Boletín diario · 1 de septiembre de 2026

Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención3 vista(s) antes que CISA

El 1 de septiembre de 2026 registra un escenario de ATENCIÓN: tres vulnerabilidades ya se encuentran en explotación activa y otras tres fueron detectadas por VulnCheck antes de cualquier confirmación oficial del CISA, lo que anticipa actividad real en la naturaleza. Entre 453 nuevas CVE publicadas —33 críticas— destacan un bypass de autenticación en Proxmox VE, dos fallas en SMA1000 observadas en la práctica, y cuatro vulnerabilidades con CVSS 10.0 o 9.8 que podrían comprometer sistemas completos sin credenciales. Los equipos de defensa deben actuar hoy.

Resumen del día
  • Proxmox VE afectado por bypass de autenticación (CVSS 9.3) ya en explotación activa según VulnCheck.
  • SMA1000 tiene dos vulnerabilidades detectadas en la práctica: inyección de comandos OS post-autenticación y SSRF sin autenticación.
  • HPE Fabric Composer (x2) y un ERP multi-tenant tienen CVSS 10.0 con acceso administrativo sin credenciales como vector.
  • Brasil concentra múltiples víctimas recientes de ransomware en salud e industria; thegentlemen lidera actividad en el país en los últimos 30 días.
33
críticas
3
En explotación activa
3
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2023-54391◆ VulnCheckCVSS 9.3afecta Proxmox Virtual Environment (VE)
Bypass de autenticación en Proxmox VE 7.0–8.0 (libpve-access-control antes de 8.0.4) permite a atacantes no autenticados acceder como cualquier usuario habilitado sin segundo factor, simplemente enviando un valor arbitrario en el campo tfa-challenge. VulnCheck detectó explotación antes del CISA, lo que confirma actividad en la naturaleza: prioridad máxima de parchado.
2
CVE-2026-83549◆ VulnCheckHIGH 7.8afecta SMA1000
Inyección de comandos OS en la consola AMC del SMA1000, explotable por un atacante autenticado como administrador para ejecutar código arbitrario de forma remota. La detección previa por VulnCheck indica que ya existe explotación práctica, elevando el riesgo real más allá de lo que sugiere su CVSS 7.8.
3
CVE-2026-83548◆ VulnCheckafecta SMA1000
SSRF pre-autenticación en la interfaz Work Place del SMA1000, que permite a cualquier atacante remoto sin credenciales acceder a funcionalidades sensibles y realizar operaciones no autorizadas. Detectada por VulnCheck antes del CISA, es un vector de entrada inicial altamente relevante en entornos que exponen este servicio a Internet.
4
CVE-2026-76658CVSS 10afecta Fabric Composer
Falla en el daemon SSH de HPE Networking Fabric Composer con CVSS 10.0 que permite a un atacante remoto sin autenticación obtener acceso administrativo y ejecutar comandos arbitrarios como usuario privilegiado, comprometiendo completamente el host. El impacto sobre infraestructura de red fabric lo convierte en un objetivo de alto valor.
5
CVE-2026-76657CVSS 10afecta Fabric Composer
Bypass de controles de autenticación en la API de HPE Networking Fabric Composer (CVSS 10.0) que otorga a un atacante remoto no autenticado privilegios administrativos completos sobre el host. Combinada con CVE-2026-76658, la superficie de ataque sobre este producto es crítica y requiere remediación inmediata.
6
CVE-2026-84147CVSS 10afecta Multi-tenant ERP System
Falla de autenticación inadecuada y validación insuficiente de tipo de archivo en la API de un sistema ERP multi-tenant (CVSS 10.0) que permite cargar archivos arbitrarios a directorios accesibles vía web y ejecutar código remoto sin credenciales. La naturaleza multi-tenant amplifica el radio de impacto potencial a múltiples organizaciones desde un solo punto.
7
CVE-2026-84372CVSS 9.8afecta predis
Vulnerabilidad en el manejo de pipelines de Predis (cliente PHP para Redis/Valkey, versiones 3.0.0-RC1 a 3.3.0) que permite a un atacante inyectar comandos RESP adicionales mediante claves o valores con secuencias CRLF, lo que puede derivar en ejecución de comandos arbitrarios en el servidor Redis. Las aplicaciones PHP que usan clústeres o replicación son el blanco directo.
8
CVE-2026-73749CVSS 9.8afecta AOS-CX
Múltiples vulnerabilidades en un daemon de AOS-CX (Aruba/HPE) permiten procesamiento indebido de entrada malformada por parte de un atacante remoto no autenticado mediante paquetes especialmente construidos, resultando en ejecución de código remoto con privilegios elevados (CVSS 9.8). Los switches AOS-CX expuestos en red deben ser prioritarios en la revisión.
9
CVE-2026-18210CVSS 9.8afecta Products's Store
Inyección SQL en el módulo Products's Store de TRtek (antes del commit 030631b2) con CVSS 9.8, explotable de forma remota por atacantes no autenticados. Este tipo de falla en sistemas de comercio o inventario puede exponer bases de datos completas de clientes y transacciones.
10
CVE-2026-18808CVSS 9.8afecta KIO (Klemsan Internet Objects)
Inyección de código en KIO (Klemsan Internet Objects) antes de v1.9 con CVSS 9.8, que permite la ejecución remota de código arbitrario. Los dispositivos KIO desplegados en entornos OT o IoT industrial representan un riesgo elevado dado que suelen tener visibilidad de red hacia sistemas críticos de control.
Ransomware del día

Recientemente se confirmaron cinco nuevas víctimas de ransomware, todas brasileñas: Oportunidados (grupo direwolf), paipharma.com del sector salud (BrainCipher), Uniguacu (emperador), Exacta Optech Labcenter del sector salud (thegentlemen) y frm.ind.br (ZaWoo). En los últimos 30 días, thegentlemen encabeza la actividad con seis víctimas —todas en Brasil—, seguido de krybit con cuatro, lo que evidencia una presión sostenida y focalizada sobre organizaciones brasileñas.

Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
Uniguacu BRemperador · Other
Exacta Optech Labcenter BRthegentlemen · Healthcare
frm.ind.br BRZaWoo · Other
thegentlemen 6krybit 4direwolf 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos

Varios grupos y actores de amenaza se encuentran activos o con actividad actualizada recientemente: dragonforce, fulcrumsec, handala, kazu y kelvinsecurity están siendo monitoreados, junto con blackshadow, de origen iraní. Aunque no se les atribuyen víctimas confirmadas en este período, su actividad registrada en plataformas de inteligencia los mantiene como vectores de riesgo vigentes que merecen seguimiento.

Foco Brasil

Brasil concentra una preocupante densidad de ataques de ransomware en los últimos 30 días, con organizaciones del sector salud como paipharma.com, Exacta Optech Labcenter y www.neooftalmo.com.br entre las afectadas, además de entidades tecnológicas como sysconth.com (krybit). La combinación de múltiples grupos activos —thegentlemen, krybit, direwolf, BrainCipher— apuntando exclusivamente a objetivos brasileños sugiere que el país es un blanco prioritario en esta ventana temporal, lo que exige especial atención a controles de acceso remoto, copias de seguridad y detección de movimiento lateral.

Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Uniguacuemperador · Other
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
amzur.comunsafe
sysconth.comkrybit · Technology
www.neooftalmo.com.brkrybit · Healthcare
Recomendación del día: Aplicar de inmediato los parches disponibles para Proxmox VE, SMA1000 y HPE Fabric Composer, priorizando por exposición a Internet y privilegios de administración. En ausencia de parche, restringir el acceso a las interfaces afectadas mediante segmentación de red, autenticación multifactor obligatoria y revisión de logs en busca de intentos de explotación.
Ante un día con tres vulnerabilidades ya en explotación activa y múltiples CVSS 10.0, el paso crítico es validar si alguno de estos productos forma parte de su propia superficie de ataque antes de que un actor externo lo descubra primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir