Boletín diario · 4 de septiembre de 2026
Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 4 de septiembre de 2026 cierra como un día calmo en términos de explotación activa: ninguna de las 506 nuevas vulnerabilidades registradas fue armada ni confirmada en uso por atacantes. Aun así, el lote de destacadas incluye nueve fallos con CVSS 9.8 que exigen atención inmediata, especialmente los múltiples desbordamientos de pila en FreeIPMI y fallos de autorización críticos en plugins de WordPress. El panorama de ransomware en Brasil, en cambio, muestra actividad sostenida que contrasta con la relativa calma técnica del día.
Resumen del día
- Nueve CVEs con CVSS 9.8 publicados hoy, pero ninguno en explotación activa confirmada
- FreeIPMI antes de 1.6.19 acumula cinco desbordamientos de pila críticos en componentes de gestión de hardware (IPMI/BMC)
- Dos plugins de WordPress (AI Website Builder y Divi Ajax Filter) permiten ejecución de código sin autenticación
- Brasil concentra cuatro nuevas víctimas de ransomware recientes: sectores de manufactura, salud y otros
Destacados críticos
1
El plugin AI Website Builder para WordPress (build de GitHub) expone rutas REST API completamente sin autenticación ni verificación de nonce, permitiendo a cualquier atacante instalar plugins maliciosos, importar contenido externo y escribir archivos arbitrarios en el directorio de uploads; en servidores que ejecutan PHP desde uploads, esto equivale a ejecución remota de código inmediata.
2
El plugin Divi Ajax Filter permite Local File Inclusion sin autenticación mediante el parámetro 'custom_loop_template', lo que posibilita incluir y ejecutar archivos PHP arbitrarios del servidor; fue armado el mismo día de su divulgación, señal de que actores maliciosos lo identificaron como objetivo prioritario.
3
FreeIPMI antes de 1.6.19 presenta un desbordamiento de pila en la función '_read_fru_data' cuando un BMC devuelve más bytes de los solicitados, lo que podría permitir ejecución de código en sistemas de gestión de infraestructura de servidor a nivel de hardware.
4
Otro desbordamiento de pila en FreeIPMI afecta a 'ipmi-oem' en el subcomando 'cmc-ipv6-info' de Dell, lo que representa riesgo de compromiso en entornos con hardware Dell gestionado mediante IPMI fuera de banda.
5
El subcomando 'cmc-info' de FreeIPMI también contiene un desbordamiento de pila crítico en el mismo componente Dell de 'ipmi-oem', sumando una tercera superficie de ataque en la misma biblioteca antes de la versión 1.6.19.
6
El subcomando 'idrac-info' de FreeIPMI expone otro desbordamiento de pila en código Dell, afectando entornos que usan iDRAC para gestión remota; la acumulación de cuatro CVEs críticos en FreeIPMI sugiere una auditoría de código reciente con múltiples hallazgos simultáneos.
7
FreeIPMI antes de 1.6.19 también es vulnerable en el componente de procesamiento de registros SEL de Fujitsu iRMC, donde respuestas malformadas pueden disparar un desbordamiento de pila; este quinto fallo en la misma versión refuerza la urgencia de actualizar a 1.6.19 sin demora.
8
El plugin ACPT Premium para WordPress permite escalada de privilegios sin autenticación mediante envíos de formulario que controlan el ID del usuario objetivo antes de actualizar su cuenta, lo que puede resultar en toma de control de cuentas administrativas y compromiso total del sitio.
9
IBM Operational Decision Manager es vulnerable a inyección SQL sin autenticación en múltiples versiones; un atacante puede ejecutar sentencias SQL arbitrarias y, aprovechando funciones de base de datos, escribir un web shell en la raíz de la aplicación para obtener ejecución remota de código.
10
La aplicación Android de Canva antes de la versión 2.376.0 permitía que un origen externo se cargara en un WebView privilegiado, posibilitando que un actor que controle la página visitada por el usuario se comunique con la sesión de Canva del mismo y acceda a datos sensibles de la cuenta.
Ransomware del día
Recientemente se registraron cuatro nuevas víctimas brasileñas de ransomware: Engefitas (manufactura) afectada por Vexy Ransomware, ialegre.com por el grupo settra, Oportunidados por direwolf y paipharma.com (salud) por BrainCipher. Entre los grupos más activos en los últimos 30 días en Brasil destacan thegentlemen, direwolf, krybit, emperador y dragonforce, lo que refleja una presión sostenida sobre organizaciones locales de múltiples sectores.
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos
Varios grupos de amenazas se encuentran activos o con actividad recientemente actualizada: dragonforce, fulcrumsec, handala, kazu, kelvinsecurity y blackshadow, este último con origen en Irán. Aunque ninguno registra víctimas conocidas en el período inmediato, su presencia monitorizada indica que mantienen capacidad operativa y deben considerarse amenazas latentes.
Foco Brasil
Brasil concentra una actividad de ransomware preocupante en los últimos 30 días, con víctimas en sectores críticos como salud (paipharma.com, Exacta Optech Labcenter) y manufactura (Engefitas, frm.ind.br), además de organizaciones como Uniguacu y Oportunidados. La diversidad de grupos involucrados —Vexy Ransomware, BrainCipher, thegentlemen, ZaWoo, direwolf y unsafe— evidencia que el país sigue siendo un objetivo de alta prioridad para múltiples actores de ransomware simultáneamente.
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendación del día: Priorizar la actualización de FreeIPMI a la versión 1.6.19 y la revisión inmediata de los plugins de WordPress afectados (AI Website Builder, Divi Ajax Filter y ACPT Premium), verificando también la versión de IBM Operational Decision Manager e identificando instancias expuestas a internet. Dado que el plugin Divi Ajax Filter fue armado el mismo día de su divulgación, no debe esperarse a una ventana de mantenimiento regular.
Con fallos críticos distribuidos entre gestión de infraestructura de hardware, aplicaciones web y plataformas móviles, el momento es oportuno para validar activamente qué superficies de ataque propias están realmente expuestas antes de que la calma del día se convierta en el punto de entrada de mañana.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →