La tercera semana de septiembre dejó dos fallas con explotación activa confirmada y cuatro más que conviene resolver antes de que pasen a esa categoría.
Los seis casos tocan capas muy distintas: control de acceso a redes corporativas, gestión de firewalls, resolución de DNS, el módem celular de un teléfono, un plugin de WordPress y una herramienta de soporte remoto.
Cisco ISE: bypass de autenticación con CVSS 10.0, ya explotado
Cisco confirmó explotación activa de CVE-2026-76460, una falla de CVSS 10.0 en Identity Services Engine (ISE) e ISE-PIC, el sistema con el que muchas empresas controlan quién y qué dispositivo puede conectarse a su red.
El problema es un control de autenticación insuficiente en un endpoint de la API: un atacante sin credenciales puede mandar una solicitud armada y saltear por completo la interfaz de administración web.
CISA sumó la falla a su catálogo KEV (Known Exploited Vulnerabilities, el listado de fallas con explotación confirmada) el 16 de septiembre, con plazo de parcheo al 19 para las agencias federales de Estados Unidos.
Cisco no ofrece workaround: la única corrección es actualizar a las versiones parcheadas (3.1 Patch 12, 3.2 Patch 11, 3.3 Patch 12, 3.4 Patch 7 y 3.5 Patch 4).
Ojo con la confusión: ese mismo día Cisco publicó, en un aviso separado de «hardening release», otras seis fallas de ISE, dos de ellas también con CVSS 10.0 (CVE-2026-20130 y CVE-2026-20192). Ninguna de esas seis tiene explotación confirmada: la única bajo ataque activo es CVE-2026-76460.
Check Point: ejecución de código como root sin autenticarse
CVE-2026-91843 es un desbordamiento de pila (stack overflow) en el proceso de login de Security Management Server, Multi-Domain Security Management Server, Log Server y Multi-Domain Log Server: el sistema que controla las políticas del firewall.
Un nombre de usuario extremadamente largo en la solicitud de login alcanza para ejecutar código arbitrario como root, sin necesitar ninguna credencial. CVSS 9.8.
Check Point la corrigió el 16 de septiembre con un LivePatch: quien tiene actualizaciones automáticas activadas ya está protegido, el resto tiene que aplicarlo manualmente (aviso sk1000155).
No hay explotación confirmada hasta el momento, pero la combinación (sin autenticar, como root, sobre la consola central de gestión) la vuelve prioritaria.
Unbound: una zona DNS maliciosa puede ejecutar código en el validador DNSSEC
Unbound es uno de los resolvers DNS open source más usados. CVE-2026-81642 vive en su validador de DNSSEC (el mecanismo que firma criptográficamente las respuestas DNS para evitar que se falsifiquen).
El desbordamiento ocurre al digerir un registro DNSKEY cuyo nombre de propietario es un puntero de compresión que apunta a sus propios datos, y puede derivar en ejecución remota de código.
Para explotarla, un atacante necesita controlar una zona DNS maliciosa y que el Unbound vulnerable la consulte. Afecta a todas las versiones hasta la 1.26.0 inclusive.
NLnet Labs publicó la versión 1.26.1 el 16 de septiembre, que corrige esta falla junto con otras ocho. No hay reportes de explotación.
Android: el zero-day de módem que Google ya parchó en los Pixel
El boletín de seguridad de Pixel de septiembre, publicado el 15, corrigió CVE-2026-58704 junto con más de un centenar de fallas.
Es una falla de elevación de privilegios en el subsistema del módem celular, con CVSS 8.8, que no requiere interacción del usuario ni privilegios adicionales.
Google señala indicios de explotación «limitada y dirigida»: ataques puntuales contra objetivos específicos, no una campaña masiva.
La corrección llega con el nivel de parche de seguridad 2026-09-05. Si tu Pixel todavía no lo tiene instalado, es el primer paso.
WordPress: un plugin con 1.500 sitios comprometidos tras el hackeo al sitio del desarrollador
El 14 de septiembre, alguien accedió sin autorización al sitio del desarrollador de Admin Menu Editor Pro y subió una versión 2.35 troyanizada, distribuida como si fuera una actualización legítima del plugin.
Esa versión incluía un archivo includes/wp-user-consent.php que funcionaba como web shell, además de crear una cuenta de administrador oculta en cada sitio donde se instalaba.
El desarrollador, Janis Elsts, sacó una versión limpia (2.36) ese mismo día, pero el atacante todavía tenía acceso al sitio y también la comprometió.
El resultado: unos 230 clientes con cerca de 1.500 sitios corriendo la versión maliciosa. Elsts sospecha que el atacante tenía acceso root al servidor, y bajó el sitio del plugin para reconstruirlo con garantías.
Si instalaste una actualización de este plugin ese día, la recomendación es restaurar un backup previo al 14 de septiembre o, si no hay backup, borrar el plugin, revisar usuarios que empiecen con wp_ ocultos en la base y buscar el archivo wp-user-consent.php.
ScreenConnect: el cierre, con explotación activa desde agosto
CVE-2026-84869 es una falla de gestión de privilegios en el cliente de ScreenConnect, la herramienta de acceso remoto de ConnectWise: permite transferir y ejecutar archivos durante una sesión remota activa, sin autorización ni confirmación del host. CVSS 9.9.
La explotación viene desde el 20 de agosto: atacantes usan ingeniería social para que la víctima ejecute un cliente de ScreenConnect falso, que después detecta sesiones activas y propaga el payload a otros clientes conectados, con comportamiento de gusano.
CISA la sumó al KEV el 11 de septiembre, con plazo al 14. ConnectWise corrigió el problema en la versión 26.6.5.
Al momento de la alerta seguían expuestas en internet más de 1.000 instancias sin parchear.
Por dónde empezar a parchear
De los seis, dos ya tienen explotación confirmada y entrada en el catálogo KEV: Cisco ISE y ScreenConnect. Van primero.
Les siguen Check Point (root sin autenticar, aunque todavía sin explotación reportada) y la revisión de si tu instalación de Admin Menu Editor Pro quedó comprometida.
Unbound y el Pixel cierran la lista, pero no son para dejar para la semana que viene.
- Cisco ISE (
CVE-2026-76460): patchear ya, no hay workaround. - ScreenConnect (
CVE-2026-84869): actualizar a 26.6.5 y revisar sesiones remotas activas. - Check Point (
CVE-2026-91843): aplicar el LivePatch o el hotfix manual desk1000155. - Admin Menu Editor Pro: revisar si instalaste la 2.35 o la 2.36 el 14/9 y restaurar backup si corresponde.
- Unbound (
CVE-2026-81642): actualizar a 1.26.1 en cualquier resolver expuesto a zonas no confiables. - Android/Pixel (
CVE-2026-58704): confirmar el nivel de parche 2026-09-05.
¿Cuántos de estos seis productos tenés en producción, y cuánto tardarías en confirmarlo? Te leemos en los comentarios.
Fuentes
- The Hacker News — Cisco Warns of New Zero-Day ISE Auth Bypass (CVSS 10.0) Exploited in Active Attacks
- Cisco — Security Advisory: Cisco Identity Services Engine Authentication Bypass Vulnerability
- Cisco — Security Advisory: Cisco Identity Services Engine Hardening Release: September 2026
- CISA — Known Exploited Vulnerabilities Catalog
- The Hacker News — Critical Check Point Management Flaw Lets Unauthenticated Attackers Run Code as Root
- The Hacker News — Critical Unbound DNSSEC Validator Flaw Could Allow RCE via a Malicious DNS Zone
- NLnet Labs — Unbound Security Advisories
- Android Open Source Project — Pixel Update Bulletin, September 2026
- BleepingComputer — Malicious Admin Menu Editor Pro plugin backdoors 1,500 WordPress sites
- BleepingComputer — Critical ScreenConnect flaw now actively exploited in attacks


