Boletín diario · 23 de agosto de 2026

Día tranquilo en CVEs críticos, pero Brasil bajo presión ransomware con ataques al sector salud

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 23 de agosto de 2026 registró 57 nuevas vulnerabilidades publicadas, 8 de ellas críticas, pero ninguna en explotación activa confirmada ni con exploit maduro tipo arma lista, lo que sitúa el veredicto del día como calmo. Sin embargo, las fallas más relevantes afectan dispositivos de red y bibliotecas ampliamente utilizadas, y el panorama de ransomware en Brasil exige atención inmediata, especialmente en el sector salud.

Resumen del día
  • 8 CVEs críticos publicados el 23/08, ninguno en explotación activa ni en el CISA KEV.
  • Routers ipTIME y UTT HiPER expuestos por autenticación incorrecta y desbordamientos de pila con PoC públicas.
  • La biblioteca justhtml acumula tres CVEs críticos por sanitización deficiente que pueden derivar en XSS.
  • Brasil bajo ataque: grupos kazu y thegentlemen golpearon salud y servicios profesionales con ransomware recientemente.
8
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-78167CVSS 10PoCafecta ipTIME T16000M
Autenticación incorrecta en el manejador de sesiones del router ipTIME T16000M (CVSS 10.0) con prueba de concepto pública; un atacante remoto puede tomar el control sin credenciales válidas, lo que lo convierte en el riesgo más urgente del día para entornos que usen este equipo.
2
CVE-2026-78155CVSS 9.9afecta StackGres
El operador StackGres permite que un inquilino con privilegios bajos escale hasta administrador (CVSS 9.9); entornos Kubernetes multi-tenant que usen esta plataforma de bases de datos deben priorizar el parche de inmediato para evitar movimiento lateral interno.
3
CVE-2026-78169CVSS 9.4PoCafecta HiPER 1250GW
Desbordamiento de pila basado en la pila en el router UTT HiPER 1250GW (CVSS 9.4) mediante una solicitud HTTP manipulada, con PoC pública; la explotación remota exitosa puede traducirse en ejecución de código arbitrario sobre el dispositivo de borde.
4
CVE-2026-78168CVSS 9.3PoCafecta ipTIME T24000M
Análoga a CVE-2026-78167 pero en el modelo ipTIME T24000M (CVSS 9.3), también con PoC publicada; dado que el fabricante no respondió a la divulgación responsable, no hay garantía de parche disponible, lo que eleva el riesgo operativo.
5
CVE-2026-78207CVSS 9.3afecta exceljs
Contaminación de prototipo en exceljs-hardened antes de 5.0.0 (CVSS 9.3): un atacante puede modificar Object.prototype mediante JSON malicioso en notas de celda, afectando potencialmente toda la cadena de procesamiento de objetos en Node.js.
6
CVE-2026-8445CVSS 9.3afecta justhtml
justhtml ≤ 1.11.0 no escapa correctamente caracteres críticos de HTML al convertir a Markdown, permitiendo que contenido como etiquetas de script sobrevivan la sanitización y lleguen al navegador del usuario final como XSS.
7
CVE-2026-7808CVSS 9.3afecta justhtml
Múltiples bypasses de sanitización HTML en justhtml antes de 1.16.0 (CVSS 9.3) que permiten que script y style escapen los controles, especialmente cuando se reutilizan o mutan objetos de política; aplicaciones con sanitización personalizada son las más expuestas.
8
CVE-2026-5388CVSS 9.3afecta justhtml
Otro fallo en justhtml antes de 1.15.0 (CVSS 9.3) que compromete helpers de sanitización de URLs y el modo de paso directo de HTML, habilitando inyección de JavaScript mediante URLs codificadas o con barras invertidas; los tres CVEs de justhtml en conjunto representan una superficie de ataque significativa para aplicaciones web en Python.
9
CVE-2026-78170HIGH 8.7PoCafecta HiPER 1200GW
Desbordamiento de búfer en el router UTT HiPER 1200GW hasta la versión 2.5.3 (CVSS 8.7) con PoC pública; aunque clasificado como HIGH, la accesibilidad remota y el exploit disponible lo hacen relevante para organizaciones con este equipo en el perímetro.
10
CVE-2026-78208HIGH 8.7afecta exceljs
Recorrido de rutas en exceljs-hardened antes de 5.0.0 (CVSS 8.7): la función Workbook.addImage() no valida rutas de archivo, permitiendo que un atacante lea archivos arbitrarios accesibles al proceso Node.js y los incruste en el libro generado, exponiendo datos sensibles del servidor.
Ransomware del día

El grupo kazu golpeó recientemente al sector salud brasileño con dos víctimas confirmadas: Brazil Mobilemed (plataforma Cloud PACS) y Meducar (sistema de telemedicina y gestión de pacientes), evidenciando un foco deliberado sobre infraestructura médica crítica. Por su parte, thegentlemen reclamó a UOLconsult dentro del sector de servicios profesionales. En los últimos 30 días, Section9, thegentlemen y Global Secret Group lideran la actividad, todos con operaciones concentradas casi exclusivamente en Brasil.

Brazil Mobilemed: Cloud PACS Platform BRkazu · Healthcare
Meducar: Telemedicine and Patient Management System BRkazu · Healthcare
UOLconsult BRthegentlemen · Professional Services
Section9 6thegentlemen 6Global Secret Group 4direwolf 2L Group 2kazu 2
Grupos y APTs activos

Entre los grupos APT y de amenaza monitoreados figuran dragonforce, funksec, kairos, karakurt, kazu y blackshadow (de origen iraní), todos activos o actualizados recientemente aunque sin víctimas nuevas confirmadas en este período. La presencia de blackshadow de Irán en el radar refuerza la necesidad de vigilar campañas con motivación geopolítica dirigidas a infraestructura regional.

Foco Brasil

Brasil concentra una actividad de ransomware inusualmente alta en los últimos 30 días, con víctimas en salud (Meducar, Brazil Mobilemed), servicios profesionales (UOLconsult, VR Advogados), tecnología (TOTVS, tecnoabi.com), gobierno (Prefeitura Municipal de Arcos) y otros sectores. La acumulación de grupos distintos —kazu, thegentlemen, dragonforce, emperador, Barracuda, direwolf, m3rx— apuntando simultáneamente a organizaciones brasileñas sugiere que el país sigue siendo un blanco prioritario y que la superficie de exposición es amplia en múltiples industrias.

Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
UOLconsultthegentlemen · Professional Services
Prefeitura Municipal de Arcosemperador · Government & Defense
Vermont XCenterdragonforce
VR AdvogadosBarracuda · Professional Services
TOTVSdirewolf · Technology
tecnoabi.comm3rx · Technology
Recomendación del día: Priorice el parcheo o aislamiento inmediato de routers ipTIME y UTT HiPER expuestos a internet, actualice exceljs-hardened a 5.0.0 o superior y justhtml a su última versión corregida, y audite cualquier aplicación que use estas bibliotecas con entradas no confiables. Dado el foco ransomware activo sobre Brasil, refuerce los controles de acceso remoto y las copias de seguridad fuera de línea, especialmente en organizaciones de salud y servicios.
Ante un día con múltiples PoCs públicas y presión ransomware concentrada en Brasil, es el momento oportuno para validar qué activos propios son alcanzables desde internet y si las versiones en uso ya están dentro del radio de acción de estas vulnerabilidades.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir