Vulnerabilidades críticas y explotación activa — Septiembre 2026
Septiembre cerró con foco en CVEs explotadas activamente, especialmente SonicWall, GitLab, Fortinet, Adobe y MikroTik, con fuerte presión en Brasil
Hallazgos clave
- La señal dominante de septiembre fue la explotación activa de vulnerabilidades, con 130 de 177 hechos verificados orientados a ese eje.
- Brasil concentró la respuesta institucional más intensa, con alertas y recomendaciones sobre SonicWall, Adobe, Fortinet, GitLab y SEO poisoning en .gov.br.
- Ecuador emitió una alerta concreta sobre MikroTik RouterOS explotado activamente, con impacto potencial en routers y borde de red.
- GitLab, SonicWall, ConnectWise, Adobe Commerce, Fortinet y MikroTik fueron los nombres más sensibles del mes por combinación de KEV, explotación activa y uso regional.
- La caída del volumen frente a agosto no implicó una baja proporcional del riesgo, porque la calidad de la señal siguió siendo crítica.
- El fraude y phishing bajaron frente al mes anterior, pero aparecieron mezclados con intrusión y manipulación web en la campaña de SEO poisoning brasileña.
- El material no permitió tipificar con precisión un caso de ransomware o extorsión, por lo que la categoría quedó como señal incompleta y no como tendencia principal.
Módulos mensuales de referencia
Estos módulos se completan automáticamente con los hechos verificados con fecha dentro del período. Cada uno declara su base y su criterio de conteo, de modo que las cifras reconcilien entre módulos. Son la lectura recurrente mes a mes; el análisis posterior desarrolla los casos sin repetir esta síntesis.
Ventana de los indicadores: 178 hechos con fecha en septiembre 2026 · 13 de meses anteriores (marco comparativo, no volumen del mes) · 2 sin fecha confirmada (excluidos de los indicadores). Los hechos de meses anteriores se usan solo como marco comparativo en el análisis, nunca como volumen de este período.
Resumen ejecutivo del mes
Septiembre de 2026 dejó en América Latina una señal dominada por vulnerabilidades críticas con explotación activa confirmada, con 177 hechos verificados en el material analizado y 43 CVEs críticos mencionados. La carga principal estuvo en software e infraestructura de uso extendido, con alertas y boletines de CTIR Gov, CISC, ECUCERT e INCIBE-CERT marcando la priorización operativa en la región, sobre todo en Brasil y Ecuador.
El eje del mes fue claramente técnico y defensivo. La amenaza predominante fue vulnerabilidades, con 130 de 177 hechos, y el corpus reunió avisos sobre SonicWall SMA1000, GitLab, ConnectWise ScreenConnect, Fortinet, Adobe Commerce y Magento, MikroTik RouterOS y Cisco Identity Services Engine, entre otros. El patrón se repitió: publicación de parches, incorporación al catálogo CISA KEV y, en varios casos, confirmación de explotación activa por múltiples fuentes independientes.
La lectura regional es de riesgo alta. No porque exista un solo brote masivo, sino porque se superpusieron cadenas de explotación en productos que suelen estar expuestos en perímetros híbridos, pasarelas remotas, repositorios de código, balanceadores de acceso y plataformas de administración. Eso afecta a gobiernos, proveedores de servicios, entornos cloud y empresas con superficies de ataque amplias, especialmente donde la actualización no es inmediata o hay dependencia de equipos perimetrales heredados.
Brasil concentró la parte más visible de la respuesta institucional. CTIR Gov publicó varios alertas y recomendaciones sobre Adobe Commerce, Fortinet, SonicWall, Cisco Identity Services Engine, GitLab y campañas activas de SEO poisoning sobre sitios .gov.br. CISC, por su parte, reunió vulnerabilidades críticas de vendors internacionales y explicitó casos de explotación activa, incluyendo Fortinet. Esa combinación de alertas oficiales y campañas reales muestra una superficie de riesgo que no quedó en laboratorio ni en avisos abstractos.
Fuera del eje brasileño, Ecuador emitió una alerta específica sobre MikroTik RouterOS explotado activamente, mientras que avisos internacionales de CISA, Rapid7, Beazley, Censys, Canadian Centre for Cyber Security y otros reforzaron que el mes estuvo marcado por remediación urgente y triage forense. El material también deja ver una señal secundaria de fraude y phishing, pero el volumen y la severidad quedaron claramente por debajo del frente de vulnerabilidades.
Panorama regional del mes
La región mostró un riesgo alto, sostenido por la combinación de severidad técnica, exposición amplia y explotación activa confirmada en productos que operan en el núcleo de la conectividad y la administración. No se trató de incidentes aislados, sino de una sucesión de fallas críticas en plataformas que administran acceso remoto, repositorios, appliance perimetrales y servicios cloud, con impacto potencial transversal en gobierno, industria y servicios digitales.
Brasil fue el país con mayor densidad de señal. Los boletines del CTIR Gov y del CISC no solo listaron CVEs críticos, sino que también los tradujeron a decisiones operativas, desde hotfixes y rangos de versiones afectadas hasta campañas activas de cloaking y SEO poisoning en sitios gubernamentales. Esa traducción entre aviso técnico y procedimiento de mitigación es clave, porque reduce el tiempo entre divulgación y contención, pero también expone cuánto depende la defensa regional de la capacidad de cada organismo para parchear rápido.
El mes también confirmó que la explotación activa no quedó confinada a un solo fabricante. SonicWall, GitLab, Fortinet, ConnectWise, Adobe y MikroTik aparecieron en diferentes días y con distintas rutas de ataque, pero con un mismo efecto: obligar a priorizar activos expuestos y a revisar compromiso después del parcheo. En varias fuentes, la remediación no se limitó a aplicar la corrección, sino a buscar indicadores de intrusión, revisar credenciales y reconstruir trazas forenses.
La lectura cualitativa por severidad también sube por la madurez de las cadenas. En SonicWall SMA1000, la explotación se describió como una cadena de dos fallas, una preautenticación y otra de inyección de comandos, que podía derivar en ejecución remota de código. En GitLab, fallas distintas permitían lectura arbitraria de archivos o ejecución de código en instancias self-managed. En MikroTik, el problema combinó bypass de autenticación y escalado de privilegios, con explotación ya observada en Internet. Eso indica campañas que buscan persistencia y control, no solo ruido de escaneo.
Indicadores del período
La tabla siguiente reproduce la base de medición del mes tal como fue provista, sin sumar telemetría a incidentes ni reinterpretar categorías. La comparación con el mes anterior sirve para leer la dirección del movimiento, no para recalcular el volumen de septiembre.
| Indicador | Septiembre 2026 | Mes anterior | Variación |
|---|---|---|---|
| Hechos verificados del período (base de todos los indicadores) | 177 | 344 | -167 |
| Ventana temporal de los indicadores | 178 hechos con fecha en septiembre 2026, 13 de meses anteriores, 2 sin fecha confirmada excluidos de los indicadores | ||
| Incidentes sin tipificar (brechas o interrupciones) | 13 | 14 | -1 |
| Casos con ransomware o extorsión como eje primario | 1 | 0 | +1 |
| Desglose de ransomware por tipo de impacto | Tipificación no determinable con el material: 1 | ||
| Casos de fraude o phishing documentados | 9 | 30 | -21 |
| Movimientos regulatorios documentados | 0 | 0 | sin cambios |
| CVEs críticos mencionados | 43 | 83 | -40 |
| Sectores con al menos un hecho documentado | 8 | 8 | sin cambios |
| Amenaza predominante del mes | Vulnerabilidades (130 de 177 hechos) | Vulnerabilidades (281 de 344 hechos) | |
| Hechos con confirmación directa de la fuente | 97% | ||
| Cifras de telemetría agregada excluidas del volumen | 1 (intentos o bloqueos agregados, no son incidentes con impacto confirmado) |
La base del período muestra un descenso fuerte en volumen frente al mes anterior, pero no una relajación homogénea del riesgo. Bajaron los hechos verificados, bajaron los CVEs críticos mencionados y bajó el fraude documentado, aunque la amenaza principal siguió siendo la misma. En otras palabras, hubo menos piezas en el corpus, pero la presión técnica permaneció concentrada en vulnerabilidades explotadas o priorizadas por organismos oficiales.
Incidentes relevantes
SonicWall SMA1000, zero-days encadenados y explotación activa
Septiembre dejó una de las señales más nítidas del mes en SonicWall SMA1000. El aviso de emergencia SNWLID-2026-0016, publicado el 1 de septiembre, divulgó las zero-days CVE-2026-83548 y CVE-2026-83549, y distintas fuentes las describieron luego como una cadena explotada activamente. La primera fue presentada como un SSRF no autenticado en la interfaz WorkPlace, mientras que la segunda afectó el Appliance Management Console y podía encadenarse para lograr ejecución remota de código.
El valor operativo del caso está en su ubicación. Los SMA1000 se usan como appliances de acceso remoto y administración, por lo que una falla allí no compromete una aplicación periférica menor, sino un punto de entrada a sistemas sensibles. Además, el material coincide en que la explotación era activa y que la respuesta no debía limitarse al parcheo, sino extenderse a revisión de credenciales, acceso remoto y posible compromiso previo.
Brasil absorbió esta señal con rapidez institucional. El CTIR Gov publicó el Alerta 79/2026 y luego el 80/2026 para detallar versiones afectadas y la disponibilidad de hotfixes. Eso encuadra una decisión típica de equipos gubernamentales en la región, donde el riesgo no se mide solo por la severidad CVSS sino por la capacidad de frenar acceso remoto antes de que la explotación alcance componentes internos o datos administrativos.
GitLab self-managed, lectura arbitraria de archivos y ejecución de código
GitLab ocupó una posición central en el frente de remediación de septiembre. El 11 de septiembre CISA agregó CVE-2026-85706 al catálogo KEV, y durante la segunda mitad del mes se consolidó el cuadro con avisos de Beazley, Rapid7, Censys, el Canadian Centre for Cyber Security e INCIBE-CERT. La vulnerabilidad afectó a instancias self-managed de GitLab CE y EE y permitió lectura arbitraria de archivos accesibles por la cuenta de servicio.
La segunda ronda de parches de GitLab, publicada el 23 de septiembre, agregó otros problemas críticos, entre ellos CVE-2026-89078 y CVE-2026-93577, ambos con posibilidad de ejecución de código arbitrario en determinadas condiciones. El elemento más importante para operación regional es que el stack GitLab suele estar integrado a CI/CD, repositorios de código y despliegue automático, por lo que una falla de este tipo no solo expone secretos, también puede abrir la puerta a manipulación de pipelines y artefactos.
El caso tiene impacto especial en América Latina porque muchas organizaciones medianas y grandes operan GitLab en modo self-managed para no depender de SaaS externos o por exigencias de soberanía operativa. Eso eleva la responsabilidad del parcheo local y del control de cuentas de servicio, backups de secretos y rotación de credenciales. Si una instancia de GitLab es alcanzable desde redes internas o internet, la ventana de exposición se vuelve crítica muy rápido.
Fortinet, bypass de autenticación y exposición cloud
Fortinet apareció en varios frentes y con distinta granularidad. CTIR Gov publicó el Alerta 86/2026 sobre CVE-2025-25249 en FortiOS y FortiSwitchManager, y CISC incluyó un bypass de autenticación activo asociado a CVE-2025-20265. A la vez, el boletín brasileño del 22 de septiembre sumó productos cloud como FortiSandbox Cloud y FortiSandbox PaaS, lo que amplía la superficie más allá del appliance on-prem tradicional.
La lectura aquí es doble. Por un lado, existe una presión continuada sobre dispositivos y servicios Fortinet, con explotación activa y catálogos KEV que obligan a priorizar. Por otro, el riesgo ya no está encerrado en cajas de red físicas, porque varias de las vulnerabilidades listadas afectan componentes cloud o híbridos. Eso importa en la región, donde muchas implementaciones mezclan seguridad perimetral, integración con nubes públicas y administración centralizada.
El boletín del CISC sobre explotación activa de bypass de autenticación en Fortinet confirma que la mera presencia de un parche no alcanza si el dispositivo ya está comprometido o si el equipo no revisa logs, cuentas y sesiones. Para equipos latinoamericanos, especialmente en gobierno y telecomunicaciones, este tipo de caso exige tratar el appliance como posible punto de persistencia, no solo como una tarea de mantenimiento.
Adobe Commerce y Magento, incorporación a KEV y señales de explotación
CVE-2026-71362 en Adobe Commerce y Magento fue otra pieza relevante del mes. Rescana indicó que Adobe había corregido la falla mediante APSB26-92 el 11 de agosto, pero CISA la incorporó al catálogo KEV el 24 de septiembre. BleepingComputer y The Hacker News coincidieron en que Sansec observó explotación, y CTIR Gov publicó dos alertas, una para la vulnerabilidad y otra para su presencia en KEV.
El punto sensible no es solo la gravedad técnica, con CVSS 9.1, sino el perfil de explotación. Según el material, no requería cuenta existente, privilegios administrativos ni interacción del usuario. Eso la vuelve especialmente peligrosa en comercio electrónico y portales de servicios que exponen Adobe Commerce o Magento a internet, un escenario frecuente en la región para retail, pagos y marketplaces.
Brasil volvió a reaccionar institucionalmente con rapidez. La publicación de CTIR Gov confirma que el caso fue considerado relevante para entornos de gobierno, pero el riesgo excede el sector público. Cualquier organización que dependa de ecommerce con módulos expuestos, integraciones de terceros o despliegues atrasados debería leer este caso como una advertencia sobre exposición directa, no como un incidente de un solo vendor.
MikroTik RouterOS, MikroTrick y toma de control de routers
Ecuador aportó una de las alertas más concretas de la región sobre infraestructura de red. La ECUCERT publicó la AL-2026-046 sobre vulnerabilidades críticas en MikroTik RouterOS explotadas activamente, identificadas como CVE-2026-67276, CVE-2026-86060 y CVE-2026-67277. La misma línea fue reforzada por Kaspersky, DIVD, NICS-TW y otras fuentes técnicas, que describieron una cadena de explotación asociada a MikroTrick.
El riesgo aquí es el clásico de los routers expuestos a internet, pero con un componente más preocupante: persistencia y ocultamiento. El material menciona cuentas ocultas de persistencia en routers comprometidos y una combinación de bypass de autenticación SSH con bugs de parsing o escalado de privilegios. Eso permite toma de control, no solo denegación de servicio o ruido de escaneo.
Para la región, el caso es relevante porque MikroTik tiene una presencia amplia en operadores pequeños, ISPs regionales, pymes y entornos donde la administración de red no siempre incluye monitoreo continuo. Una explotación activa en esos dispositivos puede derivar en redirección de tráfico, acceso a redes internas o uso del router como pivote. No es un problema abstracto de laboratorio, sino una vía de compromiso de borde de red.
ConnectWise ScreenConnect, KEV y respuesta post-parcheo
CVE-2026-84869 en ConnectWise ScreenConnect sumó otra alerta de explotación activa. CISA confirmó la actividad, ConnectWise recomendó actualizar a la versión 26.6.5 o superior y revisar clientes y agentes después del parcheo, y Rescana informó su incorporación a KEV. El detalle es importante porque ScreenConnect suele formar parte de herramientas de soporte remoto y administración legítima, justo el tipo de software que un atacante busca abusar para moverse con discreción.
La recomendación de revisar clientes y agentes después del parcheo es una señal clara de que la remediación no se agota en instalar la versión nueva. Cuando una herramienta de acceso remoto aparece en KEV, la prioridad cambia hacia auditoría de sesiones, autenticaciones y dispositivos administrados. En América Latina, donde este tipo de herramientas se usa de forma extensa en proveedores, soporte tercerizado y operaciones distribuidas, el alcance potencial es alto.
Issabel, ejecución de comandos sin autenticación
CEVIU reportó explotación real de una vulnerabilidad del framework Issabel observada por Shadowserver Foundation desde el 9 de septiembre. El material disponible no da el CVE exacto, pero sí deja claro que se trataba de ejecución de comandos sin autenticación. Aunque no se pueda atribuir a un identificador concreto, el caso suma al patrón de productos de administración o comunicaciones con exposición operativa inmediata.
Issabel tiene presencia regional por su uso en entornos de telefonía IP y comunicaciones empresariales. Por eso, incluso sin el CVE exacto, la alerta merece seguimiento. Si una plataforma de este tipo permite ejecución de comandos sin autenticación, el impacto puede incluir manipulación de llamadas, robo de configuración o pivote hacia segmentos internos. La ausencia del identificador no reduce la relevancia del hallazgo, solo limita la capacidad de correlación técnica.
Amenazas y campañas activas
Ransomware y extorsión
El material de septiembre solo permitió identificar un caso con ransomware o extorsión como eje primario, pero la fuente no precisó si hubo cifrado de activos, exfiltración sin cifrado o mera mención en un leak site. Esa falta de detalle impide elevar el caso a una tipología más fina y obliga a tratarlo como señal incompleta, no como un patrón general del mes.
En términos de lectura operativa, eso importa porque la categoría única de ransomware puede esconder impactos muy distintos. No es lo mismo perder disponibilidad de sistemas que enfrentar una extorsión por datos sin cifrado. Como el corpus no permite separar esos escenarios, el análisis del mes se concentra en vulnerabilidades explotadas y no en una ola de ransomware propiamente dicha.
Fraude y phishing
El corpus registró 9 casos de fraude o phishing documentados, por debajo de los 30 del mes anterior. La baja no implica desaparición del problema, pero sí confirma que en septiembre el centro de gravedad se movió hacia explotación técnica de vulnerabilidades y campañas sobre infraestructura crítica. El caso más visible fue la Recomendación 17/2026 del CTIR Gov sobre SEO poisoning en sitios .gov.br.
Esa campaña merece atención porque no se limitó a phishing clásico. El material describe cloaking contra robots de búsqueda, inyección de enlaces a apuestas y casinos ilegales, y la necesidad de redefinir credenciales de base de datos, API, certificados y paneles administrativos. En otras palabras, el fraude convivió con un componente de intrusión y manipulación de sitios web gubernamentales.
APT, intrusión persistente y abuso de infraestructura
No hubo un caso que el material identifique como APT clásica con atribución sólida a un grupo persistente, pero sí hubo campañas con rasgos de persistencia, abuso de infraestructura y control encubierto. MikroTrick en MikroTik, el SEO poisoning en .gov.br y el abuso de herramientas de acceso remoto como ScreenConnect encajan en esa categoría amplia de campañas que priorizan continuidad operativa del atacante.
También aparece un vector de infraestructura difícil de neutralizar, como la actualización de infraestructura de mando y control de KREMLIN mediante contratos inteligentes de Ethereum. El propio material aclara que KREMLIN no tiene CVE ni entrada en KEV, por lo que no debe confundirse con una vulnerabilidad explotada. Sin embargo, sí sirve como señal de campañas que buscan resiliencia operativa y evasión de bloqueo.
Vulnerabilidades críticas
La siguiente tabla consolida los CVEs y el estado de explotación o priorización que aparece en el material analizado. No incluye los casos sin identificador exacto, aunque sí se mencionan en prosa en las secciones anteriores.
| CVE | Software | Explotación | Fuente |
|---|---|---|---|
| CVE-2026-83548 | SonicWall SMA1000 | Explotación activa, SSRF no autenticado, encadenable para RCE | SonicWall, ProjectDiscovery, Quasa, CISA vía fuentes citadas |
| CVE-2026-83549 | SonicWall SMA1000 | Explotación activa, inyección de comandos OS, parte de cadena de RCE | SonicWall, Ayinedjimi Consultants, SecurityArsenal |
| CVE-2026-85706 | GitLab CE y EE self-managed | Explotación en la naturaleza, lectura arbitraria de archivos | Rapid7, Beazley Security Labs, Censys, Canadian Centre for Cyber Security |
| CVE-2026-84869 | ConnectWise ScreenConnect | Explotación activa confirmada por CISA | Aviatrix Threat Research Center, Rescana |
| CVE-2026-71362 | Adobe Commerce y Magento | Explotación observada, agregado a CISA KEV | Rescana, BleepingComputer, The Hacker News, CTIR Gov |
| CVE-2025-25249 | Fortinet FortiOS y FortiSwitchManager | Listada en CISA KEV según CTIR Gov | CTIR Gov |
| CVE-2025-20265 | Dispositivos Fortinet | Explotación activa de bypass de autenticación | CISC |
| CVE-2026-93616 | Múltiples productos, según CTIR Gov | Listada en CISA KEV según alerta oficial | CTIR Gov |
| CVE-2026-67276 | MikroTik RouterOS | Explotación activa en cadena MikroTrick | ECUCERT, Kaspersky, DIVD, NICS-TW |
| CVE-2026-86060 | MikroTik RouterOS | Explotación activa, escalado y toma de control | ECUCERT, Kaspersky, NICS-TW, DIVD |
| CVE-2026-67277 | MikroTik RouterOS | Vulnerabilidad incluida en alerta de explotación activa | ECUCERT, Kaspersky |
| CVE-2026-89078 | GitLab CE y EE self-managed | Ejecución arbitraria de código bajo ciertas condiciones | CVE.org, GitLab, Forest Watch |
| CVE-2026-93577 | GitLab CE y EE self-managed | Ejecución arbitraria de código bajo ciertas condiciones | CVE.org, GitLab, Forest Watch |
| CVE-2026-92530 | GitLab Direct Transfer | Suplantación de autoría en importaciones, no se describe explotación activa | CVE.org |
El universo de CVEs críticos no se agotó en estos identificadores. El material también menciona fallas en Cisco Identity Services Engine, Cisco Secure Email Gateway, NGINX, 7-Zip y WSO2, pero sin un listado uniforme de explotación activa comparable al bloque principal anterior. Por eso esta tabla prioriza solo los casos donde la vinculación con explotación, KEV o alerta oficial está explícitamente respaldada.
Regulación y cumplimiento
Septiembre no mostró movimientos regulatorios formales en el sentido estricto de la métrica, pero sí una intensa actividad de respuesta institucional. CTIR Gov y CISC emitieron alertas y boletines, ECUCERT publicó una alerta específica, e INCIBE-CERT difundió avisos sobre GitLab y otras aplicaciones. En la práctica, el mes se pareció más a un ciclo de cumplimiento operativo acelerado que a un cambio normativo.
En Brasil, la respuesta incluyó alertas, boletines y recomendaciones técnicas que bajaron a detalles concretos de remediación. La Recomendação 17/2026 pidió desindexar rutas, redefinir credenciales y reportar actividad anómala. Los alertas sobre Adobe Commerce, Fortinet, SonicWall y Cisco Identity Services Engine remiten a la misma lógica: priorizar remediación, revisar exposición y, en algunos casos, tratar el incidente como compromiso potencial.
Ese tipo de documentos no crea una nueva regla legal, pero sí funciona como estándar de facto para equipos estatales y proveedores que trabajan con gobierno. En América Latina, donde los órganos de respuesta nacional suelen orientar a múltiples sectores, estos avisos tienen peso práctico similar al de una circular de cumplimiento, aunque su naturaleza siga siendo técnica.
Países más afectados en América Latina
Brasil
Brasil concentró la mayor cantidad de señal verificable del mes. El CTIR Gov emitió alertas sobre SonicWall SMA1000, Adobe Commerce y Magento, Fortinet, Cisco Identity Services Engine y GitLab, además de una recomendación sobre SEO poisoning en sitios .gov.br. CISC, a su vez, publicó boletines con vulnerabilidades de Microsoft, Fortinet, Commvault, Check Point, NGINX y 7-Zip.
La lectura brasileña tiene dos capas. La primera es de priorización técnica, porque buena parte del material está orientado a patching y a catálogos KEV. La segunda es de superficie expuesta, porque varios hechos tocan servicios cloud, repositorios automáticos, administración remota y sitios gubernamentales públicos. El resultado es una señal de alto riesgo para organismos, proveedores y empresas con infraestructura híbrida.
Ecuador
Ecuador aportó un aviso específico y de gran valor operativo sobre MikroTik RouterOS explotado activamente. La ECUCERT no solo nombró los CVEs, sino que encuadró el problema como explotación activa, lo que obliga a tratar routers expuestos como activos en posible compromiso y no como simples equipos a actualizar cuando se pueda.
Esto es especialmente relevante para proveedores de conectividad, pymes y redes de borde. En entornos donde MikroTik cumple funciones de router, firewall o concentrador de acceso, la explotación activa puede abrir paso a persistencia, redirección de tráfico o salto hacia segmentos internos. La alerta ecuatoriana se alinea con el resto del ecosistema técnico internacional y refuerza la urgencia de revisión.
México
México aparece en el material sobre todo por el ángulo de aplicaciones web, cloud y exposición de servicios. La cobertura de Ciberseguridad LATAM menciona que en Brasil y México sectores como pagos digitales y salud digital operan aplicaciones integradas con AWS, Azure y Google Cloud, con repositorios GitHub o GitLab configurados para despliegue automático sin revisión manual. Eso no es un incidente mexicano concreto, pero sí un marco útil para leer el riesgo local.
Para este informe, México también figura por referencias a empresas y servicios del mercado regional donde la superficie de ataque depende de integraciones automatizadas y repositorios conectados a producción. El material disponible no permite afirmar una concentración de incidentes en el país, pero sí sugiere una exposición comparable a la de otros mercados de la región que dependen de DevOps y cloud.
Colombia
Colombia entra en el corpus principalmente por los hechos sin tipificar y los casos de incidentes en servicios digitales, aunque el material analizado no aporta un caso de vulnerabilidad crítica explotada allí con la misma densidad que en Brasil o Ecuador. La falta de señal fuerte no debe leerse como ausencia de riesgo, sino como límite del corpus disponible para el mes.
El caso de ICETEX, aunque fuera de esta vertical temática por ser un incidente de seguridad de un proveedor, refuerza la idea de dependencia regional de terceros y servicios externos. En una lectura de vulnerabilidades críticas, eso importa porque muchas explotaciones terminan impactando organizaciones que no controlan directamente la infraestructura comprometida.
Paraguay
Paraguay aparece sobre todo por la actividad de CERT.PY y por el contexto de boletines regionales. En el material provisto hay avisos sobre MISP y complementos de WordPress, pero sin fecha confirmada, por lo que no entran en los indicadores del mes. Aun así, muestran interés institucional por superficies comunes de ataque que suelen ser relevantes para organizaciones de tamaño medio.
En la comparativa regional, Paraguay no concentra incidentes verificables de la misma magnitud que Brasil o Ecuador. Eso no reduce la utilidad de sus avisos, pero sí limita la capacidad de trazar una narrativa de explotación activa con volumen suficiente para este informe. La señal es de vigilancia, no de prevalencia.
Argentina
No hubo hechos verificables suficientes en el material para construir una lectura específica por Argentina dentro de esta vertical. Eso no implica ausencia de exposición a vulnerabilidades críticas, sino simplemente que el corpus de septiembre no aportó un caso con fecha confirmada y alcance comparable a los de Brasil o Ecuador.
Chile
Tampoco se registraron hechos verificables suficientes para Chile en el corpus analizado de septiembre dentro de esta temática. El material disponible no permite afirmar una tendencia país, aunque eso no excluye exposición a los mismos productos y cadenas de explotación observadas en otros mercados de la región.
Perú
No hubo hechos verificables suficientes para Perú en el período analizado. El informe no atribuye esa ausencia a un menor riesgo real, solo a la cobertura concreta del material recibido.
Bolivia
No se registraron hechos verificables suficientes para Bolivia en el material de septiembre. La señal regional que sí aparece, sobre todo en appliances perimetrales y software de administración, es igualmente relevante para entornos bolivianos, pero no puede documentarse aquí con un caso local concreto.
Estados Unidos
Aunque no forma parte de América Latina, aparece como referencia de fondo en casi todos los procesos de priorización por CISA KEV. Las fechas de vencimiento para organismos federales estadounidenses, como el 14 o el 27 de septiembre, ayudaron a marcar la urgencia de remediación para vendors y CERTs regionales. En el informe se lo usa solo como marco comparativo de explotación activa y remediación.
Tendencias y señales a monitorear
La comparación con el mes anterior muestra una caída fuerte del volumen total, de 344 a 177 hechos verificados, y una reducción de 83 a 43 CVEs críticos mencionados. Sin embargo, la señal operativa no se suavizó en la misma proporción, porque la amenaza predominante siguió siendo vulnerabilidades y varios casos fueron confirmados como explotación activa por múltiples fuentes.
El mes anterior, agosto, estuvo cargado por un volumen mayor y por múltiples casos de alto impacto en infraestructura. Septiembre tuvo menos ruido, pero una calidad de señal más enfocada en remediación urgente y priorización de activos expuestos. Eso suele pasar cuando el ecosistema pasa de un ciclo de divulgación masiva a otro de explotación confirmada y respuesta institucional.
La primera señal a monitorear es la persistencia de cadenas multi-CVE en equipos perimetrales. SonicWall SMA1000 y MikroTik RouterOS muestran que los atacantes siguen buscando combinación de bypass, SSRF, inyección de comandos y escalado de privilegios. Cuando esas fallas se combinan, el atacante no necesita un vector sofisticado adicional para pasar de acceso inicial a control del equipo.
La segunda señal es la presión sobre plataformas de desarrollo y despliegue. GitLab dejó claro que los entornos self-managed siguen siendo un objetivo de alto valor, porque allí conviven secretos, pipelines, credenciales de servicio y automatización. En la región, donde muchas empresas y organismos usan GitLab como columna vertebral de entrega, eso obliga a revisar no solo versiones sino también exposición, permisos y trazabilidad de imports o CI/CD.
La tercera señal es que los boletines regionales ya no se limitan a software on-prem. Fortinet, Commvault Cloud, FortiSandbox Cloud, Microsoft y otros ejemplos muestran un giro hacia servicios cloud e híbridos. Eso exige que los equipos latinoamericanos integren remediación local con control de identidad, credenciales, pipelines y sesiones. Si se analiza solo el appliance, se pierde parte del riesgo.
Recomendaciones para equipos de seguridad
Primero, priorizar parches y revisión de compromiso en los activos que aparecieron en KEV o en alertas oficiales durante el mes. Eso incluye SonicWall SMA1000, GitLab self-managed, ConnectWise ScreenConnect, Adobe Commerce y Magento, MikroTik RouterOS y los productos Fortinet mencionados en boletines oficiales. En estos casos no alcanza con aplicar la actualización, porque varias fuentes pidieron revisión de cuentas, agentes, sesiones y trazas forenses.
Segundo, revisar exposición directa a internet de herramientas de administración, repositorios y portales de soporte. Si GitLab, ScreenConnect, appliances de acceso remoto o interfaces de administración están expuestos, la prioridad debe subir de inmediato. El riesgo no está solo en la vulnerabilidad, sino en la combinación entre accesibilidad pública, credenciales reutilizadas y automatización de despliegues o soporte.
Tercero, reforzar monitoreo sobre credenciales y secretos. La explotación de GitLab, el SEO poisoning en .gov.br y el abuso de herramientas remotas muestran que una intrusión puede terminar en robo de tokens, claves de API, certificados y contraseñas de paneles administrativos. Rotar credenciales sin revisar el alcance de exposición puede dejar persistencia viva.
Cuarto, incorporar búsqueda de compromiso posterior al parcheo. En SonicWall, ConnectWise y Fortinet el material insiste en que el parche no cierra automáticamente el incidente. Hay que revisar logs, cambios de configuración, sesiones activas, cuentas ocultas, reglas de acceso y artefactos de persistencia. Eso vale especialmente para dispositivos perimetrales y plataformas de soporte remoto.
Quinto, tratar los appliances de red y seguridad como activos de alta criticidad operativa. MikroTik y SonicWall muestran que el borde de red sigue siendo un objetivo principal, y que un router o gateway comprometido puede tener un efecto más amplio que una estación de trabajo aislada. El plan de respuesta debe incluir reinicio seguro, restauración desde configuración conocida y validación de integridad.
Sexto, alinear la priorización regional con boletines de CERT y CSIRT oficiales. En América Latina, CTIR Gov, CISC y ECUCERT actuaron como amplificadores de urgencia y contextualización local. Cuando esos organismos emiten alertas sobre un CVE, la organización debería traducirlo a una acción interna con responsable, fecha y evidencia de cierre. De lo contrario, la alerta queda como lectura informativa y no como control.
Preguntas frecuentes
¿Qué países concentraron la señal más fuerte del mes y por qué?
Brasil y Ecuador concentraron la señal más clara. Brasil acumuló alertas oficiales sobre SonicWall, Adobe, Fortinet, GitLab y campañas activas sobre sitios .gov.br. Ecuador, por su parte, emitió una alerta específica sobre MikroTik RouterOS explotado activamente. El resto de los países tuvo cobertura más dispersa o sin fecha confirmada.
¿Qué diferencia hay entre el material de Brasil y el de Ecuador?
Brasil combinó boletines, recomendaciones y campañas activas con varios vendors, además de alertas sobre SEO poisoning y cloud. Ecuador tuvo un caso más focalizado, pero muy nítido, sobre MikroTik RouterOS con explotación activa confirmada. La diferencia es de amplitud en Brasil y de precisión operativa en Ecuador.
¿Qué cambió entre agosto y septiembre en vulnerabilidades críticas?
Bajó el volumen total de hechos verificados y también el número de CVEs críticos mencionados. Aun así, la amenaza principal siguió siendo vulnerabilidades y varios casos siguieron confirmados como explotación activa. En agosto hubo más ruido; en septiembre, menos volumen pero más concentración en remediación y priorización.
¿Qué productos deberían revisar primero los equipos latinoamericanos?
Deberían revisar primero SonicWall SMA1000, GitLab self-managed, ConnectWise ScreenConnect, Adobe Commerce y Magento, Fortinet, MikroTik RouterOS y, donde aplique, Cisco Identity Services Engine. La prioridad surge de la combinación entre explotación activa, presencia en KEV y uso extendido en infraestructura regional.
¿El informe registró ransomware como tendencia principal?
No. Solo apareció un caso con ransomware o extorsión como eje primario, pero el material no precisó si hubo cifrado, exfiltración sin cifrado o mera mención en un leak site. La tendencia principal del mes fue claramente vulnerabilidades, no extorsión. La sección de amenazas y campañas activas lo detalla con más precisión.
¿Qué alertas oficiales deberían leer primero los equipos de gobierno?
En Brasil, las alertas del CTIR Gov sobre SonicWall, Adobe Commerce, Fortinet, GitLab y la Recomendação 17/2026 sobre SEO poisoning. En Ecuador, la alerta de ECUCERT sobre MikroTik RouterOS. Esos documentos cruzan explotación activa, impacto operativo y acciones concretas de mitigación.
Limitaciones del material
Este informe se construyó exclusivamente con el material provisto para septiembre de 2026 y con el marco comparativo de meses anteriores incluido en el archivo. No hubo acceso a internet ni a fuentes fuera de la lista autorizada. Por eso, varias menciones técnicas quedan limitadas a lo que cada fuente describió y no a una verificación independiente adicional.
La ventana temporal de los indicadores se basó en 178 hechos con fecha en septiembre de 2026, 13 hechos de meses anteriores usados solo como marco comparativo y 2 hechos sin fecha confirmada excluidos de los indicadores. Los hechos sin fecha confirmada, como los avisos de CERT.gov.py sobre MISP y complementos de WordPress, pueden usarse como contexto cualitativo, pero no forman parte del volumen del mes.
Un indicador en cero significa que no apareció en el material analizado de septiembre, no que el fenómeno no haya ocurrido en la región. Esto aplica en particular a movimientos regulatorios y al desglose de algunas categorías. También aplica a CVEs: si el material no registra cierto caso, eso no elimina la posibilidad de que existiera fuera del corpus disponible.
La telemetría agregada se trató aparte y no se sumó a incidentes. En este informe solo se menciona como referencia puntual cuando la fuente aclara que son intentos o bloqueos automatizados y no intrusiones confirmadas. Tampoco se usaron como evidencia de tendencia contenido patrocinado, redes sociales de consumo ni publicaciones fuera de la lista de fuentes disponibles.
Los países sin hechos verificables suficientes, o con material insuficiente para sostener una lectura local, se dejaron fuera de afirmaciones de volumen. Eso no equivale a ausencia de riesgo, solo a una limitación de cobertura documental en el período.
Fuentes
- Active Exploitation Alert: Adobe Commerce / Magento CVE-2026-71362Rescana
- ALERTA 89/2026Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov)
- ALERTA 90/2026Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov)
- CISA warns of SharePoint, WSO2, Adobe Commerce flaws exploited in attacksBleepingComputer
- ALERTA 86/2026Centro de Tratamento e Resposta a Incidentes Cibernéticos de Governo (CTIR Gov)
- WSO2 and Adobe Commerce Flaws Exploited in Attacks, Added to CISA KEV CatalogThe Hacker News
- Boletim do CISC de Vulnerabilidades — 22 de setembro de 2026Centro de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos de Governo (CISC)
- Cibersegurança e inteligência artificial: os destaquesIT Show
- Boletín Semanal de Ciberseguridad, 12-18 de septiembreTelefonica Tech
- Atacantes exploram falha no framework Issabel permitindo execução de comandos no sistema sem autenticaçãoCEVIU
- ConnectWise ScreenConnect CVE-2026-84869 Actively ...Aviatrix Threat Research Center
- KREMLIN malware uses Ethereum to update attack serversCrypto.news
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session TokensF4N6
- Sept. 15 Advisory: GitLab Critical Path Traversal VulnerabilityCensys
- Critical Path Traversal in GitLab CE and EE Under Active ExploitationBeazley Security Labs
- CVE-2026-85706: Critical GitLab Path Traversal Exploited in the WildRapid7
- KREMLIN Banking Malware Hijacks Chrome and Edge to Steal Credentials and Session Tokens in BrazilWorld Cyber News
- Microsoft mapea vectores de ataque en aplicaciones web cloud: primera matriz unificada para entornos serverlessCiberseguridad LATAM
- GitLab security advisory (AV26-917)Canadian Centre for Cyber Security
- Active Exploitation Alert: ConnectWise ScreenConnect Improper Privilege Management / Missing Authorization (CVE-2026-84869) Added to CISA KEVRescana
- ALERTA 79/2026GSI/CTIR Gov
- Rede chinesa invade sites '.gov.br' em fraude de apostas onlineTecMundo
- ALERTA 80/2026GSI/CTIR Gov
- CISA Adds 5 Actively Exploited Artifactory, ScreenConnect ...The Hacker News
- CVE-2026-83548 & 83549 : SonicWall SMA 1000 zero-days chainés en RCEAyinedjimi Consultants
- Redbelt Security aponta ataques contra Microsoft e VMwareItsection
- RECOMENDAÇÃO 17/2026GSI/CTIR Gov
- RECOMENDAÇÃO 17/2026GSI/CTIR Gov
- CVE-2026-83548 – SonicWall SMA1000 WorkPlace Unauthenticated SSRFProjectDiscovery
- Exploited SonicWall SMA1000 Flaws Need More Than PatchingQuasa
- CISA KEV Flash: 12 CVEs Added — Microsoft, SonicWall, N-able and Adobe Commerce Under Active AttackSecurityArsenal
- Boletim do CISC de Vulnerabilidadesgov.br / CISC
- Bulletin de sécurité Fortinet (AV26-898)Centre canadien pour la cybersécurité
- Bulletin de sécurité Commvault (AV26-899)Centre canadien pour la cybersécurité
- Microsoft Patch Tuesday: 974 Bugs, 2 Zero-Days [2026]Shattered.io
- Microsoft's Two-Track Patch Tuesday: Cloud Identity Flaws Fixed Before Disclosure, Windows Still Catching UpYahoo Tech
- SonicWall SMA 1000 : zero-days chainés CVSS 10, KEV CISAAyinedjimi Consultants
- ALERTA 87/2026Governo Federal do Brasil / CTIR Gov
- ALERTA 86/2026Governo Federal do Brasil / CTIR Gov
- ALERTA 85/2026Governo Federal do Brasil / CTIR Gov
- INCIBE-CERT alerta de siete vulnerabilidades de severidad mediaMoncloa
- INCIBE-CERT alerta de 11 vulnerabilidades en GitLab, dos de severidad críticaMoncloa
- 「GitLab」に再び緊急パッチ、CVSS基本値「9.9」の脆弱性2件に対処Forest Watch / Impress Watch
- CVE-2026-89078 - CVE RecordCVE.org
- CVE-2026-92530 - CVE RecordCVE.org
- CVE-2026-93577 - CVE RecordCVE.org
- Cybersecurity Weekly Report: Sept 14-20, 2026CyberExperts / Cyberinfos
- Security Week 2638: опасные уязвимости в роутерах MikroTikKaspersky / Securitylab.ru
- AL-2026-046: Vulnerabilidades críticas en MikroTik RouterOS explotadas activamenteCentro de Respuesta a Incidentes Informáticos del Ecuador (ECUCERT)
- MikroTik RouterOS存在高風險安全漏洞(CVE-2026-67276與CVE-2026-86060)National Information and Communication Security (NICS-TW) – Taiwán
- DIVD-2026-00012 - MikroTik RouterOS MikroTrickDIVD CSIRT (Holanda)
- Weekly Threat Landscape Digest - Week 38HawkEye
- MikroTik cerraba ese puerto de fábrica: la vulnerabilidad es suya, la excepción es tuyaEveryWAN
- 122,500 MikroTik routers exposed: what MikroTrick tells us about unauthenticated RCE at scaleInfosec.ge
- MikroTrick Chain Enables Unauthenticated Takeover of MikroTik RouterOS DevicesMallory Threat Research
- Hackers exploit zero-day flaw in Cisco email gatewayCybersecurity Dive
- Cisco Secure Email Gatewayに深刻な脆弱性 - JPCERT/CC emergency informationINTERNET Watch (vía JPCERT/CC)
- INCIBE-CERT alerta de seis vulnerabilidades críticas en CiscoMoncloa
- Multiple Vulnerabilities in Ivanti Products Could Allow for Arbitrary Code ExecutionCenter for Internet Security
- Multiple Vulnerabilities in Cisco Secure Email Products Could Allow for Remote Code Execution (MS-ISAC 2026-096)Center for Internet Security (CIS)
- Cisco Security Advisory / Hardening Guidance for Cisco Secure Email GatewayCisco
- Criminosos exploram falha crítica no Cisco Secure Email GatewayIT Forum
- INCIBE-CERT alerta de una vulnerabilidad crítica en GitLab que permite leer archivos arbitrarios del servidorMoncloa
- MoncloaPolítica EspañolaMoncloa
- Cisco Secure Email Gateway SQL Injection Vulnerability AdvisoryCisco
- Unauthenticated Arbitrary File Read in GitLab Repository Commits API (CVE-2026-85706)Mallory Security Labs
- INCIBE-CERT alerta de diez vulnerabilidades en Ivanti: seis son críticas y permiten ejecución remota de códigoMoncloa
- GitLab Patches Critical Flaws Enabling Arbitrary File Read, Credential Theft and Remote Code ExecutionCybersecurity News
- Análisis técnico de CVE-2026-85706: unauthenticated arbitrary local file read in GitLabInvestigador independiente en GitHub
- GitLab CE/EE arbitrary file read vulnerability advisory (CVE-2026-85706)GitHub Security Advisories (GitLab)
- Icetex sufrió un incidente de seguridad de la información que afectó sus serviciosZona Cero
- Comunicado institucional sobre incidente de seguridad de ...ICETEX
- Preocupación en los estudiantes: Icetex enfrenta fallas tras incidente de seguridad digitalPulzo
- Icetex reporta incidente de seguridad: varios de sus servicios fueron afectadosBlu Radio
- Descarta Aeroméxico riesgo financiero tras filtración digitalEl Mañana
- Aeroméxico reconoce sustracción de datos de clientes; descarta información bancariaAristegui Noticias
- Aeroméxico admite filtración: Revela qué datos de clientes fueron vulnerados en ciberataqueEl Financiero
- Buen Gobierno investiga posible filtración de datos de Aeroméxico con más de 15 millones de registrosInfobae México
- Detectan posible exposición de datos de Aeroméxico: esto halló la Secretaría AnticorrupciónRadio Fórmula
- VECERT Analyzer on X: "⚠️ TARGETED PREVENTIVE ALERT ...VECERT Analyzer on X
- CERT-PY – CERT-PYCERT-PY
- CVE-2026-87730 – Rejected reasonUK Cyber Defence
- Vulnerabilidades en complementos de WordPressCERT.gov.py
- CVE-2026-86452 - Vulnerability Details - OpenCVEOpenCVE
- NVD-CVE-2026-86418 - NISTNIST NVD
- CVE-2026-86440 - Vulnerability Details - OpenCVEOpenCVE
- CVE-2026-86441 - Vulnerability Details - OpenCVEOpenCVE
- Eclypsium flags 1,051 CVEs in infrastructure advisoriesSecurityBrief.news
- Cisco patched five Cisco SD-WAN vulnerability issues in Catalyst SD-WAN SoftwareSecurityOnline.info
- Cisco patched five Cisco SD-WAN vulnerability issues in Catalyst SD-WAN SoftwareSecurityOnline.info
- NoticiasCERT.PY
- Vulnerabilidad en productos MISPCERT.gov.py
- Vulnerabilidades en complementos de WordPressCERT.gov.py
- 28th September – Threat Intelligence ReportCheck Point Research
- Check Point security advisory (AV26-902) – Update 2Canadian Centre for Cyber Security
- Check Point warns of hackers exploiting Security Gateway VPN RCE flawBleepingComputer
- Active Exploitation of CVE-2026-85102 and a Management Pre-Authentication Vulnerability CVE-2026-93616Check Point
- Weekly CISA KEV Updates: 14 September 2026HackerStorm
- CISA KEV Catalog: Four Critical Vulnerabilities Added in September 2026Aviatrix
- Threat matrix: Mapping threats across cloud web applicationsMicrosoft Security Blog
- Critical CVEs & Hacking Techniques Weekly: 7 Sep-13 Sep 2026FireCompass
- Weekly Security Roundup: Secure AI Agents and Provenance-First CI/CDMicrosoft Tech Community
- Critical CVEs & Hacking Techniques Weekly: 31 Aug-6 Sep 2026FireCompass
- Rafay and Stealthium Partner to Bring Verifiable Security to Shared ...Stealthium
- Ilya Sutskever Warns Neoclouds Lack Security to Stop a Rogue ...Startup Fortune
- The Signal — August 31, 2026Buttondown - The Signal newsletter
- Actively Exploited NetScaler VulnerabilitiesSygnia
- Citrix NetScaler exploitation began days before public notificationCybersecurity Dive
- Custom malware used in Citrix 0-day attacks targeting govt, banks, professional servicesThe Register
- Threat Brief: NetScaler Zero Days CVE-2026-88771 and CVE-2026-88772Unit 42, Palo Alto Networks
- Citrix Products Multiple VulnerabilitiesHong Kong Computer Emergency Response Team Coordination Centre
- Zero-Day Exploitation of Citrix NetScaler ADC and GatewayRapid7
- Sept 28 Advisory: Citrix NetScaler ADC and Gateway VulnerabilitiesCensys
- CVE-2026-88772 Impact, Exploitability, and Mitigation StepsWiz
- Alerta de Seguridad: Citrix NetScaler - RCE y denegación de ...CiberPlaneta
- Alerta de Seguridad: WSO2 - Path Traversal y RCE | Boletín de Seguridad CiberPlanetaCiberPlaneta
- Breach Watch Weekly: When the Attacker Is an AI Agent — Sep 20–24CISO Platform
- CISA Flags Three Linux Kernel Vulnerabilities Exploited in the WildThe Hacker News
- Weekly Threat Bulletin – September 16th, 2026F5 Labs
- WordPress plugin fires, SonicWall zero-days, and a KEV avalanche · Perimeter · 09-11-2026Fruition
- CVE-2026-67277: fuga de memoria del kernel y DoS no autenticado en MikroTik RouterOSCiberPlaneta
- CISO Application Risk Intel Briefing for Week of September 9Veracode
- Active Exploitation of Vulnerability in Adobe ProductsCyber Security Agency of Singapore
- Weekly Threat Bulletin – September 9th, 2026F5 Labs
- SonicWall customers face actively exploited zero-days (X post)CyberScoop
- Unauthentifizierte SSRF im SMA1000 Work-Place-InterfaceArgos Security
- SonicWall SMA1000 2nd Zero-Day: CVSS 10.0 Flaw [2026]Tech Insider
- Exploit chain for SonicWall SMA1000 zero-days (X post)Stephen Fewer
- SonicWall SMA1000: Patch and Check for CompromiseQuasa
- Two SonicWall SMA 1000 zero-days are being exploited right nowSecure in Seconds
- SonicWall SMA1000 RCE Vulnerability: Patch NowDIESEC
- SonicWall's CVE-2026-83549 Was Exploited in 1 Days — Well Under Its 197-Day MedianCVEDaily
- Google security advisory (AV26-883) – Update 1Canadian Centre for Cyber Security
- SonicWall's CVE-2026-83548 Was Exploited in 1 Days — Well Under Its 197-Day MedianCVEDaily
- Critical SonicWall SMA 1000 Zero-Day Vulnerabilities ...Triskele Labs
- Cyber Threat Brief — September 3 2026AJ King
- CISA Warns of SonicWall SMA1000 Vulnerabilities Active ExploitationQualys Threat Research
- SonicWall PSAIRT vulnerability details for SonicWall SMA1000SonicWall
- [NEW] [high] JFrog Artifactory: Vulnerability allows obtaining administrator privilegesCSIRTs.com
- CISA Incorpora 7 Fallos Críticos Al Catálogo KEV 2026CybersecureFox
- Known Exploited Vulnerabilities CatalogCISA
- Bulletin de sécurité JFrog (AV26-867)Canadian Centre for Cyber Security
- SonicWall SMA 1000 zero-days demand compromise ...Security.io
- CVE-2026-82329: Bypass de Autenticación Crítico en JFrog Artifactory Explotado ActivamenteCiberPlaneta
- CVE-2026-81578 y CVE-2026-82078: cadena crítica de ataque en PaperCut NG/MF explotada activamenteCiberPlaneta
- Explotación Activa de Omisión de Autenticación en JFrog Artifactory (CVE-2026-82329)Devel.group
- CISA Adds Two Known Exploited Vulnerabilities to CatalogCyber Experts
- JFrog security advisory (AV26-867)Canadian Centre for Cyber Security
- PaperCut RCE Chain Requires Emergency Patch Release 2WindowsForum
- CVE-2026-81578 & CVE-2026-82078: PaperCut NG/MF Added to CISA KEV Detection and Remediation GuideSecurity Arsenal
- PaperCut NG/MF CVE-2026-81578: Patch Now, Exploited in Wildforsmile.jp
- Huntress detecta explotación activa de la vulnerabilidad de PaperCutMoncloa
