Boletín diario · 29 de agosto de 2026
10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención
El 29 de agosto de 2026 no registró nuevas CVE publicadas, pero el panorama de amenazas exige atención sostenida: las 10 vulnerabilidades destacadas del período están confirmadas en explotación activa por el CISA KEV y el VulnCheck KEV simultáneamente, abarcando desde plataformas de análisis de datos y videoconferencia hasta firewalls de Cisco y herramientas de gestión de TI. El veredito del día es ATENCIÓN: sin armas nuevas publicadas en el período inmediato, el riesgo real proviene de exploits ya funcionales circulando contra sistemas aún sin parchear.
Resumen del día
- 10 vulnerabilidades en explotación activa confirmada, varias con exploits funcionales disponibles desde hace días.
- Metabase (CVSS 10.0) y mlflow (CVSS 9.3) armadas en 1-2 días: ventana de parcheo prácticamente inexistente.
- TrueConf Server acumula dos CVE críticas (9.5 y 9.3) explotables de forma remota y sin autenticación.
- Brasil concentra múltiples víctimas recientes de ransomware en salud, tecnología, manufactura y retail.
Destacados críticos
1
Inyección SQL sin autenticación en el endpoint '/reset_password' de Metabase (CVSS 10.0) permite que un atacante remoto obtenga acceso de administrador; con un exploit funcional listo en apenas 2 días tras la divulgación y EPSS del 79%, la ventana de exposición para instancias sin parche es prácticamente nula.
2
Fallo de autenticación en Screen Sharing de macOS (Sequoia, Sonoma y Tahoe) permite que un atacante en la red local acceda sin credenciales válidas; aunque la prueba de concepto tardó 12 días en madurar, la confirmación en el KEV del CISA exige actualizar a las versiones corregidas de forma prioritaria.
3
Ejecución de código arbitrario en el host mediante escape del entorno aislado de TrueConf Server a través del puerto 4307/TCP, sin requerir autenticación; armada en 6 días, esta CVE crítica (9.5) representa un riesgo severo para organizaciones que exponen este servicio a redes no confiables.
4
SSRF en MLflow explotable sin autenticación a través del endpoint de webhooks: el atacante puede redirigir solicitudes a recursos internos saltándose la validación de URL original; con un exploit funcional disponible en solo 1 día, plataformas de MLOps expuestas deben priorizar la actualización a la versión 3.15.0 de inmediato.
5
Segunda vulnerabilidad crítica en TrueConf Server (CVSS 9.3): un atacante remoto no autenticado puede ejecutar scripts arbitrarios invocando una función no documentada vía puerto 4307/TCP, lo que convierte este servidor en un vector de compromiso total si no se aplican los controles de red correspondientes.
6
RCE en Zimbra Collaboration (ZCS) antes de 10.1.20 cuando el paquete zimbra-snmp está instalado: la falta de sanitización en el procesamiento de notificaciones SNMP permite a un atacante no autenticado ejecutar comandos del sistema operativo mediante solicitudes SMTP manipuladas; con exploit funcional armado en 8 días y EPSS del 21%, es urgente deshabilitar el paquete o aplicar el parche.
7
CVE-2026-20349KEVHIGH 8.6afecta Cisco Secure Firewall Adaptive Security Appliance (ASA) Software DoS remoto sin autenticación en el servicio SSL VPN de Cisco ASA y FTD: un atacante puede provocar reinicios inesperados del dispositivo, interrumpiendo el acceso remoto de toda la organización; confirmada en el KEV del CISA, esta vulnerabilidad es especialmente crítica en entornos que dependen de VPN como único canal de acceso corporativo.
8
Parche incompleto de CVE-2026-18556 en N-central (hasta versión 2026.3.1) que permite eludir la autenticación y tomar control de cuentas; armada en solo 2 días con exploit funcional y EPSS del 54%, esta falla es especialmente peligrosa porque da una falsa sensación de seguridad a quienes ya habían parcheado la vulnerabilidad original.
9
Bypass de autenticación mediante ruta o canal alternativo en N-able N-central (hasta versión 2026.1) que permite saltarse los controles de acceso; con prueba de concepto activa y armada en 5 días, esta CVE —junto a CVE-2026-18577— forma un par peligroso que obliga a actualizar a versiones completamente remediadas.
10
Use-after-free en el driver auxiliar de Windows para WinSock permite a un atacante local con acceso previo elevar privilegios hasta nivel de sistema en Windows 10 versión 1607; armada en 2 días con prueba de concepto disponible, es un vector frecuente en cadenas de ataque post-intrusión para consolidar el control sobre el host comprometido.
Ransomware del día
El panorama de ransomware muestra actividad concentrada contra objetivos brasileños en los últimos días: los grupos krybit y thegentlemen lideran los ataques recientes, con víctimas que abarcan los sectores de salud (www.neooftalmo.com.br), tecnología (sysconth.com), retail (vascara.com) y manufactura (TEC Container). Entre los grupos más activos en los últimos 30 días, thegentlemen acumula 7 víctimas, todas en Brasil, seguido por krybit con 4 víctimas también exclusivamente brasileñas.
amzur.com BRunsafe
www.neooftalmo.com.br BRkrybit · Healthcare
sysconth.com BRkrybit · Technology
vascara.com BRkrybit · Retail & E-Commerce
TEC Container BRthegentlemen · Manufacturing
thegentlemen 7krybit 4direwolf 2dragonforce 2L Group 2kazu 2
Grupos y APTs activos
Entre los actores de amenaza monitoreados, dragonforce, funksec, kairos, karakurt, kazu y el grupo iraní blackshadow están siendo rastreados activamente, aunque sin nuevas víctimas conocidas reportadas en este período. La presencia de blackshadow —vinculado a Irán— en la lista de monitoreo es un indicador de actividad de espionaje o sabotaje que merece vigilancia, especialmente en sectores de infraestructura y gobierno.
Foco Brasil
Brasil concentra una proporción inusualmente alta de víctimas recientes de ransomware, con al menos ocho organizaciones afectadas en los últimos 30 días por grupos como krybit, thegentlemen, dragonforce y kazu. El sector salud es el más golpeado, con víctimas como Brazil Mobilemed, Meducar y www.neooftalmo.com.br, lo que expone datos sensibles de pacientes y sistemas críticos de atención médica a riesgos de exfiltración y extorsión.
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
vascara.comkrybit · Retail & E-Commerce
TEC Containerthegentlemen · Manufacturing
Fratodragonforce · Other
Brazil Mobilemed: Cloud PACS Platformkazu · Healthcare
Meducar: Telemedicine and Patient Management Systemkazu · Healthcare
Recomendación del día: Priorice de inmediato la aplicación de parches en Metabase, MLflow, TrueConf Server y N-central, dado que sus exploits funcionales están activos y los tiempos de armado fueron de 1 a 2 días. Para los productos sin parche disponible, implemente controles compensatorios como segmentación de red, restricción de acceso al puerto 4307/TCP y deshabilitación de componentes opcionales como zimbra-snmp.
Ante un escenario donde diez vulnerabilidades están simultáneamente en explotación activa, es el momento de validar qué activos propios están realmente expuestos antes de que un atacante lo descubra primero.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →