CiberLATAMbywhalemate
Informe de inteligencia

Vulnerabilidades críticas y explotación activa — Agosto 2026

Agosto cerró con 344 hechos verificados en LATAM, 83 CVEs críticos y 281 eventos de vulnerabilidades, con Brasil y Argentina en foco.

1 de sept de 202627 min
Vulnerabilidades críticas y explotación activa — Agosto 2026whalemateLa plataforma para gestionar el riesgo humano en ciberseguridad.

Hallazgos clave

Módulos mensuales de referencia

Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.

Ventana de los indicadores: 346 hechos con fecha en agosto 2026 · 16 de meses anteriores (marco comparativo, no volumen del mes) · 23 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.

CIBERLATAM / WHALEMATE Panel mensual de señal verificada agosto 2026 · América Latina Amenaza predominante: Vulnerabilidades (281 de 344 hechos). Cobertura: 346 hechos con fecha en agosto 2026 · 16 de me… HECHOS VERIFICADOS 344 base del período: todo conteo de abajo se mide sobre este total RANSOMWARE / EXTORSIÓN 0 sin tipificación disponible INCIDENTES SIN TIPIFICAR 14 brechas o interrupciones sin tipo de amenaza declarado FRAUDE / PHISHING 30 campañas de fraude documentadas REGULACIÓN 0 normas, resoluciones o sanciones CVES ÚNICOS 83 CVE-2015-3246 / CVE-2015-5287
Panel mensual de señal verificada — Base: 344 hechos verificados con fecha en el período para América Latina.
MODULO FIJO MENSUAL Distribución por eje de amenaza agosto 2026 · América Latina Cada hecho cuenta en un solo eje, por lo que la suma es exactamente 344. "Incidentes sin tipificar" es el residuo. Vulnerabilidades 281 Fraude 30 Sin clasificar 19 Incidentes 14
Distribución por eje de amenaza — Cada hecho se asigna a un único eje según su tipificación; la suma reconcilia con los 344 hechos del período.
MODULO FIJO MENSUAL Distribución sectorial de señal agosto 2026 · América Latina Base: 344 hechos del período · suma 488 porque 129 hechos clasifican en más de un sector. Tecnologia 313 Sector público / OIV 99 Telecom 34 Otros / sin sector identi… 17 Energia 15 Retail / consumo 6 Finanzas 2 Salud 2
Distribución sectorial de señal — Clasificación heurística por sector de la víctima. Un hecho puede tocar más de un sector, por lo que la suma puede superar la base.
MODULO FIJO MENSUAL Distribución geográfica de señal agosto 2026 · América Latina Cada hecho se atribuye a un solo país o a cobertura regional, por lo que la suma es exactamente 344 sobre 344 hechos … USA 122 Chile 75 Regional 67 Paraguay 27 Brasil 23 Colombia 10 Uruguay 10 México 9 Argentina 1
Distribución geográfica de señal — Hechos verificados del período agrupados por país o cobertura regional; cada hecho cuenta una sola vez.

Resumen ejecutivo del mes

Agosto de 2026 dejó en América Latina una señal muy cargada hacia la explotación de vulnerabilidades críticas, con 344 hechos verificados, 83 CVEs críticos mencionados y 281 hechos clasificados en el eje de vulnerabilidades. El mes estuvo dominado por software de uso amplio en entornos corporativos y estatales, con alertas relevantes para Brasil, Argentina, Chile, Paraguay y otros países de la región.

La tónica del período no fue ransomware ni extorsión. La superficie más sensible apareció en servidores colaborativos, gateways, firewalls, drivers de Windows, appliances de balanceo y plataformas de administración ampliamente desplegadas. En paralelo, los CERTs regionales, sobre todo CTIR Gov.br e INCIBE-CERT, publicaron múltiples avisos sobre productos con riesgo de explotación activa o con mitigación urgente, lo que reforzó el sesgo del mes hacia parches y contención inmediata.

La pieza más clara de explotación activa fue CVE-2026-68820 en Windows AFD.sys, tratada como zero-day explotada en el mundo real por Microsoft y varios analistas. A eso se sumaron CVE-2026-8037 en Progress LoadMaster, CVE-2026-34486 en Apache Tomcat y CVE-2026-73570 en Zimbra Collaboration Suite, todas con clasificación de explotación activa en distintas fuentes técnicas y de inteligencia. El patrón común fue una ventana de exposición muy corta entre divulgación, incorporación a KEV y exigencia de remediación.

En el plano regional, Brasil concentró la mayor densidad de alertas oficiales, con CTIR Gov.br publicando avisos sobre FortiOS, Windows AFD y Apache Tomcat, mientras que Argentina apareció en la atribución de campañas vinculadas a CVE-2026-73570 contra organismos estatales y universidades. Chile sumó una lectura distinta, más vinculada a la cadena de suministro de IA y a medidas preventivas sobre LiteLLM. Paraguay, por su parte, quedó asociado a la publicación de alertas sobre Ubiquiti y Joomla en el material contextual, aunque sin fecha confirmada, por lo que no integra los indicadores del mes.

La lectura operativa es de riesgo alto. No por volumen bruto únicamente, sino por la combinación de explotación real, productos transversales y tiempos de mitigación cada vez más estrechos. Agosto mostró además una presión adicional sobre entornos híbridos y de administración pública, con campañas que tocaron correo, colaboración, autenticación, balanceo, VPN, firewalls y plataformas de desarrollo, es decir, el perímetro lógico que hoy sostiene buena parte de la operación regional.

Panorama regional del mes

La región mostró en agosto una concentración inusual de avisos sobre vulnerabilidades críticas explotadas o listas para explotación inmediata, con Brasil como epicentro documental y Argentina, Chile y Paraguay como países alcanzados por el impacto directo o por la lectura preventiva de las campañas. El riesgo cualitativo del mes es alto, porque la mayoría de los hechos verificados apuntó a sistemas expuestos a Internet, servicios de colaboración, productos de seguridad y herramientas de administración que suelen tener privilegios amplios.

El dato más importante no es solo que se hayan visto 344 hechos verificados. Es que 281 de ellos quedaron en el eje de vulnerabilidades, lo que indica que la presión principal del mes vino del aprovechamiento de fallas ya conocidas, no de campañas de malware masivo o de extorsión. Para equipos latinoamericanos esto importa doble: por un lado, confirma que el adversario sigue encontrando rentabilidad en parches atrasados; por otro, obliga a priorizar inventario, exposición externa y tiempo de respuesta.

Brasil concentró alertas del CTIR Gov.br sobre FortiOS, Windows AFD y Apache Tomcat, tres superficies que suelen convivir en sectores público, financiero y empresarial. El hecho de que el organismo brasileño haya publicado avisos repetidos sobre software de uso extendido sugiere una lectura madura del riesgo, pero también un ecosistema donde la explotación de vulnerabilidades es suficientemente relevante como para justificar alertas específicas. Argentina apareció menos en cantidad de avisos, pero no en peso: la campaña atribuida a actores vinculados a Rusia contra instituciones estatales, universidades y agencias públicas la coloca en el mapa de objetivos de alto valor.

Chile tuvo un foco distinto y no menos serio. El material sobre la cadena de suministro de LiteLLM y la reacción preventiva de ANCI y otras entidades muestra cómo una vulnerabilidad o compromiso en la capa de herramientas de IA puede terminar impactando cientos de organizaciones y miles de pipelines. Aunque ese episodio no pertenece estrictamente al eje de CVEs críticos, sí refuerza la lectura de un mes en el que las rutas de entrada se ampliaron hacia infraestructuras de automatización y desarrollo.

CRONOLOGÍA Hechos verificados del período 3/8 Elinforme'CVEWeekly 3/8 INCIBE-CERTpublished anearly 4/8 Informesindependientessobre 4/8 CISA otorgó alas 4/8 CISA añadió tresvulnerabilidades 4/8 CISAagregóelCVE-2026-34486
Cronología de hechos verificados, agosto 2026 — Hitos con fecha confirmada dentro de agosto 2026. Los hechos de meses anteriores quedan fuera de la cronología y se usan solo como marco comparativo.

Indicadores del período

La foto estadística de agosto confirma una dominancia clara del eje de vulnerabilidades sobre el resto de las señales verificadas, con 344 hechos base, 83 CVEs críticos y una caída total a cero en casos de ransomware o extorsión como eje primario. La lectura regional debe hacerse con cuidado: el conteo refleja el material analizado, no toda la actividad observada en la región.

Indicador Agosto 2026 Mes anterior Variación
Hechos verificados del período (base de todos los indicadores) 344 187 +157
Ventana temporal de los indicadores 346 hechos con fecha en agosto 2026 · 16 de meses anteriores (marco comparativo, no volumen del mes) · 23 sin fecha confirmada (excluidos de los indicadores) Igual N/A
Incidentes sin tipificar (brechas o interrupciones) 14 3 +11
Casos con ransomware o extorsión como eje primario 0 4 -4
Desglose de ransomware por tipo de impacto Sin casos de ransomware tipificables en el período Sin casos de ransomware tipificables en el período N/A
Casos de fraude o phishing documentados 30 2 +28
Movimientos regulatorios documentados 0 0 Sin cambios
CVEs críticos mencionados 83 48 +35
Sectores con al menos un hecho documentado 8 5 +3
Amenaza predominante del mes Vulnerabilidades (281 de 344 hechos) Vulnerabilidades (143 de 187 hechos) Cambio de intensidad
Hechos con confirmación directa de la fuente 97% No informado N/A
Cifras de telemetría agregada excluidas del volumen 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) 0 +2

La base de 344 hechos verificados no debe leerse como una suma simple de categorías, porque los ejes son exclusivos en la atribución editorial y un mismo hecho puede tocar más de un sector. La ventana temporal también importa: 346 hechos cayeron dentro de agosto de 2026, 16 correspondieron a meses anteriores y 23 quedaron sin fecha confirmada, por lo que no entran en los indicadores.

Incidentes relevantes

La señal más accionable del mes no estuvo en una sola brecha, sino en la convergencia de varias vulnerabilidades críticas activamente explotadas que afectan productos de uso extendido en la región. Los casos más relevantes se agrupan por plataforma, porque así se ve mejor el riesgo operativo que enfrentan los entornos latinoamericanos con exposición externa, clústeres, gateways y servicios de administración remota.

CVE-2026-68820 en Windows AFD.sys

Microsoft trató CVE-2026-68820 como una vulnerabilidad explotada en el mundo real y la única zero-day explícitamente reconocida en su Patch Tuesday de agosto de 2026. El fallo, un use-after-free en el Ancillary Function Driver for WinSock, permite elevación de privilegios desde una cuenta limitada hasta SYSTEM, con CVSS 7.0 y lectura consistente en varias firmas técnicas y boletines regionales.

Para América Latina, el problema no es abstracto. Windows sigue siendo la base operativa de numerosas administraciones públicas, universidades, empresas de servicios y entornos de escritorio corporativo, y la vulnerabilidad actúa precisamente como eslabón intermedio en cadenas de explotación. Eso la vuelve especialmente valiosa para atacantes que ya lograron un punto de apoyo inicial mediante phishing, servicios expuestos o credenciales comprometidas.

CTIR Gov.br publicó el alerta 72/2026 el 25 de agosto, describiendo la falla y alineándola con los avisos internacionales sobre explotación activa. Ese cruce entre alerta local y catalogación internacional reforzó la necesidad de priorizar actualizaciones en Brasil. Moncloa.com, citando a INCIBE-CERT, también recogió que la vulnerabilidad estaba siendo explotada en campañas reales, lo que confirma que la exposición no era teórica.

Desde el punto de vista operativo, CVE-2026-68820 encaja en un patrón clásico: acceso inicial por una vía y escalamiento local por otra. UpGuard explicó que se usa como componente intermedio dentro de cadenas de compromiso en infraestructura de escritorio y servidor, lo que exige mirar no solo la versión de Windows, sino también la higiene de privilegios y la segmentación interna.

CVE-2026-8037 en Progress LoadMaster

Progress LoadMaster fue uno de los nombres más sensibles del mes. CVE-2026-8037, una inyección de comandos no autenticada con CVSS 9.8, quedó marcada como explotación activa en el catálogo KEV de CISA y fue acompañada por múltiples análisis técnicos que enfatizan el riesgo cuando la API del appliance está expuesta a Internet.

La ventana de respuesta fue corta. Decryption Digest informó que hubo al menos 792 intentos desde 65 IP únicas antes de la inclusión de la falla en KEV el 7 de agosto de 2026. Esa cifra pertenece a telemetría de intentos, no a incidentes con impacto confirmado, pero sirve para dimensionar la presión previa a la alerta regulatoria. Es una señal útil porque muestra que el atacante ya estaba operando antes de que el circuito de defensa reaccionara.

El caso importa en América Latina por la presencia de appliances de balanceo y entrega de aplicaciones en bancos, telcos, universidades y organismos estatales. El modelo de exposición es peligroso: si la API quedó abierta y el dispositivo no fue actualizado con las versiones corregidas publicadas en junio, el riesgo de ejecución remota de comandos con privilegios root es inmediato. El problema no se agota en la versión, sino también en el diseño de acceso al appliance.

DFT Informática y SecurityOnline.info ubicaron la vulnerabilidad como activa en el mundo real, mientras que SecurityArsenal insistió en que el primer control es inventariar appliances y restringir el acceso externo a la API. Ese enfoque es coherente con el tipo de activo afectado. No se trata de un servidor más, sino de un punto de control de tráfico que, si cae, suele comprometer varios servicios aguas abajo.

CVE-2026-34486 en Apache Tomcat

Apache Tomcat volvió a aparecer como vector crítico en agosto, esta vez por CVE-2026-34486. La falla afecta al componente EncryptInterceptor de Tomcat Tribes, con impacto en confidencialidad por la falta de cifrado en el canal de clúster. CISA la incorporó a KEV el 4 de agosto y fijó una fecha límite de remediación al 7 de agosto para organismos federales de Estados Unidos.

El dato regional relevante está en el CTIR Gov.br. El alerta 67/2026, publicado el 5 de agosto, vinculó la vulnerabilidad con Tomcat y remarcó su criticidad para infraestructura usada en Brasil. En paralelo, Cybersecurity News subrayó la urgencia de aplicar las mitigaciones de Apache en clústeres y entornos con Apache Tribes habilitado, un escenario muy común en portales institucionales y aplicaciones empresariales.

Barr Cyber añadió un matiz importante: la aparición de KEV llegó cuatro meses después de que las versiones corregidas ya estuvieran disponibles en abril. Esa brecha entre parche y explotación activa es una de las constantes del mes. No hubo falta de corrección técnica, sino demora en la aplicación, y esa demora es la que los atacantes aprovechan.

En términos de impacto, la falla no rompe integridad ni disponibilidad según el análisis citado, pero sí expone tráfico sensible entre nodos de clúster. En ambientes donde Tomcat sostiene procesos de autenticación, portales o backends internos, leer ese tráfico en claro puede abrir la puerta a movimientos posteriores, robo de sesiones o reconstrucción de arquitectura interna.

CVE-2026-73570 en Zimbra Collaboration Suite

Zimbra fue otro foco fuerte de agosto. CVE-2026-73570, una inyección de comandos OS clasificada como alta severidad por NVD y explotada activamente en el mundo real, afectó a las versiones anteriores a 10.1.20 cuando el paquete zimbra-snmp está instalado y SNMP se encuentra habilitado. Las fuentes coinciden en que hubo explotación confirmada y pruebas de concepto.

La secuencia de publicación muestra urgencia creciente. CERT Polska corroboró la explotación activa, CISA incorporó la falla a KEV y fijó una fecha límite de corrección, y SecurityWeek informó que actores estaban apuntando a servidores Zimbra en campañas activas. A eso se sumó el aviso de CERT Santé en Francia, que delimitó con precisión las configuraciones vulnerables. La lectura es clara: solo una parte de los despliegues de Zimbra estaba expuesta, pero esa parte bastó para volver la vulnerabilidad prioritaria.

Para América Latina, Zimbra sigue siendo relevante en correo y colaboración de sectores públicos, universidades y organizaciones medianas. SCWorld atribuyó campañas vinculadas a grupos APT rusos contra objetivos en Brasil y Argentina, lo que eleva el perfil del caso más allá de una simple falla técnica. El patrón técnico descrito por Dev.to muestra que la explotación se apoya en una petición SMTP manipulada que termina ejecutando comandos con privilegios del usuario zimbra.

El detalle operativo más delicado es que la vulnerabilidad no exige necesariamente credenciales previas. Si el paquete opcional está presente y las notificaciones SNMP están activas, el atacante puede llegar a ejecución remota de código por una vía de entrada aparentemente ajena al correo. Esa mezcla de superficie auxiliar y efecto principal es justamente la clase de error que tarda en detectarse en producción.

CVE-2026-59270 en Spring Security

Spring Security apareció con una vulnerabilidad crítica en su servidor LDAP embebido UnboundID. CVE-2026-59270 tiene CVSS 9.4, requiere solo acceso remoto al puerto LDAP expuesto y no necesita credenciales previas ni interacción del usuario. HeroDevs, HunCERT/NKI, Mallory y Berigo coincidieron en la exposición del DN administrativo y en la posibilidad de autenticarse con una cuenta conocida.

El riesgo operativo es alto porque el fallo toca ambientes de CI/CD, pruebas y despliegues donde el LDAP embebido suele quedar accesible por accidente. El 21 y 22 de agosto INCIBE-CERT publicó sus avisos críticos, y Moncloa detalló las ramas afectadas, junto con las versiones parcheadas. La reacción fue rápida y útil, pero también dejó ver algo incómodo: una falla en un componente de seguridad muy usado puede propagarse a múltiples aplicaciones y pipelines sin que el equipo propietario lo perciba de inmediato.

El material técnico agrega una segunda capa de interés. La fuente rusa 1275.ru señaló que el fallo podría eludir mecanismos WebAuthn cuando se confía en ese LDAP embebido para autenticación. No es un dato de campaña regional, pero sí una alerta de diseño: si un servidor de pruebas termina expuesto a producción, una vulnerabilidad en una capa interna puede transformarse en una ruptura de autenticación fuerte.

HeroDevs también destacó que el "batch" de agosto de Spring liberó 91 CVEs en un solo día, pero que CVE-2026-59270 fue la única de severidad crítica. Eso ayuda a priorizar, porque evita que el ruido del volumen oculte la falla que realmente exige atención inmediata.

TP-Link Omada entró en el radar por CVE-2026-19586, una inyección de comandos pre-auth en gateways configurados como servidor OpenVPN. El material técnico de CTI Pilot y Blogspan describe un escenario en el que datos enviados durante el establecimiento de la conexión alcanzan ejecución de comandos antes de completarse la autenticación, con afectación a 18 modelos y severidad CVSS 9.3.

La relevancia regional es obvia. Los gateways de acceso remoto son parte del trabajo híbrido y de la administración distribuida en América Latina, y muchas organizaciones dependen de equipos de red administrables desde Internet. Cuando una falla de este tipo aparece en un dispositivo de acceso, el impacto puede ser mayor que en un servidor de aplicación porque el perímetro entero queda comprometido.

CTI Pilot marcó el advisory del 20 de agosto y remarcó que la vulnerabilidad es realmente pre-autenticación. Ese matiz importa porque elimina la falsa seguridad que suelen dar los controles de usuario o credenciales: el atacante no necesita una cuenta para llegar al punto vulnerable. En un entorno con VPN expuesta, el problema se traslada al borde de red, justo donde muchas organizaciones reducen su monitoreo.

CVE-2026-16812 en VMware VeloCloud Orchestrator

VMware VeloCloud Orchestrator apareció como otro caso confirmado de explotación en el mundo real. SecurityOnline.info informó que CVE-2026-16812 afecta a funciones internas privilegiadas y está listada en KEV, con explotación activa. Aunque el material regional no desarrolla un país específico para esta falla, su presencia ayuda a explicar por qué los segmentos de infraestructura de red y virtualización siguieron bajo presión durante agosto.

El caso se suma al baseline comparativo de VMware de julio, donde el ecosistema regional ya mostraba sensibilidad a fallas en vCenter y otros productos del fabricante. Esa continuidad confirma una lectura más amplia: las plataformas de administración y orquestación siguen siendo un objetivo preferente porque concentran privilegios y porque una sola brecha impacta múltiples activos.

Amenazas y campañas activas

El mes no estuvo dominado por ransomware, pero sí por campañas de explotación activa y por fraude o phishing en un volumen superior al del mes anterior. La señal de amenaza más consistente fue la combinación de vulnerabilidades y acceso inicial, con APT y actores oportunistas aprovechando servicios expuestos, productos de colaboración y plataformas de administración.

APT y explotación dirigida

La campaña más sensible desde el punto de vista atribucional fue la vinculada a CVE-2026-73570. SCWorld señaló que grupos APT vinculados a Rusia estuvieron entre los actores que explotaron la falla, con campañas dirigidas a agencias gubernamentales, universidades e instituciones estatales en Brasil y Argentina. Ese dato no redefine por sí solo todo el mes, pero sí fija una prioridad de inteligencia: no se trató solo de explotación indiscriminada.

La explotación dirigida también se vio en la narrativa de Tomcat y Windows. En Tomcat, la urgencia regulatoria y la exposición de clústeres lo convierten en una pieza atractiva para acceso silencioso a tráfico interno. En Windows, el driver AFD.sys funciona como escalón para consolidar privilegios. En ambos casos, la técnica encaja con operaciones de intrusión que buscan persistencia y movimiento lateral más que ruido inmediato.

En paralelo, el material sobre VMware VeloCloud Orchestrator y otros activos de administración sugiere que el perímetro lógico regional sigue siendo muy atractivo. Cuando las plataformas de orquestación o acceso remoto caen, los atacantes no necesitan multiplicar esfuerzos. Les alcanza con un solo punto que abra múltiples rutas internas.

Fraude y phishing

Agosto registró 30 casos de fraude o phishing documentados, muy por encima de los 2 del mes anterior. No todo el material permite atribuir campañas homogéneas, pero el salto cuantitativo sí indica una mayor presión sobre usuarios y cadenas de acceso inicial. La lectura más probable es que, junto con la explotación de CVEs, hubo más intentos de obtención de credenciales y de cebado de víctimas.

Ese dato encaja con lo que muestran las vulnerabilidades explotadas. Cuando el adversario busca una cadena completa, el phishing suele ser la primera capa y la vulnerabilidad crítica la segunda. CVE-2026-68820, por ejemplo, es útil como escalamiento local después de una entrada inicial. CVE-2026-59270 y CVE-2026-19586, en cambio, reducen la necesidad de credenciales. La combinación de ambas rutas hace que el fraude siga siendo relevante aunque no sea el eje principal del mes.

Ransomware y extorsión

No hubo casos de ransomware o extorsión tipificados como eje primario en agosto. Eso no significa ausencia de presión, sino que el material analizado no registró incidentes de ese tipo con la taxonomía requerida. La ausencia de este eje liberó espacio analítico para mirar más de cerca la explotación de vulnerabilidades y las campañas de acceso inicial.

Vulnerabilidades críticas

Agosto fue un mes de alta densidad de CVEs críticos, con un abanico que cubrió Windows, Tomcat, Zimbra, Spring Security, LoadMaster, TP-Link Omada y VMware. La tabla siguiente resume los casos más relevantes para América Latina y su estado de explotación según el material analizado.

CVE Software Explotación Fuente
CVE-2026-68820 Windows Ancillary Function Driver for WinSock, afd.sys Explotada activamente, zero-day reconocida por Microsoft CTIR Gov.br, SecurityWeek, Tenable, Moncloa.com
CVE-2026-8037 Progress LoadMaster Explotada activamente, incluida en CISA KEV DFT INFORMATICA, Decryption Digest, SecurityOnline.info, SecurityArsenal, WindowsForum
CVE-2026-34486 Apache Tomcat Explotada activamente, incluida en CISA KEV CTIR Gov.br, Barr Cyber, f4n6, Cybersecurity News
CVE-2026-73570 Zimbra Collaboration Suite Explotación confirmada en el mundo real, incluida en CISA KEV NVD, SecurityWeek, f4n6, CERT Santé, Redlegg Security, AhnLab ASEC, SCWorld
CVE-2026-59270 Spring Security embedded LDAP server Explotación activa, divulgada como crítica con CVSS 9.4 HeroDevs, HunCERT/NKI, Mallory, Berigo, INCIBE-CERT
CVE-2026-19586 TP-Link Omada gateways con OpenVPN Pre-auth, explotación posible y tratada como crítica por fuentes técnicas CTI Pilot, Blogspan
CVE-2026-16812 VMware VeloCloud Orchestrator Explotada activamente, incluida en KEV SecurityOnline.info
CVE-2026-60004 Gitea Añadida a KEV, material disponible con explotación activa mencionada Canadian Centre for Cyber Security

La concentración en productos colaborativos, de acceso remoto y de balanceo muestra una preferencia clara por sistemas que operan como nodos de control. Son fallas que no solo comprometen datos, también abren puertas a redes completas. En un entorno regional con fuerte dependencia de infraestructura compartida, esto explica por qué la gestión de parches se volvió el centro de gravedad del mes.

Familias con mayor presiónConteo cualitativo según los casos más relevantes citados en el materialColaboraciónBalanceoWindowsAutenticaciónAcceso remotoZimbra, Spring SecurityLoadMaster, TomcatWindows AFD.sysLDAP embebidoTP-Link OmadaExplotación activa o confirmadaLa presión se concentra en componentes que abren paso al control interno
Concentración de CVEs críticos por familia — Familias de productos con mayor densidad de riesgo documentado en el mes.

Regulación y cumplimiento

No hubo movimientos regulatorios documentados como hechos del período en agosto. Esa ausencia no reduce la gravedad del mes, porque la presión regulatoria apareció de otra manera: a través de KEV, alertas oficiales y fechas límite de remediación impulsadas por CISA y replicadas por organismos como CTIR Gov.br e INCIBE-CERT.

El caso más visible fue el de CISA con CVE-2026-8037, CVE-2026-34486 y CVE-2026-73570, donde la inclusión en KEV se acompañó de plazos cortos para la corrección. En Brasil, el CTIR Gov.br publicó los alertas 67/2026, 68/2026, 71/2026 y 72/2026, lo que muestra una postura de seguimiento muy fina sobre el catálogo global de vulnerabilidades explotadas.

INCIBE-CERT, por su parte, fue el principal reactor en la ventana del 20 al 25 de agosto, con avisos sobre Spring Security, Citrix NetScaler, Frauscher FDS102, TAO 2.0, TP-Link Omada, Zimbra, HP Easy Start, MagicAI for WordPress y otros productos. El valor regulatorio de estos avisos no está en imponer sanciones, sino en convertir la explotación activa en una señal operativa inmediata para los equipos de defensa.

Países más afectados en América Latina

La lectura por país refleja concentración desigual. Brasil fue el país con mayor densidad de alertas oficiales y vínculos directos con vulnerabilidades explotadas. Argentina apareció en la atribución de campañas contra instituciones estatales y universidades. Chile destacó por la dimensión preventiva de la cadena de suministro de IA. Paraguay y Colombia aparecen más tenuemente en el material, con menor soporte temporal o sin hechos fechados del período.

Brasil

Brasil fue el país más afectado en términos de material verificable y de reacción oficial. CTIR Gov.br publicó los alertas 67/2026, 68/2026, 71/2026 y 72/2026 sobre Apache Tomcat, una vulnerabilidad KEV con EPSS elevado, FortiOS y Windows AFD.sys. El patrón no es casual: se trata de componentes que suelen sostener la infraestructura crítica digital del sector público y privado.

La presencia brasileña también es importante por la atribución de campañas APT contra agencias gubernamentales, universidades e instituciones estatales. Aunque SCWorld mencionó objetivos también en Europa, el hecho de incluir Brasil en la campaña ubica al país dentro de la lista corta de objetivos regionales prioritarios. En términos de operación defensiva, eso exige monitoreo de correo, autenticación, clústeres Tomcat y bordes de red al mismo tiempo.

Argentina

Argentina apareció en la cobertura sobre CVE-2026-73570 como uno de los países objetivo de campañas vinculadas a grupos APT rusos. El dato es relevante porque el material no lo presenta como una exposición aislada, sino como parte de una campaña dirigida contra instituciones estatales y universidades. Eso sugiere prioridad por organismos de alto valor y por entornos con visibilidad pública.

La señal argentina no incluye aquí un aviso local equivalente al de Brasil, pero sí una atribución que obliga a mirar correo colaborativo, servidores Zimbra y servicios de autenticación en entornos académicos y gubernamentales. En esos segmentos, una vulnerabilidad en un servidor de correo puede convertirse rápidamente en un problema de credenciales, persistencia y exfiltración.

Chile

Chile se relacionó sobre todo con la cadena de suministro de IA y con medidas preventivas frente a LiteLLM. El material disponible habla de una alerta preventiva en instituciones chilenas por el hackeo a LiteLLM y de un escenario con miles de pipelines de CI/CD potencialmente expuestos. Aunque ese caso no integra el eje de CVEs críticos, sí amplía la lectura de superficie de ataque en el país.

Para equipos chilenos, el aprendizaje es doble. Primero, la explotación de vulnerabilidades ya no vive solo en servidores tradicionales. Segundo, la exposición de herramientas de desarrollo o integración puede tener un radio de impacto regional, especialmente cuando una cadena de suministro compromete claves, secretos y pipelines. La defensa debe mirar infraestructura y desarrollo como un solo plano.

Paraguay

Paraguay figura con material útil pero sin fecha confirmada en varios avisos de CERT-PY sobre Ubiquiti, Samba y Joomla. Por regla editorial, esos hechos no entran en los indicadores del período, pero sí indican un interés sostenido del CERT paraguayo en vulnerabilidades críticas de uso extendido. El país aparece más como receptor de alertas que como foco de campaña específica en el material fechado de agosto.

Colombia

Colombia se menciona de manera secundaria en el material sin fecha confirmada y en un hecho de contexto de COLCERT sobre privilegios en Windows, pero no hay base suficiente para contar agosto como un mes con hechos fechados relevantes en esta vertical. Eso no implica ausencia de riesgo, solo falta de material fechable en el archivo provisto.

México, Perú, Bolivia y USA

No hubo hechos suficientes y fechados en el material del período para desarrollar un apartado específico de agosto sobre México, Perú o Bolivia. Estados Unidos aparece como referencia regulatoria y técnica, sobre todo a través de CISA, Microsoft y los plazos de remediación, pero no como foco latinoamericano directo en los hechos del mes.

Tendencias y señales a monitorear

La comparación con julio muestra un cambio muy marcado en cantidad y composición. Los hechos verificados pasaron de 187 a 344, los CVEs críticos de 48 a 83, y los casos de fraude o phishing de 2 a 30. La tendencia dominante no es lineal, sino de intensificación: más avisos, más superficie y más presión sobre la remediación temprana.

El dato más llamativo es que ransomware cayó de 4 casos primarios en julio a 0 en agosto, mientras que las vulnerabilidades pasaron de 143 de 187 hechos a 281 de 344. Eso indica un mes menos centrado en extorsión y más en intrusión técnica. Para los equipos de defensa, la señal es clara: el tiempo se fue hacia patching, segmentación, reducción de exposición y control de privilegios.

También cambió la calidad del riesgo. En julio la región ya había visto vulnerabilidades críticas en VMware y otras plataformas; en agosto esa presión se trasladó a Windows AFD.sys, Tomcat, Zimbra, Spring Security, LoadMaster y TP-Link Omada. Son productos de distinto tipo, pero con una característica común: quedan en la ruta de administración, colaboración o acceso remoto. Si uno cae, habilita movimiento lateral o consolidación de acceso.

Los CERTs regionales respondieron con rapidez, especialmente CTIR Gov.br e INCIBE-CERT. Esa velocidad es una señal positiva, pero también un recordatorio de que la amenaza ya llegó a la fase de explotación activa. Cuando el aviso oficial aparece, el atacante suele llevar ventaja temporal. La diferencia la hace la disciplina de inventario y la capacidad de aplicar parches o mitigaciones sin esperar ventanas ideales.

Recomendaciones para equipos de seguridad

La prioridad operativa de este mes es reducir exposición externa y cerrar rutas de escalamiento que ya demostraron explotación activa. Los equipos latinoamericanos deberían empezar por los activos más expuestos a Internet, los gateways de acceso remoto, los appliances de balanceo y los servidores colaborativos. Ahí es donde se concentran los casos más peligrosos del período.

Primero, hay que revisar Windows AFD.sys y el resto de la plataforma Windows con una lógica de escalamiento local. CVE-2026-68820 no se resuelve solo con un parche aislado si persisten cuentas con privilegios excesivos, estaciones con acceso lateral amplio o endpoints sin segmentación. Conviene priorizar también build mínima segura, telemetría de explotación y detección de cadenas donde un acceso inicial termina en SYSTEM.

Segundo, los appliances de red y balanceo requieren inventario estricto. En LoadMaster y TP-Link Omada, el problema se agrava cuando la API o el servicio OpenVPN quedan publicados. La acción concreta es verificar exposición externa, limitar accesos administrativos, aislar interfaces de gestión y aplicar de inmediato las versiones corregidas. Si el appliance no puede parchearse en tiempo, debe salir del perímetro público.

Tercero, Zimbra y Spring Security merecen tratamiento de emergencia en organizaciones que dependen de correo, LDAP embebido o entornos de desarrollo. En Zimbra, la presencia de zimbra-snmp y las notificaciones SNMP activadas cambian el perfil de riesgo. En Spring Security, el simple hecho de que el puerto LDAP esté accesible es suficiente para convertir un entorno de pruebas en un problema serio de producción.

Cuarto, Tomcat y los clústeres Apache Tribes deben auditarse por confidencialidad de tráfico y no solo por disponibilidad. El riesgo aquí no es necesariamente caídas visibles, sino lectura de datos internos en tránsito. Eso exige revisar configuración, cifrado, topología de clúster y fechas de aplicación de parche, especialmente en portales institucionales y aplicaciones empresariales desplegadas en Brasil y en otros países de la región.

Quinto, el aumento de phishing documentado pide refuerzo en autenticación, MFA y endurecimiento de correo. Si la primera capa de entrada sigue siendo una cuenta de usuario robada, las vulnerabilidades críticas explotadas después se vuelven mucho más peligrosas. La combinación de phishing más vulnerabilidad local fue una de las rutas implícitas del mes.

Preguntas frecuentes

¿Cuál fue el hallazgo central de agosto para América Latina?

Agosto cerró con una dominancia clara del eje de vulnerabilidades, con 344 hechos verificados, 83 CVEs críticos y 281 eventos de ese tipo. La señal más fuerte fue la explotación activa de fallas en Windows, Tomcat, Zimbra, Spring Security y appliances de red, con Brasil como país más expuesto en los avisos oficiales.

¿Qué CVEs deberían priorizar primero los equipos regionales?

Los casos más urgentes son CVE-2026-68820 en Windows AFD.sys, CVE-2026-8037 en Progress LoadMaster, CVE-2026-34486 en Apache Tomcat, CVE-2026-73570 en Zimbra y CVE-2026-59270 en Spring Security. Todas esas fallas aparecen en el material como explotadas activamente o tratadas como críticas por CERTs y vendors.

¿Por qué Brasil aparece tan seguido en el informe?

Porque el CTIR Gov.br publicó varios avisos sobre fallas que afectan a infraestructura usada en Brasil, entre ellas Apache Tomcat, FortiOS y Windows AFD.sys. Además, el material atribuye a Brasil objetivos directos de una campaña APT contra instituciones estatales, universidades y agencias gubernamentales.

¿Hubo un aumento de phishing o fue solo ruido secundario?

Hubo un aumento real en el material analizado, con 30 casos documentados frente a 2 en julio. No desplazó al eje de vulnerabilidades, pero sí indica más presión sobre la capa de acceso inicial. Esa combinación con explotación activa eleva la urgencia de MFA, entrenamiento y controles de correo.

¿La ausencia de ransomware significa que no hubo incidentes graves?

No. Significa que el material de agosto no registró casos de ransomware o extorsión como eje primario. La gravedad del mes estuvo en otra parte, sobre todo en explotación activa de CVEs y en campañas dirigidas contra activos de alto valor. La ausencia de esa categoría no reduce el riesgo regional.

Limitaciones del material

Este informe se construyó exclusivamente con los hechos provistos para agosto de 2026 y con el marco comparativo de meses anteriores incorporado por el propio archivo. No se usó internet ni fuentes fuera de la lista autorizada. Los hechos sin fecha confirmada quedaron excluidos de los indicadores, aunque algunos sirvieron como contexto cualitativo sin entrar en el conteo.

Un indicador en 0, en particular el de ransomware o el de movimientos regulatorios, significa que no apareció en el material analizado del período, no que no haya existido en la región. Lo mismo aplica a cualquier ausencia temática: el informe refleja la foto documental disponible, no la totalidad del ecosistema latinoamericano.

La ventana temporal declarada fue de 346 hechos con fecha en agosto de 2026, 16 de meses anteriores usados solo como marco comparativo y 23 sin fecha confirmada excluidos de los indicadores. Los datos agregados de telemetría, como intentos o bloqueos, no se sumaron a incidentes y solo se mencionaron cuando el material permitió aclarar explícitamente que no eran intrusiones confirmadas.

También quedaron excluidos como evidencia todo contenido patrocinado, redes sociales de consumo y fuentes no listadas explícitamente en el bloque de fuentes disponibles para citar. Cuando el material ofreció afirmaciones comerciales o de terceros sin confirmación técnica suficiente, se las trató como atribuciones de fuente y no como tendencias consolidadas.

Fuentes