Boletín diario · 4 de septiembre de 2026

Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 4 de septiembre de 2026 cierra como un día calmo en términos de explotación activa: ninguna de las 506 nuevas vulnerabilidades registradas fue armada ni confirmada en uso por atacantes. Aun así, el lote de destacadas incluye nueve fallos con CVSS 9.8 que exigen atención inmediata, especialmente los múltiples desbordamientos de pila en FreeIPMI y fallos de autorización críticos en plugins de WordPress. El panorama de ransomware en Brasil, en cambio, muestra actividad sostenida que contrasta con la relativa calma técnica del día.

Resumen del día
  • Nueve CVEs con CVSS 9.8 publicados hoy, pero ninguno en explotación activa confirmada
  • FreeIPMI antes de 1.6.19 acumula cinco desbordamientos de pila críticos en componentes de gestión de hardware (IPMI/BMC)
  • Dos plugins de WordPress (AI Website Builder y Divi Ajax Filter) permiten ejecución de código sin autenticación
  • Brasil concentra cuatro nuevas víctimas de ransomware recientes: sectores de manufactura, salud y otros
37
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-82923CVSS 9.8PoCafecta AI Website Builder (GitHub build)
El plugin AI Website Builder para WordPress (build de GitHub) expone rutas REST API completamente sin autenticación ni verificación de nonce, permitiendo a cualquier atacante instalar plugins maliciosos, importar contenido externo y escribir archivos arbitrarios en el directorio de uploads; en servidores que ejecutan PHP desde uploads, esto equivale a ejecución remota de código inmediata.
2
CVE-2026-11613CVSS 9.8PoCel mismo díaafecta Divi Ajax Filter
El plugin Divi Ajax Filter permite Local File Inclusion sin autenticación mediante el parámetro 'custom_loop_template', lo que posibilita incluir y ejecutar archivos PHP arbitrarios del servidor; fue armado el mismo día de su divulgación, señal de que actores maliciosos lo identificaron como objetivo prioritario.
3
CVE-2026-85509CVSS 9.8afecta FreeIPMI
FreeIPMI antes de 1.6.19 presenta un desbordamiento de pila en la función '_read_fru_data' cuando un BMC devuelve más bytes de los solicitados, lo que podría permitir ejecución de código en sistemas de gestión de infraestructura de servidor a nivel de hardware.
4
CVE-2026-85508CVSS 9.8afecta FreeIPMI
Otro desbordamiento de pila en FreeIPMI afecta a 'ipmi-oem' en el subcomando 'cmc-ipv6-info' de Dell, lo que representa riesgo de compromiso en entornos con hardware Dell gestionado mediante IPMI fuera de banda.
5
CVE-2026-85507CVSS 9.8afecta FreeIPMI
El subcomando 'cmc-info' de FreeIPMI también contiene un desbordamiento de pila crítico en el mismo componente Dell de 'ipmi-oem', sumando una tercera superficie de ataque en la misma biblioteca antes de la versión 1.6.19.
6
CVE-2026-85506CVSS 9.8afecta FreeIPMI
El subcomando 'idrac-info' de FreeIPMI expone otro desbordamiento de pila en código Dell, afectando entornos que usan iDRAC para gestión remota; la acumulación de cuatro CVEs críticos en FreeIPMI sugiere una auditoría de código reciente con múltiples hallazgos simultáneos.
7
CVE-2026-85504CVSS 9.8afecta FreeIPMI
FreeIPMI antes de 1.6.19 también es vulnerable en el componente de procesamiento de registros SEL de Fujitsu iRMC, donde respuestas malformadas pueden disparar un desbordamiento de pila; este quinto fallo en la misma versión refuerza la urgencia de actualizar a 1.6.19 sin demora.
8
CVE-2026-15354CVSS 9.8afecta ACPT (Premium)
El plugin ACPT Premium para WordPress permite escalada de privilegios sin autenticación mediante envíos de formulario que controlan el ID del usuario objetivo antes de actualizar su cuenta, lo que puede resultar en toma de control de cuentas administrativas y compromiso total del sitio.
9
CVE-2026-18658CVSS 9.8afecta Operational Decision Manager
IBM Operational Decision Manager es vulnerable a inyección SQL sin autenticación en múltiples versiones; un atacante puede ejecutar sentencias SQL arbitrarias y, aprovechando funciones de base de datos, escribir un web shell en la raíz de la aplicación para obtener ejecución remota de código.
10
CVE-2026-85085CVSS 9.6afecta Canva
La aplicación Android de Canva antes de la versión 2.376.0 permitía que un origen externo se cargara en un WebView privilegiado, posibilitando que un actor que controle la página visitada por el usuario se comunique con la sesión de Canva del mismo y acceda a datos sensibles de la cuenta.
Ransomware del día

Recientemente se registraron cuatro nuevas víctimas brasileñas de ransomware: Engefitas (manufactura) afectada por Vexy Ransomware, ialegre.com por el grupo settra, Oportunidados por direwolf y paipharma.com (salud) por BrainCipher. Entre los grupos más activos en los últimos 30 días en Brasil destacan thegentlemen, direwolf, krybit, emperador y dragonforce, lo que refleja una presión sostenida sobre organizaciones locales de múltiples sectores.

Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
Oportunidados BRdirewolf
paipharma.com BRBrainCipher · Healthcare
thegentlemen 6direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos

Varios grupos de amenazas se encuentran activos o con actividad recientemente actualizada: dragonforce, fulcrumsec, handala, kazu, kelvinsecurity y blackshadow, este último con origen en Irán. Aunque ninguno registra víctimas conocidas en el período inmediato, su presencia monitorizada indica que mantienen capacidad operativa y deben considerarse amenazas latentes.

Foco Brasil

Brasil concentra una actividad de ransomware preocupante en los últimos 30 días, con víctimas en sectores críticos como salud (paipharma.com, Exacta Optech Labcenter) y manufactura (Engefitas, frm.ind.br), además de organizaciones como Uniguacu y Oportunidados. La diversidad de grupos involucrados —Vexy Ransomware, BrainCipher, thegentlemen, ZaWoo, direwolf y unsafe— evidencia que el país sigue siendo un objetivo de alta prioridad para múltiples actores de ransomware simultáneamente.

EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
frm.ind.brZaWoo · Other
Exacta Optech Labcenterthegentlemen · Healthcare
Uniguacuemperador · Other
amzur.comunsafe
Recomendación del día: Priorizar la actualización de FreeIPMI a la versión 1.6.19 y la revisión inmediata de los plugins de WordPress afectados (AI Website Builder, Divi Ajax Filter y ACPT Premium), verificando también la versión de IBM Operational Decision Manager e identificando instancias expuestas a internet. Dado que el plugin Divi Ajax Filter fue armado el mismo día de su divulgación, no debe esperarse a una ventana de mantenimiento regular.
Con fallos críticos distribuidos entre gestión de infraestructura de hardware, aplicaciones web y plataformas móviles, el momento es oportuno para validar activamente qué superficies de ataque propias están realmente expuestas antes de que la calma del día se convierta en el punto de entrada de mañana.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir