Vulnerabilidades críticas y explotación activa — Agosto 2026
Agosto cerró con 344 hechos verificados en LATAM, 83 CVEs críticos y 281 eventos de vulnerabilidades, con Brasil y Argentina en foco.
Hallazgos clave
- Agosto mostró una presión alta sobre vulnerabilidades explotadas activamente, con 344 hechos verificados y 83 CVEs críticos mencionados en el material analizado.
- El eje dominante fue vulnerabilidades, con 281 de 344 hechos, muy por encima de ransomware o extorsión, que no registraron casos primarios tipificados.
- Windows AFD.sys, Progress LoadMaster, Apache Tomcat, Zimbra y Spring Security concentraron los casos más urgentes para la región por explotación activa o riesgo crítico.
- Brasil fue el país con mayor densidad de alertas oficiales, con varios avisos del CTIR Gov.br sobre software ampliamente desplegado en infraestructura pública y privada.
- La atribución de campañas a APT vinculados a Rusia contra objetivos en Brasil y Argentina eleva la lectura de riesgo más allá de la explotación oportunista.
- El aumento de fraude y phishing, de 2 a 30 casos respecto de julio, refuerza la necesidad de proteger el acceso inicial y no mirar solo la capa de parches.
- La brecha entre divulgación y remediación siguió siendo decisiva, con varios casos en KEV semanas o meses después de existir versiones corregidas.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 346 hechos con fecha en agosto 2026 · 16 de meses anteriores (marco comparativo, no volumen del mes) · 23 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Agosto de 2026 dejó en América Latina una señal muy cargada hacia la explotación de vulnerabilidades críticas, con 344 hechos verificados, 83 CVEs críticos mencionados y 281 hechos clasificados en el eje de vulnerabilidades. El mes estuvo dominado por software de uso amplio en entornos corporativos y estatales, con alertas relevantes para Brasil, Argentina, Chile, Paraguay y otros países de la región.
La tónica del período no fue ransomware ni extorsión. La superficie más sensible apareció en servidores colaborativos, gateways, firewalls, drivers de Windows, appliances de balanceo y plataformas de administración ampliamente desplegadas. En paralelo, los CERTs regionales, sobre todo CTIR Gov.br e INCIBE-CERT, publicaron múltiples avisos sobre productos con riesgo de explotación activa o con mitigación urgente, lo que reforzó el sesgo del mes hacia parches y contención inmediata.
La pieza más clara de explotación activa fue CVE-2026-68820 en Windows AFD.sys, tratada como zero-day explotada en el mundo real por Microsoft y varios analistas. A eso se sumaron CVE-2026-8037 en Progress LoadMaster, CVE-2026-34486 en Apache Tomcat y CVE-2026-73570 en Zimbra Collaboration Suite, todas con clasificación de explotación activa en distintas fuentes técnicas y de inteligencia. El patrón común fue una ventana de exposición muy corta entre divulgación, incorporación a KEV y exigencia de remediación.
En el plano regional, Brasil concentró la mayor densidad de alertas oficiales, con CTIR Gov.br publicando avisos sobre FortiOS, Windows AFD y Apache Tomcat, mientras que Argentina apareció en la atribución de campañas vinculadas a CVE-2026-73570 contra organismos estatales y universidades. Chile sumó una lectura distinta, más vinculada a la cadena de suministro de IA y a medidas preventivas sobre LiteLLM. Paraguay, por su parte, quedó asociado a la publicación de alertas sobre Ubiquiti y Joomla en el material contextual, aunque sin fecha confirmada, por lo que no integra los indicadores del mes.
La lectura operativa es de riesgo alto. No por volumen bruto únicamente, sino por la combinación de explotación real, productos transversales y tiempos de mitigación cada vez más estrechos. Agosto mostró además una presión adicional sobre entornos híbridos y de administración pública, con campañas que tocaron correo, colaboración, autenticación, balanceo, VPN, firewalls y plataformas de desarrollo, es decir, el perímetro lógico que hoy sostiene buena parte de la operación regional.
Panorama regional del mes
La región mostró en agosto una concentración inusual de avisos sobre vulnerabilidades críticas explotadas o listas para explotación inmediata, con Brasil como epicentro documental y Argentina, Chile y Paraguay como países alcanzados por el impacto directo o por la lectura preventiva de las campañas. El riesgo cualitativo del mes es alto, porque la mayoría de los hechos verificados apuntó a sistemas expuestos a Internet, servicios de colaboración, productos de seguridad y herramientas de administración que suelen tener privilegios amplios.
El dato más importante no es solo que se hayan visto 344 hechos verificados. Es que 281 de ellos quedaron en el eje de vulnerabilidades, lo que indica que la presión principal del mes vino del aprovechamiento de fallas ya conocidas, no de campañas de malware masivo o de extorsión. Para equipos latinoamericanos esto importa doble: por un lado, confirma que el adversario sigue encontrando rentabilidad en parches atrasados; por otro, obliga a priorizar inventario, exposición externa y tiempo de respuesta.
Brasil concentró alertas del CTIR Gov.br sobre FortiOS, Windows AFD y Apache Tomcat, tres superficies que suelen convivir en sectores público, financiero y empresarial. El hecho de que el organismo brasileño haya publicado avisos repetidos sobre software de uso extendido sugiere una lectura madura del riesgo, pero también un ecosistema donde la explotación de vulnerabilidades es suficientemente relevante como para justificar alertas específicas. Argentina apareció menos en cantidad de avisos, pero no en peso: la campaña atribuida a actores vinculados a Rusia contra instituciones estatales, universidades y agencias públicas la coloca en el mapa de objetivos de alto valor.
Chile tuvo un foco distinto y no menos serio. El material sobre la cadena de suministro de LiteLLM y la reacción preventiva de ANCI y otras entidades muestra cómo una vulnerabilidad o compromiso en la capa de herramientas de IA puede terminar impactando cientos de organizaciones y miles de pipelines. Aunque ese episodio no pertenece estrictamente al eje de CVEs críticos, sí refuerza la lectura de un mes en el que las rutas de entrada se ampliaron hacia infraestructuras de automatización y desarrollo.
Indicadores del período
La foto estadística de agosto confirma una dominancia clara del eje de vulnerabilidades sobre el resto de las señales verificadas, con 344 hechos base, 83 CVEs críticos y una caída total a cero en casos de ransomware o extorsión como eje primario. La lectura regional debe hacerse con cuidado: el conteo refleja el material analizado, no toda la actividad observada en la región.
| Indicador | Agosto 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 344 | 187 | +157 |
| Ventana temporal de los indicadores | 346 hechos con fecha en agosto 2026 · 16 de meses anteriores (marco comparativo, no volumen del mes) · 23 sin fecha confirmada (excluidos de los indicadores) | Igual | N/A |
| Incidentes sin tipificar (brechas o interrupciones) | 14 | 3 | +11 |
| Casos con ransomware o extorsión como eje primario | 0 | 4 | -4 |
| Desglose de ransomware por tipo de impacto | Sin casos de ransomware tipificables en el período | Sin casos de ransomware tipificables en el período | N/A |
| Casos de fraude o phishing documentados | 30 | 2 | +28 |
| Movimientos regulatorios documentados | 0 | 0 | Sin cambios |
| CVEs críticos mencionados | 83 | 48 | +35 |
| Sectores con al menos un hecho documentado | 8 | 5 | +3 |
| Amenaza predominante del mes | Vulnerabilidades (281 de 344 hechos) | Vulnerabilidades (143 de 187 hechos) | Cambio de intensidad |
| Hechos con confirmación directa de la fuente | 97% | No informado | N/A |
| Cifras de telemetría agregada excluidas del volumen | 2 (intentos o bloqueos agregados: no son incidentes con impacto confirmado) | 0 | +2 |
La base de 344 hechos verificados no debe leerse como una suma simple de categorías, porque los ejes son exclusivos en la atribución editorial y un mismo hecho puede tocar más de un sector. La ventana temporal también importa: 346 hechos cayeron dentro de agosto de 2026, 16 correspondieron a meses anteriores y 23 quedaron sin fecha confirmada, por lo que no entran en los indicadores.
Incidentes relevantes
La señal más accionable del mes no estuvo en una sola brecha, sino en la convergencia de varias vulnerabilidades críticas activamente explotadas que afectan productos de uso extendido en la región. Los casos más relevantes se agrupan por plataforma, porque así se ve mejor el riesgo operativo que enfrentan los entornos latinoamericanos con exposición externa, clústeres, gateways y servicios de administración remota.
CVE-2026-68820 en Windows AFD.sys
Microsoft trató CVE-2026-68820 como una vulnerabilidad explotada en el mundo real y la única zero-day explícitamente reconocida en su Patch Tuesday de agosto de 2026. El fallo, un use-after-free en el Ancillary Function Driver for WinSock, permite elevación de privilegios desde una cuenta limitada hasta SYSTEM, con CVSS 7.0 y lectura consistente en varias firmas técnicas y boletines regionales.
Para América Latina, el problema no es abstracto. Windows sigue siendo la base operativa de numerosas administraciones públicas, universidades, empresas de servicios y entornos de escritorio corporativo, y la vulnerabilidad actúa precisamente como eslabón intermedio en cadenas de explotación. Eso la vuelve especialmente valiosa para atacantes que ya lograron un punto de apoyo inicial mediante phishing, servicios expuestos o credenciales comprometidas.
CTIR Gov.br publicó el alerta 72/2026 el 25 de agosto, describiendo la falla y alineándola con los avisos internacionales sobre explotación activa. Ese cruce entre alerta local y catalogación internacional reforzó la necesidad de priorizar actualizaciones en Brasil. Moncloa.com, citando a INCIBE-CERT, también recogió que la vulnerabilidad estaba siendo explotada en campañas reales, lo que confirma que la exposición no era teórica.
Desde el punto de vista operativo, CVE-2026-68820 encaja en un patrón clásico: acceso inicial por una vía y escalamiento local por otra. UpGuard explicó que se usa como componente intermedio dentro de cadenas de compromiso en infraestructura de escritorio y servidor, lo que exige mirar no solo la versión de Windows, sino también la higiene de privilegios y la segmentación interna.
CVE-2026-8037 en Progress LoadMaster
Progress LoadMaster fue uno de los nombres más sensibles del mes. CVE-2026-8037, una inyección de comandos no autenticada con CVSS 9.8, quedó marcada como explotación activa en el catálogo KEV de CISA y fue acompañada por múltiples análisis técnicos que enfatizan el riesgo cuando la API del appliance está expuesta a Internet.
La ventana de respuesta fue corta. Decryption Digest informó que hubo al menos 792 intentos desde 65 IP únicas antes de la inclusión de la falla en KEV el 7 de agosto de 2026. Esa cifra pertenece a telemetría de intentos, no a incidentes con impacto confirmado, pero sirve para dimensionar la presión previa a la alerta regulatoria. Es una señal útil porque muestra que el atacante ya estaba operando antes de que el circuito de defensa reaccionara.
El caso importa en América Latina por la presencia de appliances de balanceo y entrega de aplicaciones en bancos, telcos, universidades y organismos estatales. El modelo de exposición es peligroso: si la API quedó abierta y el dispositivo no fue actualizado con las versiones corregidas publicadas en junio, el riesgo de ejecución remota de comandos con privilegios root es inmediato. El problema no se agota en la versión, sino también en el diseño de acceso al appliance.
DFT Informática y SecurityOnline.info ubicaron la vulnerabilidad como activa en el mundo real, mientras que SecurityArsenal insistió en que el primer control es inventariar appliances y restringir el acceso externo a la API. Ese enfoque es coherente con el tipo de activo afectado. No se trata de un servidor más, sino de un punto de control de tráfico que, si cae, suele comprometer varios servicios aguas abajo.
CVE-2026-34486 en Apache Tomcat
Apache Tomcat volvió a aparecer como vector crítico en agosto, esta vez por CVE-2026-34486. La falla afecta al componente EncryptInterceptor de Tomcat Tribes, con impacto en confidencialidad por la falta de cifrado en el canal de clúster. CISA la incorporó a KEV el 4 de agosto y fijó una fecha límite de remediación al 7 de agosto para organismos federales de Estados Unidos.
El dato regional relevante está en el CTIR Gov.br. El alerta 67/2026, publicado el 5 de agosto, vinculó la vulnerabilidad con Tomcat y remarcó su criticidad para infraestructura usada en Brasil. En paralelo, Cybersecurity News subrayó la urgencia de aplicar las mitigaciones de Apache en clústeres y entornos con Apache Tribes habilitado, un escenario muy común en portales institucionales y aplicaciones empresariales.
Barr Cyber añadió un matiz importante: la aparición de KEV llegó cuatro meses después de que las versiones corregidas ya estuvieran disponibles en abril. Esa brecha entre parche y explotación activa es una de las constantes del mes. No hubo falta de corrección técnica, sino demora en la aplicación, y esa demora es la que los atacantes aprovechan.
En términos de impacto, la falla no rompe integridad ni disponibilidad según el análisis citado, pero sí expone tráfico sensible entre nodos de clúster. En ambientes donde Tomcat sostiene procesos de autenticación, portales o backends internos, leer ese tráfico en claro puede abrir la puerta a movimientos posteriores, robo de sesiones o reconstrucción de arquitectura interna.
CVE-2026-73570 en Zimbra Collaboration Suite
Zimbra fue otro foco fuerte de agosto. CVE-2026-73570, una inyección de comandos OS clasificada como alta severidad por NVD y explotada activamente en el mundo real, afectó a las versiones anteriores a 10.1.20 cuando el paquete zimbra-snmp está instalado y SNMP se encuentra habilitado. Las fuentes coinciden en que hubo explotación confirmada y pruebas de concepto.
La secuencia de publicación muestra urgencia creciente. CERT Polska corroboró la explotación activa, CISA incorporó la falla a KEV y fijó una fecha límite de corrección, y SecurityWeek informó que actores estaban apuntando a servidores Zimbra en campañas activas. A eso se sumó el aviso de CERT Santé en Francia, que delimitó con precisión las configuraciones vulnerables. La lectura es clara: solo una parte de los despliegues de Zimbra estaba expuesta, pero esa parte bastó para volver la vulnerabilidad prioritaria.
Para América Latina, Zimbra sigue siendo relevante en correo y colaboración de sectores públicos, universidades y organizaciones medianas. SCWorld atribuyó campañas vinculadas a grupos APT rusos contra objetivos en Brasil y Argentina, lo que eleva el perfil del caso más allá de una simple falla técnica. El patrón técnico descrito por Dev.to muestra que la explotación se apoya en una petición SMTP manipulada que termina ejecutando comandos con privilegios del usuario zimbra.
El detalle operativo más delicado es que la vulnerabilidad no exige necesariamente credenciales previas. Si el paquete opcional está presente y las notificaciones SNMP están activas, el atacante puede llegar a ejecución remota de código por una vía de entrada aparentemente ajena al correo. Esa mezcla de superficie auxiliar y efecto principal es justamente la clase de error que tarda en detectarse en producción.
CVE-2026-59270 en Spring Security
Spring Security apareció con una vulnerabilidad crítica en su servidor LDAP embebido UnboundID. CVE-2026-59270 tiene CVSS 9.4, requiere solo acceso remoto al puerto LDAP expuesto y no necesita credenciales previas ni interacción del usuario. HeroDevs, HunCERT/NKI, Mallory y Berigo coincidieron en la exposición del DN administrativo y en la posibilidad de autenticarse con una cuenta conocida.
El riesgo operativo es alto porque el fallo toca ambientes de CI/CD, pruebas y despliegues donde el LDAP embebido suele quedar accesible por accidente. El 21 y 22 de agosto INCIBE-CERT publicó sus avisos críticos, y Moncloa detalló las ramas afectadas, junto con las versiones parcheadas. La reacción fue rápida y útil, pero también dejó ver algo incómodo: una falla en un componente de seguridad muy usado puede propagarse a múltiples aplicaciones y pipelines sin que el equipo propietario lo perciba de inmediato.
El material técnico agrega una segunda capa de interés. La fuente rusa 1275.ru señaló que el fallo podría eludir mecanismos WebAuthn cuando se confía en ese LDAP embebido para autenticación. No es un dato de campaña regional, pero sí una alerta de diseño: si un servidor de pruebas termina expuesto a producción, una vulnerabilidad en una capa interna puede transformarse en una ruptura de autenticación fuerte.
HeroDevs también destacó que el "batch" de agosto de Spring liberó 91 CVEs en un solo día, pero que CVE-2026-59270 fue la única de severidad crítica. Eso ayuda a priorizar, porque evita que el ruido del volumen oculte la falla que realmente exige atención inmediata.
CVE-2026-19586 en TP-Link Omada
TP-Link Omada entró en el radar por CVE-2026-19586, una inyección de comandos pre-auth en gateways configurados como servidor OpenVPN. El material técnico de CTI Pilot y Blogspan describe un escenario en el que datos enviados durante el establecimiento de la conexión alcanzan ejecución de comandos antes de completarse la autenticación, con afectación a 18 modelos y severidad CVSS 9.3.
La relevancia regional es obvia. Los gateways de acceso remoto son parte del trabajo híbrido y de la administración distribuida en América Latina, y muchas organizaciones dependen de equipos de red administrables desde Internet. Cuando una falla de este tipo aparece en un dispositivo de acceso, el impacto puede ser mayor que en un servidor de aplicación porque el perímetro entero queda comprometido.
CTI Pilot marcó el advisory del 20 de agosto y remarcó que la vulnerabilidad es realmente pre-autenticación. Ese matiz importa porque elimina la falsa seguridad que suelen dar los controles de usuario o credenciales: el atacante no necesita una cuenta para llegar al punto vulnerable. En un entorno con VPN expuesta, el problema se traslada al borde de red, justo donde muchas organizaciones reducen su monitoreo.
CVE-2026-16812 en VMware VeloCloud Orchestrator
VMware VeloCloud Orchestrator apareció como otro caso confirmado de explotación en el mundo real. SecurityOnline.info informó que CVE-2026-16812 afecta a funciones internas privilegiadas y está listada en KEV, con explotación activa. Aunque el material regional no desarrolla un país específico para esta falla, su presencia ayuda a explicar por qué los segmentos de infraestructura de red y virtualización siguieron bajo presión durante agosto.
El caso se suma al baseline comparativo de VMware de julio, donde el ecosistema regional ya mostraba sensibilidad a fallas en vCenter y otros productos del fabricante. Esa continuidad confirma una lectura más amplia: las plataformas de administración y orquestación siguen siendo un objetivo preferente porque concentran privilegios y porque una sola brecha impacta múltiples activos.
Amenazas y campañas activas
El mes no estuvo dominado por ransomware, pero sí por campañas de explotación activa y por fraude o phishing en un volumen superior al del mes anterior. La señal de amenaza más consistente fue la combinación de vulnerabilidades y acceso inicial, con APT y actores oportunistas aprovechando servicios expuestos, productos de colaboración y plataformas de administración.
APT y explotación dirigida
La campaña más sensible desde el punto de vista atribucional fue la vinculada a CVE-2026-73570. SCWorld señaló que grupos APT vinculados a Rusia estuvieron entre los actores que explotaron la falla, con campañas dirigidas a agencias gubernamentales, universidades e instituciones estatales en Brasil y Argentina. Ese dato no redefine por sí solo todo el mes, pero sí fija una prioridad de inteligencia: no se trató solo de explotación indiscriminada.
La explotación dirigida también se vio en la narrativa de Tomcat y Windows. En Tomcat, la urgencia regulatoria y la exposición de clústeres lo convierten en una pieza atractiva para acceso silencioso a tráfico interno. En Windows, el driver AFD.sys funciona como escalón para consolidar privilegios. En ambos casos, la técnica encaja con operaciones de intrusión que buscan persistencia y movimiento lateral más que ruido inmediato.
En paralelo, el material sobre VMware VeloCloud Orchestrator y otros activos de administración sugiere que el perímetro lógico regional sigue siendo muy atractivo. Cuando las plataformas de orquestación o acceso remoto caen, los atacantes no necesitan multiplicar esfuerzos. Les alcanza con un solo punto que abra múltiples rutas internas.
Fraude y phishing
Agosto registró 30 casos de fraude o phishing documentados, muy por encima de los 2 del mes anterior. No todo el material permite atribuir campañas homogéneas, pero el salto cuantitativo sí indica una mayor presión sobre usuarios y cadenas de acceso inicial. La lectura más probable es que, junto con la explotación de CVEs, hubo más intentos de obtención de credenciales y de cebado de víctimas.
Ese dato encaja con lo que muestran las vulnerabilidades explotadas. Cuando el adversario busca una cadena completa, el phishing suele ser la primera capa y la vulnerabilidad crítica la segunda. CVE-2026-68820, por ejemplo, es útil como escalamiento local después de una entrada inicial. CVE-2026-59270 y CVE-2026-19586, en cambio, reducen la necesidad de credenciales. La combinación de ambas rutas hace que el fraude siga siendo relevante aunque no sea el eje principal del mes.
Ransomware y extorsión
No hubo casos de ransomware o extorsión tipificados como eje primario en agosto. Eso no significa ausencia de presión, sino que el material analizado no registró incidentes de ese tipo con la taxonomía requerida. La ausencia de este eje liberó espacio analítico para mirar más de cerca la explotación de vulnerabilidades y las campañas de acceso inicial.
Vulnerabilidades críticas
Agosto fue un mes de alta densidad de CVEs críticos, con un abanico que cubrió Windows, Tomcat, Zimbra, Spring Security, LoadMaster, TP-Link Omada y VMware. La tabla siguiente resume los casos más relevantes para América Latina y su estado de explotación según el material analizado.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-68820 | Windows Ancillary Function Driver for WinSock, afd.sys | Explotada activamente, zero-day reconocida por Microsoft | CTIR Gov.br, SecurityWeek, Tenable, Moncloa.com |
| CVE-2026-8037 | Progress LoadMaster | Explotada activamente, incluida en CISA KEV | DFT INFORMATICA, Decryption Digest, SecurityOnline.info, SecurityArsenal, WindowsForum |
| CVE-2026-34486 | Apache Tomcat | Explotada activamente, incluida en CISA KEV | CTIR Gov.br, Barr Cyber, f4n6, Cybersecurity News |
| CVE-2026-73570 | Zimbra Collaboration Suite | Explotación confirmada en el mundo real, incluida en CISA KEV | NVD, SecurityWeek, f4n6, CERT Santé, Redlegg Security, AhnLab ASEC, SCWorld |
| CVE-2026-59270 | Spring Security embedded LDAP server | Explotación activa, divulgada como crítica con CVSS 9.4 | HeroDevs, HunCERT/NKI, Mallory, Berigo, INCIBE-CERT |
| CVE-2026-19586 | TP-Link Omada gateways con OpenVPN | Pre-auth, explotación posible y tratada como crítica por fuentes técnicas | CTI Pilot, Blogspan |
| CVE-2026-16812 | VMware VeloCloud Orchestrator | Explotada activamente, incluida en KEV | SecurityOnline.info |
| CVE-2026-60004 | Gitea | Añadida a KEV, material disponible con explotación activa mencionada | Canadian Centre for Cyber Security |
La concentración en productos colaborativos, de acceso remoto y de balanceo muestra una preferencia clara por sistemas que operan como nodos de control. Son fallas que no solo comprometen datos, también abren puertas a redes completas. En un entorno regional con fuerte dependencia de infraestructura compartida, esto explica por qué la gestión de parches se volvió el centro de gravedad del mes.
Regulación y cumplimiento
No hubo movimientos regulatorios documentados como hechos del período en agosto. Esa ausencia no reduce la gravedad del mes, porque la presión regulatoria apareció de otra manera: a través de KEV, alertas oficiales y fechas límite de remediación impulsadas por CISA y replicadas por organismos como CTIR Gov.br e INCIBE-CERT.
El caso más visible fue el de CISA con CVE-2026-8037, CVE-2026-34486 y CVE-2026-73570, donde la inclusión en KEV se acompañó de plazos cortos para la corrección. En Brasil, el CTIR Gov.br publicó los alertas 67/2026, 68/2026, 71/2026 y 72/2026, lo que muestra una postura de seguimiento muy fina sobre el catálogo global de vulnerabilidades explotadas.
INCIBE-CERT, por su parte, fue el principal reactor en la ventana del 20 al 25 de agosto, con avisos sobre Spring Security, Citrix NetScaler, Frauscher FDS102, TAO 2.0, TP-Link Omada, Zimbra, HP Easy Start, MagicAI for WordPress y otros productos. El valor regulatorio de estos avisos no está en imponer sanciones, sino en convertir la explotación activa en una señal operativa inmediata para los equipos de defensa.
Países más afectados en América Latina
La lectura por país refleja concentración desigual. Brasil fue el país con mayor densidad de alertas oficiales y vínculos directos con vulnerabilidades explotadas. Argentina apareció en la atribución de campañas contra instituciones estatales y universidades. Chile destacó por la dimensión preventiva de la cadena de suministro de IA. Paraguay y Colombia aparecen más tenuemente en el material, con menor soporte temporal o sin hechos fechados del período.
Brasil
Brasil fue el país más afectado en términos de material verificable y de reacción oficial. CTIR Gov.br publicó los alertas 67/2026, 68/2026, 71/2026 y 72/2026 sobre Apache Tomcat, una vulnerabilidad KEV con EPSS elevado, FortiOS y Windows AFD.sys. El patrón no es casual: se trata de componentes que suelen sostener la infraestructura crítica digital del sector público y privado.
La presencia brasileña también es importante por la atribución de campañas APT contra agencias gubernamentales, universidades e instituciones estatales. Aunque SCWorld mencionó objetivos también en Europa, el hecho de incluir Brasil en la campaña ubica al país dentro de la lista corta de objetivos regionales prioritarios. En términos de operación defensiva, eso exige monitoreo de correo, autenticación, clústeres Tomcat y bordes de red al mismo tiempo.
Argentina
Argentina apareció en la cobertura sobre CVE-2026-73570 como uno de los países objetivo de campañas vinculadas a grupos APT rusos. El dato es relevante porque el material no lo presenta como una exposición aislada, sino como parte de una campaña dirigida contra instituciones estatales y universidades. Eso sugiere prioridad por organismos de alto valor y por entornos con visibilidad pública.
La señal argentina no incluye aquí un aviso local equivalente al de Brasil, pero sí una atribución que obliga a mirar correo colaborativo, servidores Zimbra y servicios de autenticación en entornos académicos y gubernamentales. En esos segmentos, una vulnerabilidad en un servidor de correo puede convertirse rápidamente en un problema de credenciales, persistencia y exfiltración.
Chile
Chile se relacionó sobre todo con la cadena de suministro de IA y con medidas preventivas frente a LiteLLM. El material disponible habla de una alerta preventiva en instituciones chilenas por el hackeo a LiteLLM y de un escenario con miles de pipelines de CI/CD potencialmente expuestos. Aunque ese caso no integra el eje de CVEs críticos, sí amplía la lectura de superficie de ataque en el país.
Para equipos chilenos, el aprendizaje es doble. Primero, la explotación de vulnerabilidades ya no vive solo en servidores tradicionales. Segundo, la exposición de herramientas de desarrollo o integración puede tener un radio de impacto regional, especialmente cuando una cadena de suministro compromete claves, secretos y pipelines. La defensa debe mirar infraestructura y desarrollo como un solo plano.
Paraguay
Paraguay figura con material útil pero sin fecha confirmada en varios avisos de CERT-PY sobre Ubiquiti, Samba y Joomla. Por regla editorial, esos hechos no entran en los indicadores del período, pero sí indican un interés sostenido del CERT paraguayo en vulnerabilidades críticas de uso extendido. El país aparece más como receptor de alertas que como foco de campaña específica en el material fechado de agosto.
Colombia
Colombia se menciona de manera secundaria en el material sin fecha confirmada y en un hecho de contexto de COLCERT sobre privilegios en Windows, pero no hay base suficiente para contar agosto como un mes con hechos fechados relevantes en esta vertical. Eso no implica ausencia de riesgo, solo falta de material fechable en el archivo provisto.
México, Perú, Bolivia y USA
No hubo hechos suficientes y fechados en el material del período para desarrollar un apartado específico de agosto sobre México, Perú o Bolivia. Estados Unidos aparece como referencia regulatoria y técnica, sobre todo a través de CISA, Microsoft y los plazos de remediación, pero no como foco latinoamericano directo en los hechos del mes.
Tendencias y señales a monitorear
La comparación con julio muestra un cambio muy marcado en cantidad y composición. Los hechos verificados pasaron de 187 a 344, los CVEs críticos de 48 a 83, y los casos de fraude o phishing de 2 a 30. La tendencia dominante no es lineal, sino de intensificación: más avisos, más superficie y más presión sobre la remediación temprana.
El dato más llamativo es que ransomware cayó de 4 casos primarios en julio a 0 en agosto, mientras que las vulnerabilidades pasaron de 143 de 187 hechos a 281 de 344. Eso indica un mes menos centrado en extorsión y más en intrusión técnica. Para los equipos de defensa, la señal es clara: el tiempo se fue hacia patching, segmentación, reducción de exposición y control de privilegios.
También cambió la calidad del riesgo. En julio la región ya había visto vulnerabilidades críticas en VMware y otras plataformas; en agosto esa presión se trasladó a Windows AFD.sys, Tomcat, Zimbra, Spring Security, LoadMaster y TP-Link Omada. Son productos de distinto tipo, pero con una característica común: quedan en la ruta de administración, colaboración o acceso remoto. Si uno cae, habilita movimiento lateral o consolidación de acceso.
Los CERTs regionales respondieron con rapidez, especialmente CTIR Gov.br e INCIBE-CERT. Esa velocidad es una señal positiva, pero también un recordatorio de que la amenaza ya llegó a la fase de explotación activa. Cuando el aviso oficial aparece, el atacante suele llevar ventaja temporal. La diferencia la hace la disciplina de inventario y la capacidad de aplicar parches o mitigaciones sin esperar ventanas ideales.
Recomendaciones para equipos de seguridad
La prioridad operativa de este mes es reducir exposición externa y cerrar rutas de escalamiento que ya demostraron explotación activa. Los equipos latinoamericanos deberían empezar por los activos más expuestos a Internet, los gateways de acceso remoto, los appliances de balanceo y los servidores colaborativos. Ahí es donde se concentran los casos más peligrosos del período.
Primero, hay que revisar Windows AFD.sys y el resto de la plataforma Windows con una lógica de escalamiento local. CVE-2026-68820 no se resuelve solo con un parche aislado si persisten cuentas con privilegios excesivos, estaciones con acceso lateral amplio o endpoints sin segmentación. Conviene priorizar también build mínima segura, telemetría de explotación y detección de cadenas donde un acceso inicial termina en SYSTEM.
Segundo, los appliances de red y balanceo requieren inventario estricto. En LoadMaster y TP-Link Omada, el problema se agrava cuando la API o el servicio OpenVPN quedan publicados. La acción concreta es verificar exposición externa, limitar accesos administrativos, aislar interfaces de gestión y aplicar de inmediato las versiones corregidas. Si el appliance no puede parchearse en tiempo, debe salir del perímetro público.
Tercero, Zimbra y Spring Security merecen tratamiento de emergencia en organizaciones que dependen de correo, LDAP embebido o entornos de desarrollo. En Zimbra, la presencia de zimbra-snmp y las notificaciones SNMP activadas cambian el perfil de riesgo. En Spring Security, el simple hecho de que el puerto LDAP esté accesible es suficiente para convertir un entorno de pruebas en un problema serio de producción.
Cuarto, Tomcat y los clústeres Apache Tribes deben auditarse por confidencialidad de tráfico y no solo por disponibilidad. El riesgo aquí no es necesariamente caídas visibles, sino lectura de datos internos en tránsito. Eso exige revisar configuración, cifrado, topología de clúster y fechas de aplicación de parche, especialmente en portales institucionales y aplicaciones empresariales desplegadas en Brasil y en otros países de la región.
Quinto, el aumento de phishing documentado pide refuerzo en autenticación, MFA y endurecimiento de correo. Si la primera capa de entrada sigue siendo una cuenta de usuario robada, las vulnerabilidades críticas explotadas después se vuelven mucho más peligrosas. La combinación de phishing más vulnerabilidad local fue una de las rutas implícitas del mes.
Preguntas frecuentes
¿Cuál fue el hallazgo central de agosto para América Latina?
Agosto cerró con una dominancia clara del eje de vulnerabilidades, con 344 hechos verificados, 83 CVEs críticos y 281 eventos de ese tipo. La señal más fuerte fue la explotación activa de fallas en Windows, Tomcat, Zimbra, Spring Security y appliances de red, con Brasil como país más expuesto en los avisos oficiales.
¿Qué CVEs deberían priorizar primero los equipos regionales?
Los casos más urgentes son CVE-2026-68820 en Windows AFD.sys, CVE-2026-8037 en Progress LoadMaster, CVE-2026-34486 en Apache Tomcat, CVE-2026-73570 en Zimbra y CVE-2026-59270 en Spring Security. Todas esas fallas aparecen en el material como explotadas activamente o tratadas como críticas por CERTs y vendors.
¿Por qué Brasil aparece tan seguido en el informe?
Porque el CTIR Gov.br publicó varios avisos sobre fallas que afectan a infraestructura usada en Brasil, entre ellas Apache Tomcat, FortiOS y Windows AFD.sys. Además, el material atribuye a Brasil objetivos directos de una campaña APT contra instituciones estatales, universidades y agencias gubernamentales.
¿Hubo un aumento de phishing o fue solo ruido secundario?
Hubo un aumento real en el material analizado, con 30 casos documentados frente a 2 en julio. No desplazó al eje de vulnerabilidades, pero sí indica más presión sobre la capa de acceso inicial. Esa combinación con explotación activa eleva la urgencia de MFA, entrenamiento y controles de correo.
¿La ausencia de ransomware significa que no hubo incidentes graves?
No. Significa que el material de agosto no registró casos de ransomware o extorsión como eje primario. La gravedad del mes estuvo en otra parte, sobre todo en explotación activa de CVEs y en campañas dirigidas contra activos de alto valor. La ausencia de esa categoría no reduce el riesgo regional.
Limitaciones del material
Este informe se construyó exclusivamente con los hechos provistos para agosto de 2026 y con el marco comparativo de meses anteriores incorporado por el propio archivo. No se usó internet ni fuentes fuera de la lista autorizada. Los hechos sin fecha confirmada quedaron excluidos de los indicadores, aunque algunos sirvieron como contexto cualitativo sin entrar en el conteo.
Un indicador en 0, en particular el de ransomware o el de movimientos regulatorios, significa que no apareció en el material analizado del período, no que no haya existido en la región. Lo mismo aplica a cualquier ausencia temática: el informe refleja la foto documental disponible, no la totalidad del ecosistema latinoamericano.
La ventana temporal declarada fue de 346 hechos con fecha en agosto de 2026, 16 de meses anteriores usados solo como marco comparativo y 23 sin fecha confirmada excluidos de los indicadores. Los datos agregados de telemetría, como intentos o bloqueos, no se sumaron a incidentes y solo se mencionaron cuando el material permitió aclarar explícitamente que no eran intrusiones confirmadas.
También quedaron excluidos como evidencia todo contenido patrocinado, redes sociales de consumo y fuentes no listadas explícitamente en el bloque de fuentes disponibles para citar. Cuando el material ofreció afirmaciones comerciales o de terceros sin confirmación técnica suficiente, se las trató como atribuciones de fuente y no como tendencias consolidadas.
Fuentes
- CISA adds Zimbra Collaboration Suite bug to exploited vulnerabilities listSCWorld
- ALERTA 71/2026Gabinete de Segurança Institucional da Presidência da República (CTIR Gov.br)
- ALERTA 72/2026Gabinete de Segurança Institucional da Presidência da República (CTIR Gov.br)
- Weekly Threat Intelligence Report: Late August 2026SecurityOnline.info
- ALERTA 68/2026Gabinete de Segurança Institucional da Presidência da República (CTIR Gov.br)
- BCY-ADV-2026-021 — Apache Tomcat CVE-2026-34486Barr Cyber
- El INCIBE-CERT alerta de 421 vulnerabilidades Microsoft; una ya está siendo explotada de forma activaMoncloa.com / INCIBE-CERT
- August 2026 Patch Tuesday: Microsoft Fixes 421 CVEs, One Exploited Zero-DaySecurityWeek
- August 2026 Microsoft Patch TuesdayTenable
- Expert CVE Analysis: Patch Tuesday August 2026Automox
- CVE-2026-8037: Injeção Crítica no LoadMaster — Exploração AtivaDFT INFORMATICA
- CVE-2026-8037 LoadMaster: CISA KEV Root RCE, Patch ...Decryption Digest
- Weekly CISA KEV Updates: 10 August 2026HackerStorm
- Weekly CVE Report: 6 Actively Exploited Flaws and 1877 New CVEsSecurityOnline.info
- CVE-2026-68820 — CVSS 7.0, HIGHCVE Security
- CVE-2026-8037 Progress LoadMaster Command Injection Under Active ExploitationSecurityArsenal
- CVE-2026-68820 | Microsoft Windows AFD.sys VulnerabilityUpGuard
- Apache Tomcat Encryption Vulnerability Actively ExploitedCybersecurity News
- CVE-2026-8037: Patch Progress LoadMaster After CISA KEVWindowsForum
- ALERTA 67/2026Gabinete de Segurança Institucional da Presidência da República (CTIR Gov.br)
- CVE-2026-34486 Apache Tomcatf4n6
- CVE Weekly Roundup: July 27 – August 2, 2026SecurityOnline.info
- CVE-2026-59270 - Exploits & SeverityFeedly
- Gitea security advisory (AV26-845)Canadian Centre for Cyber Security
- CVE-2026-59270HunCERT / NKI
- Administrative Access Exposure in Spring Security Embedded LDAP Server (CVE-2026-59270)Mallory
- TP-Link Omada: Kritische VPN-Lücke betrifft 18 Gateway-ModelleBlogspan
- Security Bulletin: OS Command Injection in Zimbra Collaboration Suite SNMP Notification ProcessingRedlegg Security
- Spring: 91 vulnerabilities patched, one criticalBerigo
- CVE-2026-12556 | INCIBE-CERTINCIBE-CERT
- CVE-2026-73570 — Synacor Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerabilityf4n6 security feed
- CVE-2026-73570 DetailNVD (NIST)
- Обход WebAuthn в Spring Security и выполнение кода в Spring Integration1275.ru
- CVE-2026-32560 | INCIBE-CERTINCIBE-CERT
- Zimbra Product Security Update Advisory (CVE-2026-73570)AhnLab ASEC
- Hackers Target Zimbra Servers in Active Exploitation CampaignSecurityWeek
- 91 Spring CVEs in a Single Day: Inside the August 2026 BatchHeroDevs
- El INCIBE-CERT alerta de una vulnerabilidad Spring Security ...Moncloa
- CTI Daily Brief · 2026-08-22CTI Pilot
- El INCIBE-CERT alerta de múltiples vulnerabilidades en productos Cisco como Crosswork Data Gateway y Secure WorkloadMoncloa.com
- Zimbra CVE-2026-73570: Unauthenticated Command Injection via SMTPDev.to
- CISA Warns of Zimbra OS Command Injection Vulnerability Active Exploitation (CVE-2026-73570)Qualys ThreatProtect
- CVE-2026-9244 | INCIBE-CERTINCIBE-CERT
- El INCIBE-CERT alerta de ocho vulnerabilidades en el sensor ferroviario Frauscher FDS102, una crítica y cinco altasMoncloa.com
- El INCIBE-CERT alerta de una vulnerabilidad Citrix NetScaler crítica y otra altaMoncloa.com
- CVE-2026-59270: Spring Security Embedded LDAP Admin DN ExposureHeroDevs
- CVE-2026-19586 — TP-Link Omada gateways: attacker-supplied data during OpenVPN connection establishment reaches command execution before authentication completes (CVSS 4.0 9.3)CTI Pilot
- El INCIBE coordina la publicación de cuatro vulnerabilidades de T-Systems TAO 2.0, dos de ellas de severidad altaMoncloa.com
- Zimbra - CVE-2026-73570CERT Santé (Francia)
- CVE-2026-62289 | INCIBE-CERTINCIBE-CERT
- CVE-2026-73570: Zimbra Collaboration Suite (ZCS) ...Makriva
- FBI FLASH-20260702-01 Explained: The AI Supply Chain ...CloudSEK
- CVE-2026-55674INCIBE-CERT
- Cyber Security Week in Review: August 21, 2026Cyber Security Help
- Hackers Target Zimbra Servers in Active Exploitation Campaign via CVE-2026-73570 SNMP Command Injection — Threadlinqs IntelligenceThreadlinqs Intelligence
- CVE-2026-55674 - Vulnerability DetailsOpenCVE
- CVE-2025-41770: Allocation of Resources Without Limits or Throttling in Phoenix Contact AXC F 1152OffSeq Threat Radar
- ANCI activa alerta preventiva en Chile tras el mayor hackeo a la cadena de suministro de IA del añoRadio Siglo 25
- ANCI activa protocolo preventivo y notifica a veintena de instituciones chilenas por hackeo a LiteLLMBioBioChile
- CVE-2026-19188 - Vulnerability DetailsOpenCVE
- El INCIBE-CERT alerta de una vulnerabilidad crítica en ...Moncloa
- Palo Alto Networks PAN-OS 10.2.x < 10.2.8 / 11.1.x < 11.1.16-h1 vulnerability pluginTenable
- An information disclosure vulnerability in the URL Filtering feature of Palo Alto Networks PAN-OS software enables an unauthenticated user with network access to obtain sensitive information (CVE-2026-0301)OffSeq
- CVE-2026-0301: CWE-908 Use of Uninitialized Resource in Palo Alto Networks Cloud NGFWOffSeq
- CVE-2026-19188: Haiwell IoT Cloud HMI Gateway OS Command Injectionexploit.cc
- CISA Flags Maximum-Severity Command Injection Flaw in Haiwell IoT Gateway Deployed Across Energy, Water SectorsCVETodo
- Johnson Controls C·CURE 9000 RCE Vulnerability: ICSA-26-204-01 Advisory and MitigationOT/ICS Monitor
- El INCIBE-CERT alerta de tres vulnerabilidades en ... - MoncloaMoncloa
- Filtración LiteLLM credenciales: un ataque a la cadena de suministro de IA expone credenciales de grandes empresasMoncloa.com
- CVE-2026-0301 | Information Disclosure in Palo Alto PAN-OS URL FilteringBaseFortify
- CVE-2026-0301 | TenableTenable
- CVE-2026-0301: Palo Alto Networks: An information disclosure vulnerability in URL FilteringRapid7
- CSIRT Panamá Aviso 2026-ago-13: PAN-OS ...CSIRT Panamá
- Alerta de seguridad: Supply chain attack compromete LiteLLM y expone potencialmente 434.000 pipelines CI/CDCronUp Ciberseguridad
- Palo Alto Networks corrige 11 vulnerabilidades en PAN-OS, GlobalProtect y PrismaDevel Group
- El INCIBE-CERT alerta de tres vulnerabilidades Johnson ...Moncloa
- CVE-2026-0301 PAN-OS: Information Disclosure Vulnerability in URL FilteringPalo Alto Networks
- INCIBE-CERT alerta de vulnerabilidades en CPDLC que ...Moncloa
- Vulnerabilidad Crítica en Check Point – CVE-2026-18574CSIRT Panamá
- sk185222 - CVE-2026-18574Check Point
- Check Point Security Management Server vulnerability flagged by CERT-In: What users need to knowMoneycontrol
- CVE-2026-18574 | INCIBE-CERTINCIBE-CERT
- INCIBE-CERT alerta de tres vulnerabilidades críticas VMwareMoncloa.com
- Avisos | INCIBE-CERTINCIBE-CERT
- CERT-PY – CERT-PYCERT-PY
- Known Exploited Vulnerabilities (KEV) CatalogCISA
- COLCERT AL – 20260820 - 114 Alerta: Operation Dream Job utilizada para escalar privilegios en WindowsCOLCERT
- Microsoft Patches Nearly 400 Flaws, Including Exploited afd.sys ...Mallory.ai
- CISO Application Risk Intel Briefing for Week of August 19Veracode
- Weekly Recap: VMware Exploits, Windows 0-Day, MCP ...The Hacker News
- DPRK's Lazarus Group exploits Windows zero-day in ...SC World
- Lazarus Kernel Zero-Day Hits Defense ContractorsCloud Security Alliance
- Lazarus Windows Exploit Fuels New Espionage CampaignGreenbone
- Microsoft Patches 398 Flaws Including a Windows Driver Zero ...Zerodayroom
- CVE-2025-62593 and the CISA KEV listing: what Ray users need to knowAnyscale
- CVE-2025-62593 Detail - NVD - NISTNVD / NIST
- Ray Framework RCE Under Active Exploitation Joins CISA KEVCloud Security Alliance
- CVE-2025-62593: Ray let Firefox and Safari drive dashboard job RCECorgea
- CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación ActivaCiberPlaneta
- CISA Flags Actively Exploited Ray Flaw That Can Trigger Browser RCEThe Hacker News
- Brīdinājums Ubiquiti iekārtu lietotājiemCERT.LV
- Samba Security AdvisoriesSamba Project
- Ubiquiti Patches Three Simultaneous Maximum-Severity UniFi Flaws in Cameras, OS, and VoIPTechTimes
- Ubiquiti Patches Three Critical Remote Flaws in UniFi ProductsMallory.ai
- UniFi OS CRLF Injection Authentication Bypass (CVE-2026-77550)Mallory.ai
- Ubiquiti security advisory (AV26-850)Canadian Centre for Cyber Security
- Bulletin de sécurité Ubiquiti (AV26-850)Canadian Centre for Cyber Security
- CVE-2026-77554 - Vulnerability DetailsOpenCVE
- CVE-2026-77532 - Ubiquiti EdgeMAX EdgeSwitch Buffer OverflowCVEfeed.io
- Popping Root on UniFi OS Server: Unauthenticated RCEBishop Fox (via Daily.dev)
- Ubiquiti patches 3 critical remote code execution vulnerabilitiesSCWorld
- CVE-2026-74803 - Zoo extension for Joomla Unauthenticated arbitrary file upload (CVSS 10)Strix
- CVE-2026-73337 - Joomla! CMS Authentication Bypass (details and affected versions)Strix
- CVE-2026-71574 - Inconsistent ACL checks for mutating webservice endpoints in Joomla! 4.x/6.xRapid7
- UniFi OS -- Unauthenticated Command Injection RCE (CVE-2026-34910) · PoC ArchivePoC Archive / IntelSecLab
- CVE-2026-73327 - Path Traversal in Joomla! extract.php enabling persistent RCEOffSeq Threat Radar
- CVE-2026-72382 - ksmbd integer underflow in parse_dacl (critical, remote)Feedly (agregador CVE)
- CVE-2023-2377 - CVE Details, Severity, and AnalysisStrobes Security
- CVE-2026-0301 - Vulnerability DetailsOpenCVE
- Palo Alto Networks Discloses 11 Vulnerabilities Across PAN-OS, GlobalProtect and Prisma AccessEsentry
- Ubiquiti UniFi OS: Critical Security Flaws PatchedDiaDorn
- CISA KEV August 2026: 9 New Exploited CVEs to Patch NowSME Node Academy
- Security Incident Affecting JetBrains CadenceJetBrains
- Attackers Exploit MCP RCE, Blind Prompt Injection and ...GBHackers on Security
- Hackers Exploit AI Infrastructure to Steal API Keys, Gain Persistence and Mine CryptocurrencyCybersecurityNews
- AI Honeypot: Real Attacks on LiteLLM and MCP Servers Reveal Three PatternsDeafNews
- LiteLLM Jumps the Queue After MicrosoftCyber Roundtable
- Weekly CISA KEV Updates: 31 August 2026HackerStorm
- CVE-2023-49105 exploited: patch ownCloud nowSenserva
- When AI infrastructure becomes the target: Securing gateways and control pointsMicrosoft Security Blog
- Weekly CVE: 9 CISA KEV Additions: vCenter, Zimbra, ...FireCompass
- BadHost: Exposed AI agent endpoints – a security checklist forGonkarouter
- CISA KEV August 2026: four exploited flaws, one weekendSecure in Seconds
- Weekly CISA KEV Updates: 24 August 2026HackerStorm
- CVE-2026-59085: SSRF vulnerability in Apache CloudStack webhook moduleRapid7
- Security Fixes in Apache CloudStack 4.20.3.1 and 4.22.1.1Shapeblue
- CVE-2026-61422 – Authenticated pre-validation SSRF in Apache CloudStack template/ISO registrationTenable
- Phishing de vinculación de WhatsApp: el QR real es la ...TuCodigoDigital (citando GTIG)
- Container security and cloud identity: where the governance gap isNHIMG.org
- Intruder 2026 Cloud Security Index finds each major cloud provider carries distinct security risksGround News
- CISA KEV Adds 4 Critical CVEs, 3 Rated CVSS 9.8 [2026]Tech Insider
- Cyber Risk Brief: 10 - 16 August 2026Sovereign GRC
- Critical SQL Injection in Metabase via Password Reset: CVE-2026-72898Bishop Fox
- Weak IAM affects up to 98% of cloud environments - Help Net SecurityHelp Net Security
- CPAI-2026-10100Check Point
- Massive Supply Chain Attack Exposes Terabytes of CredentialsHitechub
- 40 Minute LiteLLM Hack Exposes Cloud Keys and CI/CD Secrets From 2,488 CompaniesCybersecuritynews
- CVE-2026-72898 Metabase SQL Injection Under Active ExploitationTerra Security
- CVE-2026-72898: Metabase's Password-Reset Endpoint Lets Anyone Become AdminCodercops
- 2,500+ Companies and 434,000 CI/CD Pipelines Exposed in the ...CloudSEK
- LiteLLM Breach Exposed 434,000 CI/CD Pipelines, 2,500 FirmsCyberKendra
- TeamPCP’s LiteLLM Backdoor: New Data Shows 2,100+ Orgs ExposedCloud Security Alliance Labs
- Metabase Instances Actively Exploited: Unauthenticated Admin Takeover via BI Layer Reset Password SQL Injection (CVE-2026-72898)Upwind
- CVE-2026-72898: Metabase SQL Injection and KEV Risk - Penligent (ES)Penligent
- Over 2,500 Organizations Impacted by LiteLLM Supply Chain AttackSecurityWeek
- CloudSEK vincula la filtración de marzo de LiteLLM a más de 2.500 organizacionesUnite.AI
- Metabase CVE-2026-72898: SQLi CVSS 10 sin auth ya explotadaDonweb Cloud
- CVE-2026-72898 – Unauthenticated SQL Injection / Admin ...Ionix
- CoreBreak: i Tool degli Agent AI Partono Senza il ModelloPasquale Pillitteri
- Customer Security Newsletter - August 2026MEDITECH
- Cyber Threat Intelligence Report | 8/10/2026PacketWatch
- CVE-2026-63077 Detail - NVD - NISTNVD (NIST)
- Rapid7 Analysis of CVE-2026-63077, an unauthenticated ...Rapid7
- CoreBreak: las herramientas de los agentes IA se ejecutan sin el modeloPasquale Pillitteri
- TeamCity CVE-2026-63077: Actively Exploited RCE, CISA Patch Deadline Aug 8ShieldGaps
- CVE-2026-63077: Additional Guidance Following Reports ...JetBrains
- Claves de Anthropic, OpenAI y Gemini se filtraron sin que nadie lo notara; hackers acceden a la infraestructura de IA de las empresasSecurityLab Latam
- Cloud IAM Misconfiguration Hits 98% of Accounts [2026]Shattered
- Google y Microsoft no pagaron por estas fallas de nubenext+
- agosto 2026CSIRT Telconet
- Vulnerabilidad de ejecución remota de código en Zimbra con explotación activaCentro Nacional de Respuesta a Incidentes de Seguridad Informática (Uruguay)
- Zimbra SNMP Flaw Under Active Exploitation (CVE-2026-73570)Cloud Security Alliance
- Resumen de Amenazas — Agosto 2026: 10 vulnerabilidades críticas | Boletín de Seguridad CiberPlanetaCiberPlaneta
- Zimbra vulnerability CVE-2026-73570: find impacted assetsrunZero
- NVD-CVE-2026-73570 - NISTNIST NVD
- Attackers Exploit Zimbra SNMP Flaw for Unauthenticated ...The Hacker News
- Zimbra security advisory (AV26-816) – Update 1Canadian Centre for Cyber Security
- Weekly Threat Intelligence Report – August 2026SecurityOnline.info
- CISA Flags Six Actively Exploited NetScaler, SQL Server, Linux, and Ajax.NET FlawsMallory.ai
- Citrix NetScaler: CISA warnt vor kritischer RCE-LückeBoerse Express
- Microsoft says AI gateways should be treated as Tier-0 assetsCisoVoice
- CISA Adds Six Exploited Flaws to KEV, Including NetScaler, Linux ...The Hacker News
- CISA orders feds to patch Citrix NetScaler RCE flaw by August 29, 2026BleepingComputer
- Memory Overflow Vulnerability in Citrix NetScaler ADC and NetScaler Gateway (CVE-2026-8452)RedLegg
- CVE-2026-8452 — Citrix NetScaler ADC and NetScaler Gateway Improper Restriction of Operations within the Bounds of a Memory Buffer Vulnerability (known exploited)netVigilance
- CISA Flags Six Exploited Vulnerabilities in KEV CatalogSecurity Online
- CVE-2026-8452: Citrix NetScaler Exploited (KEV)OpenVPN Blog
- CISA KEV Adds 4 Critical CVEs, 3 Rated CVSS 9.8 [2026]Tech-Insider
- CISA додає чотири критичні вразливості до KEVCyberSecureFox
- CVE-2026-59780 - Apache CloudStack LDAPNVD (NIST)
- VMware vCenter Zero-Day: CVE-2026-59310 Hits 47 NationsTech-Insider
- CaptiveCrunch: malware en Wi-Fi público para viajerosMicrosoft News Source LATAM
- MLflow SSRF Under Active Attack: A Platform Breach VectorCloud Security Alliance
- CISO Daily Briefing – August 23, 2026Cloud Security Alliance
- Cybersecurity Weekly News: 15–21 August 2026Boston Institute of Analytics
- Threats Tagged 'cve-2026-12710'Threat Radar
- CVE-2026-12710 - Missing Authorization in Application Integration QueryEngineTaskKENET-CERT
- Missing Authorization in Google Cloud Application Integration QueryEngineTask (CVE-2026-12710)Mallory Security Labs
- CVE-2026-12710 Detail - Google Cloud Application IntegrationNVD (NIST)
- CVE-2026-59085: Server-Side Request Forgery (SSRF) in Apache CloudStackOffSeq Threat Radar
- CVE-2026-59780: Apache CloudStack LDAP provider configuration disclosurecvefeed.io
- CVE-2026-71494 - Infracost: Terraform Cloud and registry token exposure via untrusted hostnamecvefeed.io
- [ADVISORY] Apache CloudStack LTS Security Releases 4.20.3.1 and 4.22.1.1Apache CloudStack Project
- CVE-2026-59780 — Apache CloudStack LDAP 提供商配置泄露漏洞cve.imfht.com
- CISA Known Exploited Vulnerabilities Alert – August 2026Xhack.io
- CVE-2026-49431INCIBE-CERT
- The Package Registry Layer: How Supply-Chain Attacks ...Yahoo News
- CISA Adds Four Critical Vulnerabilities to KEV CatalogCyberSecureFox
- The LiteLLM Breach: 153 GB of AI and Cloud Credentials ...CybelAngel
- IoT News Digest 2633IoT News Digest (Substack)
- CVE-2026-71567 DetailNVD (NIST)
- CVE-2026-71567INCIBE-CERT
- CVE-2026-71567 - Exploits & SeverityFeedly CVE / EUVD aggregator
- Added to CISA KEV (CVE-2026-42208)CERT Uganda
- Falla crítica en MLflow bajo explotación activa — CISA ...Ciberseguridad LATAM
- CVE-2025-62593: Fallo Crítico En Ray Explotado ActivamenteCyberSecureFox
- Suspected China-Nexus Actor Exploits VMware vCenter FlawThe Hacker News
- A 153GB Leak From the LiteLLM Breach Shows Supply-Chain Defense Still Runs on Voluntary Disclosure, Not LawPeople of Internet
- Weekly Cyber Threats & Breaches Report: 10-16 Aug 2026FireCompass
- Cyber Roundup — Week of August 10thCybelAngel
- CVE-2026-73047INCIBE-CERT
- Five months later, the LiteLLM supply chain attack hit 2,500 organizationsInfosec.ge
- Forty Minutes Was EnoughMedium
- The LiteLLM supply chain attack yields a 153GB dump: 433,909 files, 2,488 corporate domains, keys still live five months laterMindPattern.ai
- LiteLLM Supply Chain Hack Hit 2488 FirmsTechTimes
- CVE-2026-74243INCIBE-CERT
- CVE-2026-74244 - Vulnerability DetailsOpenCVE
- CVE-2026-74241 - Vulnerability DetailsOpenCVE
- CVE-2025-41770: PLCnext Engineer DoS VulnerabilitySentinelOne
- LiteLLM Supply Chain Breach Spreads Credential Stealer Across Thousands of Enterprise CI/CD EnvironmentsCyberpress
- LiteLLM's March PyPI compromise maps to 434,000 CI/CD pipelines | CorgeaCorgea
- LiteLLM Supply Chain Attack Exposes 153GB of Corporate CredentialsTech-Quire
- Microsoft Patch Tuesday for August 2026 Fixed a Zero-Day and Wormable RCESecurity Affairs
- CSIRT Panamá Aviso 2026-ago-12: Vulnerabilidad de Denegación de Servicio en Cisco Secure Firewall ASA y FTDCSIRT Panamá
- Attackers Exploit VMware vCenter Vulnerability to Gain Persistent AccessThe Hacker News
- CVE-2026-68820: Windows AFD.sys Use-After-Free Actively ExploitedSecurity Arsenal
- Cyber Intel Brief: CVE-2026-72898 in MetabaseDataminr
- CVE-2026-72898 entry in Vulnerability-LookupCIRCL
- TeamPCP Campaign Timeline: From the Trivy ...CloudSEK
- LiteLLM Supply-Chain Attack - Technology, Banking and ...Security Affairs
- CVE-2026-20349: Cisco ASA și FTD, exploatate activ | Awarely MonitorAwarely Monitor
- CVE-2026-20349 · Cisco · CVSS 9.5 · CISA KEV · CVE BriefCVE Brief
- CVE-2026-20349 Detail - NVDNVD
- CVE-2026-20349 — Cisco ASA and FTD VPN Heap Inspection Denial-of-Service Flaw0dayNews
- Heap Inspection in Cisco Firewall Threat Defense (FTD) ...Cybersecurity-help.cz
- Cisco ASA and FTD Flaw Exploited in the Wild Can Trigger ...The Hacker News
- CVE-2026-20349: Cisco ASA and FTD VPN DoS FlawSocPrime
- Metabase CVE-2026-72898 CISA KEV Patch GuideFixitPhill
- CVE-2026-72898 · Metabase · CVSS 10.0 · CISA KEVCVE Brief
- CVE-2026-72898 exploited: patch Metabase nowSenserva
- Metabase CVE-2026-72898 vulnerability listingUpGuard
- CVE-2026-72898 — CVSS 10.0, CRITICALCVE Security
- NVD entry for CVE-2026-72898NVD (NIST)
- Detectan intentos de explotación de una vulnerabilidad crítica en Progress Kemp LoadMasterAltonaSpain
- Known Exploited Vulnerabilities CatalogCVE Circl
- Progress security advisory (AV26-552) – Update 2CSIRTS.com
- Adobe Uses AI Agents to Virtual-Patch CVEs in Minutes (section on Metabase CVE-2026-72898)Cloud Security Newsletter
- CISA Añade Tres Vulnerabilidades Activamente ExplotadasCybersecurefox
- CISA KEV Catalog — Known Exploited Vulnerabilities TrackerCVETodo
- CVE Brief - July 30, 2026CVE Brief
- Boletín Semanal de Ciberseguridad, 25-31 de julioTelefónica Tech
- INCIBE alerta de una inyección SQL en ERPNext que permite ejecutar consultas arbitrariasMoncloa.com / INCIBE-CERT
- Alerta sobre nueva campaña de ciberataques que afecta a organizaciones de América LatinaEstamos en Línea
- A exploração de vulnerabilidades virou o vetor de acesso nº1: por que mais patches é apenas parte da respostaGetup Cloud
- CVE Tools — The CVE database that answers backCVE Tools
- CISA Alerta sobre Explotación Activa en Fortinet FortiOS (CVE-2025-68686) para PersistenciaDevel Group
- Vulnpedia — Vulnerability Reference, Triage & PoC FinderVulnpedia
- CVE-2026-71494INCIBE-CERT
