La segunda semana de septiembre dejó ocho productos con parches urgentes, y la mayoría está en la lista no por un bug interesante, sino porque ya se está explotando.
Entre el 10 y el 11 de septiembre CISA sumó cinco vulnerabilidades al KEV, su catálogo de fallas con abuso confirmado, y el 14 agregó un zero-day de Cisco el mismo día del aviso del vendor.
Bajo explotación activa
Cisco Secure Email Gateway: un mail bien armado y root
CVE-2026-76461 (CVSS 9.8) vive en el parseo de mails de AsyncOS, no en la interfaz web. Un atacante sin autenticar manda un mensaje con sentencias SQL maliciosas y ejecuta comandos como root en el appliance.
Cisco publicó el aviso cisco-sa-esa-inj-2bLVGmhX el 14 de septiembre reconociendo explotación activa, y CISA lo metió en el KEV ese mismo día: zero-day antes del parche.
Corrigen las versiones 15.5.5-014 (para 15.5 y anteriores), 16.0.4-302 y 16.5.0-780. No hay workaround, y los rastros se buscan en el mail_logs.
GitLab: CVSS 10.0 y lectura de archivos sin autenticar
CVE-2026-85706 puntúa 10.0, el máximo posible: un path traversal (leer archivos fuera del directorio permitido) en la API de commits, sin exigir autenticación.
Un atacante sin cuenta lee archivos arbitrarios del servidor: credenciales, secretos y variables de CI.
Afecta a Community y Enterprise Edition desde la 18.7 hasta antes de 19.1.8, la 19.2 antes de 19.2.6 y la 19.3 antes de 19.3.2. Entró al KEV el 11 de septiembre, y watchTowr ya reportaba sondeos buscando instancias vulnerables.
JFrog Artifactory: dos fallas encadenadas y un backdoor en Rust
CVE-2026-42018 (CVSS 7.5) devuelve el token JWT del usuario anónimo interno a un llamador sin autenticar, incluso con el acceso anónimo deshabilitado.
Con ese token se explota CVE-2026-42016 (CVSS 8.1 según JFrog, 8.8 en el NVD), que valida la firma del token pero no su alcance. Resultado: permisos de administrador.
Wiz documentó explotación entre el 15 de agosto y el 8 de septiembre contra instancias self-hosted, dejando adentro un backdoor propio en Rust, webshells, plugins Groovy y cuentas nuevas con claves SSH.
CVE-2026-82329 (CVSS 9.8), un bypass de autenticación que por defecto entrega privilegios de administrador, también se vio explotada.
Corrigen las versiones 7.111.21, 7.117.28, 7.125.20, 7.133.29, 7.146.38 y 7.161.20 o posteriores.
VMware vCenter: el bug de julio que ahora usa el ransomware
CVE-2026-59310 (CVSS 9.8) es un directory traversal en el servidor Syslog que permite ejecutar código sin autenticación a cualquiera con acceso de red. Broadcom la corrigió el 29 de julio (VMSA-2026-0006).
Ya estaba en el KEV desde el 18 de agosto, y el fin de semana del 13 y 14 de septiembre CISA actualizó la ficha para marcarla como usada por bandas de ransomware.
Alcanza a vCenter Server 7.0 y 8.0, Cloud Foundation, vSphere Foundation y Telco Cloud, con correcciones de 8.0 U2f y U3k hasta 9.1.0.0300.
WatchGuard Firebox: de diciembre, y ahora con ransomware encima
CVE-2025-14733 (CVSS 9.8) es una escritura fuera de límites en el proceso iked de Fireware OS que permite ejecución remota de código sin autenticar.
Afecta a los Firebox con VPN de usuario móvil o branch office por IKEv2 con peer dinámico, y persiste si esa configuración existió alguna vez, aunque hoy esté deshabilitada.
Está en el KEV desde diciembre de 2025, y el 10 de septiembre CISA confirmó que grupos de ransomware la están usando.
Con parche disponible, pero sin ataques todavía
Check Point: el NCSC holandés dice que falta poco
Son dos fallas de CVSS 9.8 que permiten ejecución remota de código sin autenticar:
CVE-2026-85102: validación incorrecta de la confianza del certificado durante la negociación VPN, en Quantum Security Gateway.CVE-2026-85103: desbordamiento de heap en el decodificado ASN.1 de los certificados de VPN, en Quantum Security Gateway y Quantum Security Management.
Check Point publicó las correcciones el 9 de septiembre (sk1000117 y sk1000118): LivePatch Take 24 y los Jumbo Hotfix Accumulator de R81.20, R82 y R82.10, más builds de Spark. La rama R82.20 no está afectada.
El aviso NCSC-2026-0365 del NCSC holandés (10 de septiembre) califica probabilidad e impacto como altos y espera explotación a gran escala en el corto plazo.
Conviene ser preciso, porque el titular se presta a confusión: no hay explotación observada ni prueba de concepto pública, y tampoco entró al KEV, que solo lista lo que tiene abuso confirmado. Es una advertencia anticipada, no un incidente.
Forgejo: RCE por repositorio plantilla
Forgejo (el fork comunitario de Gitea, un GitHub self-hosted) publicó el 10 de septiembre las versiones 16.0.4 y 15.0.8 para corregir CVE-2026-89094, con CVSS 9.9.
Una plantilla maliciosa abusa de la expansión de variables sobre .forgejo/template para recrear la carpeta .git, que git adopta al reinicializar, y ejecuta código en el host.
Alcanza con un usuario autenticado de privilegios bajos, así que con registros abiertos el riesgo sube.
Las cinco que CISA sumó al catálogo
Entre el 10 y el 11 de septiembre entraron al KEV estas cinco:
CVE-2026-86060(MikroTik RouterOS, CVSS 9.2): delimitadores de argumentos mal manejados en el login por SSH, que permiten escalar privilegios. Corregida en 6.49.21, 7.23.4 y 7.24.2.CVE-2026-67277(MikroTik RouterOS, CVSS 8.8): el serviciobtestacepta conexiones antes de autenticar la sesión principal, con fuga de memoria del kernel y denegación de servicio.CVE-2026-84869(ConnectWise ScreenConnect, CVSS 9.9): transferir y ejecutar archivos por una sesión remota activa sin autorización. Afecta al cliente, no al servidor.CVE-2026-42016yCVE-2026-42018(JFrog Artifactory): las dos de la cadena de arriba, con plazo federal al 25 de septiembre.
En qué orden conviene atacar la lista
El criterio no es el CVSS sino la exposición, la explotación confirmada y qué se lleva el atacante:
- Cisco Secure Email Gateway. Es zero-day, da root, y el vector es un mail que el appliance procesa igual.
- vCenter y los Firebox con IKEv2. Hay ransomware encima de ambos y los parches existen hace meses.
- Artifactory, buscando compromiso antes que actualizar: si estuvo expuesto en esa ventana, parchear no expulsa a nadie.
- GitLab, aunque sea CVSS 10.0, porque suele estar detrás de la VPN. Si el tuyo está publicado, sube al segundo puesto.
- Check Point y Forgejo, con parche disponible y sin explotación confirmada.
De estos ocho productos, ¿cuántos podés confirmar hoy en tu inventario, y cuántos días tardarías en responder esa pregunta? Te leemos en los comentarios.
Fuentes
- CISA — Known Exploited Vulnerabilities Catalog
- Rapid7 — CVE-2026-76461: Critical Cisco Secure Email Gateway vulnerability exploited in the wild
- BleepingComputer — New Cisco Secure Email zero-day exploited to execute commands as root
- BleepingComputer — CISA: Hackers now exploit max severity GitLab flaw in attacks
- Wiz — Artifactory under attack: in-the-wild exploitation of CVE-2026-42016, CVE-2026-42018 y CVE-2026-82329
- Broadcom — VMSA-2026-0006 (CVE-2026-59310)
- BleepingComputer — CISA: Critical VMware vCenter RCE flaw now exploited by ransomware gangs
- BleepingComputer — CISA: WatchGuard RCE flaw now exploited in ransomware attacks
- NCSC-NL — Advisory NCSC-2026-0365 (Check Point)
- The Hacker News — CISA adds 5 actively exploited vulnerabilities to KEV catalog
- NVD — CVE-2026-89094 (Forgejo)


