Boletín diario · 28 de agosto de 2026

10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención

El panorama de este período exige atención sostenida: diez vulnerabilidades confirmadas en explotación activa por CISA KEV y VulnCheck afectan productos de amplia adopción corporativa, incluyendo Metabase, VMware Cloud Foundation, macOS, TrueConf, MLflow, Zimbra, Cisco ASA y N-central. Varias de estas falhas fueron armadas en apenas uno o dos días tras su divulgación, lo que acorta drásticamente la ventana de respuesta defensiva. El veredito del día es de ATENCIÓN: no hay tregua para los equipos de seguridad.

Resumen del día
  • 10 CVEs en explotación activa confirmada (KEV CISA + VulnCheck), con CVSS entre 8.2 y 10.0.
  • CVE-2026-72898 en Metabase alcanza CVSS 10.0 y fue armada en solo 2 días; permite acceso de administrador sin autenticación.
  • N-central tiene dos fallas encadenables de bypass de autenticación (CVE-2026-18556 y CVE-2026-18577), la segunda es un parche incompleto de la primera.
  • Brasil concentra múltiples víctimas de ransomware recientes en sectores de salud, tecnología y manufactura.
Destacados críticos
1
CVE-2026-72898KEVCVSS 10Exploit funcional2 díasafecta Metabase
Inyección SQL sin autenticación en el endpoint '/reset_password' de Metabase permite a un atacante remoto obtener acceso de administrador a la instancia y, por extensión, a las bases de datos conectadas. Con CVSS 10.0, exploit funcional y armada en solo 2 días, es la amenaza más urgente del período.
2
CVE-2026-59310KEVCVSS 9.8PoC18 díasafecta Cloud Foundation
Traversal de directorios en el servidor Syslog de VMware vCenter (Cloud Foundation) permite ejecución de código arbitrario con solo acceso de red al servicio, sin credenciales especiales. La existencia de prueba de concepto y confirmación en KEV eleva la urgencia de aplicar el parche de inmediato.
3
CVE-2026-65400KEVCVSS 9.8PoC12 díasafecta macOS
Falla de autenticación en Screen Sharing de macOS (Sequoia, Sonoma y Tahoe) permite a un atacante en la red local autenticarse sin credenciales válidas y tomar control de sesiones de escritorio remoto. Fue armada en 12 días y ya está en explotación activa, lo que obliga a actualizar a las versiones corregidas de macOS sin demora.
4
CVE-2026-72530KEVCVSS 9.5PoC6 díasafecta TrueConf Server
Ejecución remota de código en TrueConf Server (versiones 5.3.x a 5.5.5) mediante el puerto 4307/TCP permite a un atacante no autenticado escapar del entorno aislado y ejecutar código en el sistema anfitrión. Armada en 6 días, representa un riesgo severo para entornos de videoconferencia corporativa expuestos en red.
5
CVE-2026-64849KEVCVSS 9.3Exploit funcional1 díasafecta mlflow
Vulnerabilidad SSRF en MLflow permite que un atacante no autenticado abuse del endpoint de prueba de webhooks para redirigir solicitudes y alcanzar recursos internos, eludiendo la validación de URL original. Con exploit funcional y armada en solo 1 día, es una amenaza inmediata para entornos de IA/ML que exponen MLflow sin controles de red adecuados.
6
CVE-2026-72529KEVCVSS 9.3afecta TrueConf Server
Una función no documentada en TrueConf Server (mismas versiones afectadas que CVE-2026-72530) permite a un atacante remoto sin autenticación ejecutar scripts arbitrarios vía el puerto 4307/TCP. La combinación de ambas fallas en el mismo producto las convierte en un vector de ataque encadenable de alto impacto.
7
CVE-2026-73570KEVHIGH 8.9Exploit funcional8 díasafecta Collaboration
Ejecución remota de código en Zimbra Collaboration (antes de 10.1.20) mediante inyección de comandos en el procesamiento de notificaciones SNMP permite a un atacante no autenticado comprometer el servidor de correo si el paquete zimbra-snmp está instalado y SNMP activo. Con exploit funcional y armada en 8 días, requiere deshabilitación inmediata del componente SNMP o actualización urgente.
8
CVE-2026-20349KEVHIGH 8.6afecta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software
Falla de denegación de servicio en el servicio SSL VPN de Cisco ASA y FTD permite a un atacante remoto no autenticado provocar recargas inesperadas del dispositivo mediante el procesamiento deficiente de paquetes TLS, interrumpiendo la conectividad de acceso remoto empresarial. Su presencia en KEV confirma explotación activa en producción.
9
CVE-2026-18577KEVHIGH 8.2Exploit funcional2 díasafecta N-central
Parche incompleto de CVE-2026-18556 en N-central (hasta versión 2026.3.1) deja abierto el bypass de autenticación y permite la toma de cuentas, con exploit funcional disponible y armada en solo 2 días. Los equipos que aplicaron la corrección anterior deben revisar si la versión instalada ya incluye el parche completo.
10
CVE-2026-18556KEVHIGH 8.2PoC5 díasafecta N-central
Bypass de autenticación mediante ruta o canal alternativo en N-able N-central (hasta versión 2026.1) permite que un atacante no autenticado tome control de cuentas en la plataforma de gestión de TI. Armada en 5 días y con prueba de concepto pública, es un riesgo crítico para proveedores de servicios gestionados (MSP) que dependen de N-central.
Ransomware del día

Recientemente se identificaron cinco nuevas víctimas brasileñas de ransomware: amzur.com fue afectada por el grupo unsafe; www.neooftalmo.com.br (salud), sysconth.com (tecnología) y vascara.com (retail y e-commerce) fueron reclamadas por krybit; y TEC Container (manufactura) fue atribuida al grupo thegentlemen. En los últimos 30 días, thegentlemen se destaca como el grupo más activo, con 7 víctimas totales, todas en Brasil, seguido de krybit con 4 víctimas también concentradas en territorio brasileño.

amzur.com BRunsafe
www.neooftalmo.com.br BRkrybit · Healthcare
sysconth.com BRkrybit · Technology
vascara.com BRkrybit · Retail & E-Commerce
TEC Container BRthegentlemen · Manufacturing
thegentlemen 7krybit 4Global Secret Group 2dragonforce 2L Group 2direwolf 2
Grupos y APTs activos

Entre los actores monitoreados recientemente figuran dragonforce, funksec, kairos, karakurt, kazu y blackshadow (de origen iraní), todos con actividad registrada aunque sin víctimas nuevas confirmadas en este período. La presencia de blackshadow, grupo asociado a operaciones de espionaje y sabotaje vinculadas a Irán, merece seguimiento continuo por el perfil de sus objetivos habituales en infraestructura crítica y sectores gubernamentales.

Foco Brasil

Brasil concentra una preocupante actividad de ransomware reciente, con víctimas en sectores sensibles como salud (www.neooftalmo.com.br, Brazil Mobilemed, Meducar), tecnología (sysconth.com), retail (vascara.com) y manufactura (TEC Container). Los grupos krybit y thegentlemen dominan las reclamaciones recientes en el país, mientras que kazu apuntó específicamente a plataformas del sector salud como Brazil Mobilemed (Cloud PACS) y Meducar (telemedicina), lo que evidencia un foco deliberado en infraestructura médica brasileña.

amzur.comunsafe
www.neooftalmo.com.brkrybit · Healthcare
sysconth.comkrybit · Technology
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Recomendación del día: Priorice de inmediato la aplicación de parches para CVE-2026-72898 (Metabase), CVE-2026-59310 (VMware vCenter) y las dos fallas en N-central, verificando que el parche de CVE-2026-18577 esté completamente aplicado. Para sistemas donde el parche no pueda desplegarse de inmediato, implemente controles de segmentación de red, deshabilite funcionalidades expuestas como SNMP en Zimbra o el puerto 4307/TCP en TrueConf, y active monitoreo de comportamiento anómalo en los activos afectados.
Ante un escenario con diez vulnerabilidades en explotación activa simultánea, es fundamental que cada organización valide su propia superficie de exposición para determinar cuáles de estos vectores son realmente alcanzables en su entorno antes de que un atacante lo haga primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir