Boletín diario · 7 de septiembre de 2026
Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 7 de septiembre de 2026 registró 254 nuevas vulnerabilidades, 22 de ellas críticas, sin ninguna con explotación activa confirmada ni armamento disponible, lo que sitúa el panorama del día en un nivel calmo pero con alta densidad de riesgo potencial. Los protagonistas son fallos de CVSS 10.0 en SAP EPP y Adobe Commerce, junto a múltiples vulnerabilidades críticas en plataformas JetBrains, Red Hat y productos industriales de Advantech. La ausencia de actividad en el KEV o VulnCheck no es señal de normalidad: varias de estas fallas son explotables de forma remota y sin autenticación.
Resumen del día
- SAP y Adobe concentran dos CVEs de CVSS 10.0 publicados hoy, ambos explotables sin autenticación
- JetBrains Hub y YouTrack exponen rutas de escalada a superusuario y toma de cuentas sin credenciales
- Red Hat Directory Server y FreeIPA presentan fallos críticos de autenticación SASL y LDAP anónimo
- Día calmo en explotación activa, pero alta densidad de vulnerabilidades críticas requiere priorización inmediata de parches
Destacados críticos
1
Fallo de seguridad de memoria en la librería EPP de SAP con CVSS 10.0: un atacante no autenticado puede enviar una solicitud de red con cabecera EPP malformada y provocar terminación anormal del proceso, con alto impacto en confidencialidad, integridad y disponibilidad. La explotabilidad remota sin credenciales lo convierte en un objetivo de alta prioridad para entornos SAP expuestos.
2
Adobe Commerce sufre una neutralización incorrecta de elementos especiales en su motor de plantillas, permitiendo ejecución arbitraria de código sin interacción del usuario y con cambio de alcance, lo que eleva su criticidad al máximo CVSS 10.0. Los entornos de comercio electrónico con esta plataforma deben aplicar el parche con carácter urgente antes de que aparezcan exploits públicos.
3
Desbordamiento de pila basado en buffer en la función strcpy del componente udhcpcd del router D-Link DIR-822A, con prueba de concepto ya pública y explotación remota posible sin autenticación. La disponibilidad de un PoC público eleva significativamente el riesgo de armamento en el corto plazo para dispositivos expuestos a internet.
4
SAP NetWeaver Message Server no valida correctamente la autenticidad de los componentes internos durante el registro, permitiendo que un atacante no autenticado con acceso de red registre un componente no autorizado y ejecute acciones dentro del entorno de aplicación. El impacto es alto en confidencialidad, integridad y disponibilidad, y la ausencia de requisito de credenciales amplía la superficie de ataque.
5
En JetBrains Hub anterior a la versión 2026.2.52442, un atacante no autenticado puede registrar un servicio de confianza y obtener privilegios de superusuario, comprometiendo completamente la instancia. Este tipo de escalada directa sin autenticación es especialmente crítica en entornos donde Hub gestiona identidades y accesos de desarrollo.
6
JetBrains YouTrack hasta las versiones 2025.3.161254 y 2026.1.14042 permite la toma de cuentas no autenticada mediante una dirección de correo auto-declarada en el módulo Helpdesk, lo que expone directamente los datos de los tickets y la gestión de proyectos. Las organizaciones que usen YouTrack como sistema de soporte deben actualizar de inmediato y revisar cuentas creadas recientemente.
7
La deserialización de datos no confiables en el sistema CSM de Next4Biz permite inyección de código con CVSS 9.8, y el proveedor no respondió al proceso de divulgación responsable, lo que implica que no existe un parche oficial conocido. La ausencia de respuesta del fabricante obliga a los administradores a evaluar mitigaciones compensatorias o aislamiento del servicio.
8
CVE-2026-18922CVSS 9.8afecta Red Hat Directory Server 11.7 E4S for RHEL 8 En 389 Directory Server (Red Hat Directory Server 11.7), una identidad obsoleta de un intento fallido de SASL PLAIN puede instalarse en una conexión posterior, permitiendo potencialmente que un atacante se autentique como cn=Directory Manager con contraseña incorrecta bajo ciertas condiciones. Este fallo afecta directamente la integridad del control de acceso en infraestructuras LDAP críticas.
9
Una falla en FreeIPA permite que un cliente LDAP no autenticado explote una ACI mal configurada para crear un principal Kerberos controlado por el atacante, con implicaciones directas sobre la infraestructura de autenticación en entornos Red Hat Enterprise Linux 10. La combinación con un fallo relacionado en el servidor de directorio subyacente amplía el radio de impacto potencial.
10
Vulnerabilidad en el manejador de eliminación de certificados Basic Station de múltiples modelos Advantech WISE-6610, con prueba de concepto disponible y CVSS 9.4, afectando dispositivos IoT/industrial de uso extendido. Los entornos de tecnología operacional (OT) que utilicen esta familia de gateways LoRaWAN deben priorizar la actualización o el aislamiento de red inmediatamente.
Ransomware del día
El grupo thegentlemen se posiciona como el actor más agresivo en los últimos 30 días con 9 víctimas, todas en Brasil, incluyendo recientemente a Biotipo Jeans (Retail), Zanini (Manufactura), Mutant y Lider Aviação (Transporte). Además, Dark Project ha reclamado a Alurwalls, también del sector manufacturero brasileño, evidenciando un patrón de concentración sectorial en industria, comercio y logística.
Alurwalls BRDark Project · Manufacturing
Biotipo Jeans BRthegentlemen · Retail & E-Commerce
Zanini BRthegentlemen · Manufacturing
Mutant BRthegentlemen · Other
Lider Aviacao BRthegentlemen · Transportation
thegentlemen 9direwolf 3krybit 3dragonforce 2emperador 2kazu 2
Grupos y APTs activos
Entre los grupos de amenaza activos o actualizados en el período se encuentran dragonforce, fulcrumsec, funksec, linkc, spacebears y blackshadow, este último de origen iraní. Aunque ninguno registra víctimas confirmadas en este ciclo, su presencia activa en la inteligencia de amenazas indica capacidad operativa latente que justifica monitoreo continuo.
Foco Brasil
Brasil concentra la mayor actividad de ransomware del período reciente, con víctimas como Zanini, Biotipo Jeans, Alurwalls, Mutant, Lider Aviação, Engefitas, ialegre.com y Oportunidados, atacadas por grupos como thegentlemen, Dark Project, Vexy Ransomware, settra y direwolf. La diversidad de sectores afectados —manufactura, transporte, retail y otros— indica que los atacantes no están limitando sus objetivos a industrias específicas dentro del país.
Zaninithegentlemen · Manufacturing
Biotipo Jeansthegentlemen · Retail & E-Commerce
AlurwallsDark Project · Manufacturing
Mutantthegentlemen · Other
Lider Aviacaothegentlemen · Transportation
EngefitasVexy Ransomware · Manufacturing
ialegre.comsettra · Other
Oportunidadosdirewolf
Recomendación del día: Priorice la aplicación inmediata de parches para las vulnerabilidades de CVSS 10.0 en SAP y Adobe Commerce, así como las actualizaciones de JetBrains Hub y YouTrack, dado que permiten escalada de privilegios o toma de cuentas sin autenticación. Para CVE-2026-86296 y CVE-2026-79697, donde ya existe prueba de concepto pública, considere el aislamiento de red como medida compensatoria hasta que el parche sea aplicable.
Ante un día con alta densidad de vulnerabilidades críticas explotables remotamente, es esencial validar activamente qué activos propios están expuestos, antes de que un actor de amenaza lo descubra primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →