Boletín diario · 23 de junio de 2026
FOSSBilling con bypass total de autenticación y múltiples críticas en routers y herramientas IA lideran el boletín del 23 de junio de 2026
El 23 de junio de 2026 se publicaron 68 nuevas vulnerabilidades, con 9 calificadas como críticas y ninguna en explotación activa confirmada (KEV). El día estuvo dominado por dos fallos graves en FOSSBilling —uno con CVSS 10.0 que permite acceso administrativo completo sin credenciales— y por una cadena de vulnerabilidades que abarca routers domésticos, herramientas de scraping con IA, plugins de WordPress y librerías de validación de seguridad. La ausencia de explotación activa confirmada no debe generar complacencia: varios de estos vectores son trivialmente aprovechables por atacantes sin autenticación.
Resumen del día
- FOSSBilling expone endpoints de administración sin autenticación (CVSS 10.0) y además sufre inyección de plantillas Twig con potencial de RCE (CVSS 9.4)
- Dos routers —Totolink EX1200L y NetComm NF20MESH— son vulnerables a RCE por buffer overflow y a bypass de autenticación por clave AES hardcodeada, respectivamente
- picklescan, herramienta diseñada para detectar archivos pickle maliciosos, puede ser completamente eludida mediante módulos estándar de Python no bloqueados
- ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus y ADAudit Plus permiten secuestro de cuentas por tickets SSO predecibles
9
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Un bypass de autorización en el manejo de roles de API en FOSSBilling permite que cualquier atacante no autenticado invoque métodos de administración en los endpoints /api/system/* sin credenciales, sesión ni token CSRF. El riesgo es máximo (CVSS 10.0): control total del sistema de facturación y gestión de clientes sin necesidad de ninguna cuenta válida.
2
Inyección de plantillas en el lado del servidor (SSTI) en el motor Twig de FOSSBilling permite a administradores con acceso a plantillas de correo, campañas masivas o adaptadores de pago escalar a ejecución de código arbitrario. Aunque requiere acceso administrativo previo, en entornos con múltiples administradores o tras explotar CVE-2026-27604, el impacto es crítico.
3
El router Totolink EX1200L presenta un buffer overflow en la funcionalidad de login del endpoint cgi-bin/cstecgi.cgi, explotable de forma remota para ejecutar código con privilegios de root. El fabricante no respondió a los intentos de contacto, lo que implica que no existe parche oficial disponible.
4
picklescan, ampliamente usado para validar la seguridad de archivos pickle en pipelines de machine learning, deja sin bloquear al menos siete módulos de la biblioteca estándar de Python que exponen funciones de ejecución de comandos arbitrarios. Un atacante puede incluir archivos pickle maliciosos que superen la validación de picklescan y ejecuten código en el entorno de destino.
5
Todas las versiones del paquete expr-eval son vulnerables a ejecución de código mediante la API toJSFunction(), que compila expresiones controladas por el usuario directamente en JavaScript nativo con new Function(). Cualquier aplicación que acepte expresiones de usuarios externos y use esta librería queda expuesta a escape del sandbox y ejecución de código arbitrario.
6
Los routers NetComm NF20MESH con firmware R6B031 y anteriores usan una clave AES-256 hardcodeada para cifrar cookies de sesión en la interfaz de administración web. Un atacante puede forjar una cookie cifrada válida sin conocer credenciales y obtener acceso administrativo completo de forma remota.
7
Crawl4AI antes de la versión 0.8.8 permite a atacantes no autenticados escribir archivos fuera del directorio previsto mediante ataques de symlink y condiciones de carrera TOCTOU en el parámetro output_path de los endpoints de captura de pantalla y PDF. La combinación de escritura arbitraria de archivos sin autenticación eleva el riesgo a una potencial ejecución remota de código.
8
El módulo Mojolicious::Plugin::Web::Auth::OAuth2 para Perl genera por defecto un parámetro state predecible basado en la hora epoch —filtrada por el encabezado HTTP Date— y la función rand() de baja entropía. Un atacante puede calcular el valor esperado y realizar un ataque de falsificación de solicitud de estado (CSRF OAuth), tomando control de cuentas vinculadas.
9
ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus y ADAudit Plus generan tickets SSO predecibles para la autenticación de sesión. Un usuario no autenticado puede calcular o predecir estos tickets y secuestrar cuentas activas, lo que representa un riesgo crítico en entornos corporativos que dependen de estas herramientas para la gestión de identidades.
10
El plugin de WordPress Infility Global antes de la versión 2.15.19 es vulnerable a inyección SQL explotable por usuarios autenticados con nivel Subscriber o superior. Con una PoC pública disponible, el umbral de explotación es bajo y el riesgo de extracción o manipulación de datos de la base de datos es inmediato.
Recomendación del día: Priorice la actualización inmediata de FOSSBilling a la versión 0.8.0 o superior y aplique los parches disponibles para ManageEngine, Crawl4AI, picklescan y expr-eval; para los routers Totolink EX1200L sin parche disponible, evalúe aislarlos de redes expuestas o reemplazarlos. En todos los casos, revise los controles de acceso a APIs administrativas y valide que los endpoints sensibles requieran autenticación robusta.
El volumen y variedad de vectores críticos publicados hoy —desde APIs sin autenticación hasta herramientas de seguridad que pueden ser eludidas— refuerzan la necesidad de validar continuamente la propia superficie de ataque para saber qué activos quedan realmente expuestos antes de que lo descubra un atacante.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →