CISA añadió cinco vulnerabilidades explotadas activamente a su catálogo KEV en registros del 10 y 11 de septiembre de 2026, encabezadas por un fallo de ConnectWise ScreenConnect con CVSS 9,9 y plazo federal el 14 de septiembre.
CISA añadió CVE-2026-85706 a su catálogo de vulnerabilidades explotadas el 11 de septiembre de 2026. El aviso de GitLab describe un fallo de path traversal en la API de commits, puntuado con 10,0 en CVSS, que permitía leer archivos del servidor sin autenticación. La fecha federal era el 14 de septiembre.
El aviso de Chrome 153 de Google, del 8 de septiembre de 2026, dice que existe un exploit para CVE-2026-87491, una escritura fuera de límites en el motor V8. Es el séptimo día cero de Chrome explotado activamente en 2026 y solo protege tras reiniciar el navegador.
Cisco Talos confirmó el 9 de septiembre de 2026 que tres grupos de intrusión explotan CVE-2026-20079: uno coincide con Sandworm y otro con afiliados de Qilin. El fallo, en Secure Firewall Management Center, tiene una puntuación CVSS de 10.0.
IDScan.net afirma que un tercero no autorizado pudo copiar nombres completos y números de licencia de conducir de su nube, tras anunciarse en la dark web más de 153 millones de escaneos de documentos. El FBI revisa el caso.
#filtración de datos#IDScan.net#licencia de conducir#robo de identidad
El Patch Tuesday de Microsoft del 8 de septiembre de 2026 corrigió dos días cero de Windows ya explotados: CVE-2026-85880 en ALPC y CVE-2026-81963 en el Update Stack. CISA los añadió a su catálogo ese mismo día, con plazo hasta el 22 de septiembre para las agencias federales civiles.
CERT Polska afirma que la cadena MikroTrick de RouterOS se usó contra el SSH expuesto a internet desde al menos el 2 de septiembre, un día antes de las correcciones de MikroTik del 3 de septiembre. Shadowserver contó unos 122.500 equipos expuestos.
Un análisis técnico publicado el 7 de septiembre por el investigador Scott Helme atribuye la filtración de Manchester Airports Group a tres claves API de Iterable que permanecieron más de cuatro años sin rotar en el código público de las webs. Have I Been Pwned lista 8,8 millones de cuentas.
#Aeropuerto de Manchester#filtración de datos#ciberseguridad#FulcrumSec
El parche de emergencia de Adobe del 7 de septiembre corrige StyleSmuggler, un fallo RCE con CVSS 10.0 explotado en Magento y Adobe Commerce desde el 4 de septiembre.
Según GreyNoise, un solo atacante lanzó cientos de agentes autónomos de IA contra PaperCut NG/MF: 395 organizaciones en 48 países, once de ellas en 26 segundos.
Piratas informáticos explotan activamente una falla crítica de omisión de autenticación en Citrix NetScaler, parcheada en agosto, mientras decenas de miles de dispositivos siguen expuestos en línea.
Google corrigió con una actualización de emergencia la falla de Chrome CVE-2026-85046, ya explotada por atacantes; esto es lo que cambia y cómo actualizar.
SonicWall confirma que hackers explotan dos fallas en sus VPN SMA1000, una con puntuación máxima de 10.0. CISA exigió a agencias federales parchear antes del 5 de septiembre.
La firma oncológica Novocure reveló un ciberataque de mediados de agosto que expuso datos de más de 1.400 pacientes de cáncer en EE. UU., según una SEC.
#Novocure#filtración de datos#ciberseguridad#salud
Cerca de 22.000 servidores Microsoft Exchange en el mundo siguen sin parchear frente a CVE-2026-62911, un fallo que permite secuestrar buzones de correo.
#Microsoft Exchange#ciberseguridad#CVE-2026-62911#seguridad de datos
X confirma una ola de intentos no autorizados de restablecimiento de contraseña tras el lanzamiento de su función de pagos X Money, aunque asegura no haber hallado pruebas de una brecha en sus sistemas.
#X#ciberseguridad#filtración de datos#autenticación de dos factores
El grupo de ransomware Qilin publicó unos 6,3 GB de archivos robados de un sistema de escuchas de la agencia ATF de EE. UU. tras vencer un plazo de rescate.
#ciberseguridad#ransomware#ATF#filtración de datos
La firma Sygnia informó que el grupo vinculado a China Fire Ant amplió su campaña de hipervisores VMware a routers Cisco IOS XR y servidores TACACS, convirtiendo infraestructura de red confiable en una herramienta de espionaje.
Anthropic está cerrando sesiones, eliminando métodos de pago guardados y reembolsando cargos no autorizados tras un malware infostealer que robó sesiones activas de Claude en los propios PC de los usuarios.
Hasbro dice que atacantes accedieron a datos personales y financieros de empleados, incluidos números de seguro social, vinculados a un ciberataque de marzo de 2026.
#Hasbro#filtración de datos#ciberseguridad#datos de empleados
La cuenta oficial de Pokémon en X, con unos 8 millones de seguidores, fue hackeada brevemente para promocionar una memecoin falsa antes de que la empresa recuperara el control.
El gigante sanitario McKesson confirma un ciberataque después de que el grupo ShinyHunters afirme haber robado 284 millones de registros de pacientes y exija un rescate de 55 millones de dólares.
#McKesson#ShinyHunters#brecha de datos#ciberseguridad
OpenAI, Anthropic, Microsoft y más de 100 empresas advierten que hospitales y plantas de agua tienen poco tiempo para defenderse de ataques impulsados por IA.
PaperCut confirma incidentes de clientes por un día cero en su software de impresión NG/MF; dos fallos encadenables permiten eludir la autenticación y ejecutar código remoto.