta incus
Durante la migración entre nodos del clúster en Incus <7.3.0, las sobreescrituras de configuración del usuario (incluidas security.privileged y raw.lxc) se aplican sin verificar restricciones de proyecto, permitiendo a un usuario restringido escalar a contenedor privilegiado y escapar al sistema host.
10
CVE-2026-62867CVSS 9.9afecta incus
Incus <7.3.0 no valida correctamente block.create_options en la configuración de volúmenes de almacenamiento, permitiendo inyección de argumentos en comandos ejecutados como root — un usuario acotado a proyecto puede manipular la línea de comandos del binario del sistema para obtener control total del host.
Ransomware del día

Recientemente, el grupo thegentlemen reclamó a UOLconsult (Brasil, servicios profesionales) como nueva víctima, mientras que el grupo emperador apuntó a la Prefeitura Municipal de Arcos (Brasil, sector gobierno). Thegentlemen lidera la actividad de los últimos 30 días con seis víctimas, todas en Brasil, seguido por Section9 con igual número; grupos como direwolf, que atacó a TOTVS, y dragonforce, vinculado a Vermont XCenter, refuerzan el patrón de concentración de ataques de ransomware en el mercado brasileño.

UOLconsult BRthegentlemen · Professional Services
Prefeitura Municipal de Arcos BRemperador · Government & Defense
thegentlemen 6Section9 6Global Secret Group 4L Group 2direwolf 2emperador 1
Grupos y APTs activos

Entre los actores de amenaza monitoreados se encuentran kazu, kelvinsecurity, krybit, lamashtu y linkc, ninguno con víctimas confirmadas públicamente al momento del reporte. El grupo iraní blackshadow también figura en seguimiento activo sin víctimas conocidas registradas; su presencia en el radar sugiere actividad de reconocimiento o preparación de infraestructura que los equipos de inteligencia deben observar con atención.

Foco Brasil

Brasil mantiene una exposición crítica al ransomware con múltiples sectores afectados recientemente: servicios profesionales (UOLconsult, VR Advogados), gobierno (Prefeitura de Arcos), tecnología (TOTVS, tecnoabi.com, Vector Two Technology) y manufactura (Megalaser Industria Metalurgica). La concentración de grupos activos con foco exclusivo en el país —thegentlemen, Section9, Global Secret Group, L Group y direwolf entre los más activos— indica que Brasil es objetivo prioritario en la región para operaciones de extorsión.

UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
TOTVSdirewolf · Technology
VR AdvogadosBarracuda · Professional Services
tecnoabi.comm3rx · Technology
Vector Two Technologythegentlemen · Technology
Megalaser Industria Metalurgica LTDAthegentlemen · Manufacturing
Recomendación del día: Prioridad inmediata: aplicar parches a SPIP (≥4.4.21), GeoTools (≥33.6/34.5) e Incus (≥7.3.0), dado que las dos primeras están en explotación activa confirmada y las cuatro fallas de Incus permiten escape completo al host desde permisos bajos. Paralelamente, aislar o deshabilitar instancias de Xinference y Azure SQL Database expuestas hasta verificar mitigaciones disponibles.
Ante un día con explotación activa confirmada antes de alertas oficiales, es esencial validar de forma continua la propia superficie de ataque sin esperar avisos externos para saber si alguna de estas vulnerabilidades ya está presente en el entorno.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir