Boletín diario · 6 de septiembre de 2026

Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 6 de septiembre de 2026 cierra sin vulnerabilidades en explotación activa ni exploits maduros confirmados, lo que marca un veredito calmo en el frente de CVEs. Sin embargo, las 4 fallas críticas del día —concentradas en dispositivos Tenda HG10, equipos UNIVERGE IX-R/IX-V y la plataforma OpenMAIC— merecen atención inmediata por su alcance remoto y la disponibilidad pública de pruebas de concepto. En paralelo, el ecosistema de ransomware mantiene presión constante sobre organizaciones brasileñas en sectores tan diversos como aviación, manufactura y salud.

Resumen del día
  • 4 CVEs críticos publicados hoy, ninguno en explotación activa confirmada, pero con PoC público disponible en tres de ellos
  • Tenda HG10 concentra tres vulnerabilidades (inyección de comandos OS y desbordamiento de búfer) explotables de forma remota
  • CVE-2026-16876 permite eludir autenticación en equipos UNIVERGE IX-R/IX-V y ejecutar comandos CLI arbitrarios desde internet
  • Brasil registra nuevas víctimas de ransomware: Lider Aviação (thegentlemen), Engefitas (Vexy Ransomware) e ialegre.com (settra)
4
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-86167CVSS 9.4PoCafecta HG10
Inyección de comandos OS en el componente Boa del router Tenda HG10, explotable de forma remota sin autenticación local; con PoC público, el riesgo de armamento rápido es real y la prioridad de parcheo es alta.
2
CVE-2026-86165CVSS 9.3PoCafecta HG10
Desbordamiento de búfer en la función formURL del mismo Tenda HG10, también con exploit publicado; un atacante remoto puede corromper memoria y potencialmente ejecutar código arbitrario en el dispositivo.
3
CVE-2026-16876CVSS 9.3afecta UNIVERGE IX-R/IX-V
Evasión de autenticación en la WebGUI de UNIVERGE IX-R/IX-V que permite ejecutar comandos CLI arbitrarios manipulando mensajes HTTP; la exposición directa a internet de estos equipos convierte esta falla en una puerta de entrada crítica a redes corporativas.
4
CVE-2026-86259CVSS 9afecta OpenMAIC
OpenMAIC omite la validación contra SSRF en entornos no productivos, permitiendo a atacantes sin credenciales acceder a servicios de metadatos de instancias cloud y obtener credenciales sensibles; un riesgo especialmente serio en pipelines CI/CD o entornos de staging mal segregados.
5
CVE-2026-18480HIGH 8.8PoCafecta SureCart
El plugin SureCart para WordPress (antes de 4.6.3) permite a un usuario con rol suscriptor cambiar el correo electrónico de cualquier otra cuenta, incluida la del administrador, facilitando la toma de control total del sitio mediante restablecimiento de contraseña.
6
CVE-2026-19633HIGH 8.8afecta PostgreSQL Anonymizer
PostgreSQL Anonymizer permite a usuarios enmascarados sin privilegios ejecutar código arbitrario con privilegios elevados abusando de operadores, castings de dominio o subconsultas en vistas; organizaciones que usan esta extensión para cumplimiento de privacidad deben actualizar a la versión 3.1.4 de inmediato.
7
CVE-2026-86166HIGH 8.7PoCafecta HG10
Tercer desbordamiento de búfer en Tenda HG10, esta vez en formWanRedirect, con PoC público; la concentración de tres vulnerabilidades críticas y altas en el mismo firmware subraya la fragilidad general del dispositivo.
8
CVE-2026-86250HIGH 8.7afecta h3
La librería h3 (antes de 2.0.1-rc.18) no valida el conteo de fragmentos en cookies, permitiendo que un atacante envíe un valor extremadamente grande y provoque un bucle O(n²) que deja el proceso del servidor sin respuesta; aplicaciones Node.js que usan chunked cookies son el blanco directo.
9
CVE-2022-51009HIGH 8.7afecta PocketMine-MP
PocketMine-MP no maneja correctamente las excepciones al parsear geometría JSON de skins, lo que permite a cualquier cliente enviar un paquete de login malformado y colapsar el servidor de juego; administradores de servidores Minecraft Bedrock deben actualizar a la versión 4.7.2.
10
CVE-2026-82750HIGH 8.3afecta mpp
La librería mpp de ZenHive permite a un cliente remoto no autenticado inflar de forma arbitraria el costo de gas del pagador en transacciones patrocinadas EIP-7702, trasladando costos desproporcionados al sponsor; proyectos Web3 que implementen pagos Tempo deben revisar su configuración urgentemente.
Ransomware del día

Recientemente se confirmaron nuevas víctimas de ransomware en Brasil: Lider Aviação (sector transporte) fue atacada por el grupo thegentlemen, Engefitas (manufactura) por Vexy Ransomware, e ialegre.com por settra. En los últimos 30 días, thegentlemen lidera la actividad con 7 víctimas, todas en Brasil, seguido por direwolf (3), krybit (3), emperador (2), dragonforce (2) y L Group (2), evidenciando una concentración de ataques notablemente focalizada en el mercado brasileño.

Lider Aviacao BRthegentlemen · Transportation
Engefitas BRVexy Ransomware · Manufacturing
ialegre.com BRsettra · Other
thegentlemen 7direwolf 3krybit 3emperador 2dragonforce 2L Group 2
Grupos y APTs activos

Varios grupos de amenaza se encuentran activos o con actualizaciones de inteligencia recientes: dragonforce, fulcrumsec, funksec, linkc, spacebears y el actor de origen iraní blackshadow. Aunque no se les atribuyen víctimas públicamente conocidas en este ciclo, su presencia monitoreada sugiere operaciones en curso o en fase de reconocimiento.

Foco Brasil

Brasil sigue siendo el epicentro regional de actividad de ransomware en este período, con organizaciones en sectores críticos como salud (paipharma.com y Exacta Optech Labcenter), manufactura (Engefitas), transporte (Lider Aviação) y otros (frm.ind.br, Uniguacu, ialegre.com, Oportunidados) afectadas por grupos como thegentlemen, BrainCipher, ZaWoo, direwolf, emperor y Vexy Ransomware. La amplitud sectorial de los ataques refuerza que ninguna industria está fuera del radar de los operadores que actúan en el país.

Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
paipharma.comBrainCipher · Healthcare
Exacta Optech Labcenterthegentlemen · Healthcare
frm.ind.brZaWoo · Other
Uniguacuemperador · Other
Recomendación del día: Priorice el parcheo de los dispositivos Tenda HG10 y equipos UNIVERGE IX-R/IX-V expuestos a internet, restrinja el acceso a sus interfaces de administración y actualice PostgreSQL Anonymizer, SureCart y h3 a las versiones corregidas; en entornos cloud o CI/CD, audite cualquier instancia de OpenMAIC para verificar que no esté en modo no productivo con SSRF habilitado.
Aunque el día no registra exploits maduros, la presencia de PoC públicos y la amplitud de superficies afectadas —desde routers y equipos de red hasta plugins WordPress y librerías Web3— hacen indispensable validar de forma continua qué activos propios son realmente accesibles desde el exterior.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir