Vulnerabilidades relevantes por criticidad, explotación activa y relevancia de la tecnología afectada, redactadas automáticamente a partir de los datos de NVD, CISA KEV y avisos de fabricante. RSS
Cuatro fallos de severidad crítica (CVSS 9.8 y 9.9) en ClearPass Policy Manager permiten, en el peor de los casos, ejecutar código, saltarse la autenticación o lanzar comandos contra la base de datos sin credenciales. Afecta a cualquier organización que use ClearPass para el control de acceso a la red.
Un fallo crítico (CVSS 9.8) en la popular librería de plantillas Handlebars para JavaScript permite ejecutar código en el servidor cuando la aplicación pasa objetos AST en lugar de cadenas de texto a sus funciones de compilación. Está corregido en la versión 4.7.10.
Google ha publicado la actualización del canal estable de Chrome para escritorio que soluciona 66 vulnerabilidades. Diecinueve son críticas (CVSS 9.6) y permiten ejecutar código fuera del sandbox con solo abrir una página maliciosa. Afecta a cualquier equipo con Chrome anterior a la versión 155.0.8059.39.
El módulo YAML para Perl en versiones anteriores a la 1.30 permite que un documento YAML malicioso instancie objetos de clases arbitrarias y dispare su método DESTROY, con consecuencias como el borrado de árboles de directorios. Se identifica como CVE-2017-20285 y tiene una puntuación CVSS de 9,1 (crítica).
Apache ha publicado el boletín S2-075 por una inyección OGNL en el antiguo "legacy RESTful action mapper" de Struts que puede derivar en ejecución remota de código. Solo están afectadas las aplicaciones que usan ese mapeador concreto; la corrección llega en Struts 6.12.0 y 7.4.0.
Safepay ha incluido a T-Systems, filial tecnológica alemana, en su listado de víctimas el 5 de octubre de 2026. Se trata, por ahora, de una reivindicación del propio grupo que no ha sido verificada de forma independiente ni confirmada por la empresa.
Entre el 28 de septiembre y el 5 de octubre se contabilizaron 237 víctimas reivindicadas por grupos de ransomware en 40 países, frente a las 248 de la semana anterior. The Gentlemen encabeza la actividad con 35 reivindicaciones, mientras irrumpen varios grupos de extorsión de muy reciente aparición y la sanidad vuelve a ser el sector más golpeado.
Un actor sin historial previo, autodenominado Global Cybernetic Collective, apareció el 28 de septiembre de 2026 y ya reivindica siete organizaciones de educación, administración local, sanidad, construcción, farmacia y servicios profesionales en varios países. Su rápido arranque obliga a tratarlo como una amenaza activa pese a la escasa información disponible.
Ransomware Global Cybernetic CollectiveSector educación+2
Un actor de amenazas desconocido hasta ahora, identificado como Imnotavillian, estrenó su sitio de filtración el 28 de septiembre de 2026 y ya acumula 11 publicaciones de supuestas víctimas. No se le conocen vínculos con grupos previos, lo que lo sitúa como una amenaza emergente a vigilar.
Un actor desconocido hasta ahora, identificado como Cyberleek, estrenó su sitio de filtraciones el 24 de agosto de 2026 y acumula doce publicaciones de supuestas víctimas. No existen registros previos del grupo en las bases de datos de referencia del sector.
Una vulnerabilidad de alta gravedad (CVSS 8.7) en Citrix NetScaler ADC y NetScaler Gateway está siendo explotada de forma activa. CISA la ha incorporado a su catálogo KEV el 4 de octubre de 2026 y fija el 7 de octubre como plazo de remediación para las agencias federales estadounidenses. Hay versiones corregidas disponibles.
La actualización del canal estable de Chrome para escritorio, publicada el 1 de octubre de 2026, resuelve cuatro fallos de seguridad: dos críticos (CVSS 9.6) en WebGL y en el componente FileSystem de Windows, y dos de gravedad alta (CVSS 8.8) en SVG y en el motor V8. Afecta a todas las instalaciones de Chrome anteriores a la versión 154.0.8037.97.