Boletín diario · 27 de junio de 2026

Diez vulnerabilidades con explotación activa dominan el panorama: Joomla, PeopleSoft, Splunk y más en la mira

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

Aunque el 27 de junio de 2026 no registró nuevas entradas CVE, el inventario vigente de vulnerabilidades con explotación activa (KEV) exige atención inmediata. Las diez falhas en destaque abarcan desde ejecución remota de código sin autenticación en Joomla y Splunk hasta bypass de VPN en Quantum Security Gateway, configurando un escenario de riesgo elevado para organizaciones de múltiples sectores.

Resumen del día
  • Cuatro vulnerabilidades críticas (CVSS ≥ 9.3) en explotación activa afectan Joomla JCE, PeopleSoft, Splunk Enterprise y Quantum Security Gateway —parchado urgente requerido.
  • Chrome, Android y cPanel/LiteSpeed también están comprometidos con PoC pública y explotación confirmada en la naturaleza.
  • Cisco SD-WAN y SolarWinds Serv-U exponen infraestructura crítica de red a escalada de privilegios y denegación de servicio sin autenticación.
  • Todas las diez vulnerabilidades cuentan con prueba de concepto pública, reduciendo drásticamente la barrera de entrada para atacantes oportunistas.
Destacados críticos
1
CVE-2026-48907KEVCVSS 10PoCafecta Joomla Content Editor (JCE) extension for Joomla
Un atacante no autenticado puede crear perfiles de editor en la extensión JCE de Joomla y cargar código PHP arbitrario, logrando ejecución remota completa en el servidor. Con CVSS 10.0 y EPSS del 80 %, cualquier sitio Joomla con JCE instalado debe considerarse comprometido hasta demostrar lo contrario.
2
CVE-2026-35273KEVCVSS 9.8PoCafecta PeopleSoft Enterprise PeopleTools
La vulnerabilidad en PeopleSoft Enterprise PeopleTools (versiones 8.61 y 8.62) permite a un atacante remoto sin credenciales tomar control total de la plataforma vía HTTP, con EPSS del 90 % y PoC disponible. Los sistemas de recursos humanos y finanzas que dependen de PeopleTools son objetivos de alto valor en riesgo inmediato.
3
CVE-2026-20253KEVCVSS 9.8PoCafecta Splunk Enterprise
Splunk Enterprise expone un endpoint de servicio PostgreSQL sin ningún control de autenticación, permitiendo crear o truncar archivos arbitrarios en el sistema. El impacto sobre la integridad de datos de observabilidad y la posibilidad de escalar a ejecución de código hacen de esta falla una prioridad crítica de parchado.
4
CVE-2026-50751KEVCVSS 9.3PoCafecta Quantum Security Gateway
Una debilidad lógica en la validación de certificados IKEv1 del Quantum Security Gateway permite a un atacante remoto no autenticado establecer conexiones VPN de acceso remoto sin credenciales válidas. El bypass de autenticación VPN compromete directamente el perímetro de red y puede servir como punto de entrada para movimientos laterales.
5
CVE-2026-11645KEVHIGH 8.8PoCafecta Chrome
Una lectura y escritura fuera de límites en el motor V8 de Chrome permite ejecución de código arbitrario dentro del sandbox mediante una página HTML manipulada. La explotación activa confirmada obliga a actualizar todos los endpoints con Chrome a la versión 149.0.7827.103 o superior sin demora.
6
CVE-2026-54420KEVHIGH 8.5PoCafecta cPanel Plugin
El plugin cPanel de LiteSpeed maneja incorrectamente enlaces simbólicos provistos por usuarios con acceso FTP o web shell en servidores de hosting compartido con CloudLinux/CageFS, facilitando escalada de privilegios entre inquilinos. La explotación fue documentada en mayo de 2026, por lo que la exposición activa en entornos de hosting compartido es ya una realidad.
7
CVE-2025-48595KEVHIGH 8.4PoCafecta Android
Un desbordamiento de enteros en múltiples ubicaciones de Android permite a una aplicación maliciosa escalar privilegios localmente sin necesidad de interacción del usuario ni permisos adicionales. La ausencia de requisito de interacción humana amplía significativamente la superficie de ataque en dispositivos corporativos y personales no parcheados.
8
CVE-2026-20245KEVHIGH 7.8PoCafecta Cisco Catalyst SD-WAN Controller
Un atacante local autenticado en Cisco Catalyst SD-WAN Controller puede ejecutar comandos arbitrarios como root suministrando un archivo especialmente construido a través de la CLI. Aunque requiere acceso previo al sistema, la escalada a root en componentes críticos de la red SD-WAN puede tener consecuencias devastadoras para toda la infraestructura de conectividad.
9
CVE-2026-28318KEVHIGH 7.5PoCafecta Serv-U
SolarWinds Serv-U es vulnerable a solicitudes POST malformadas con codificación deflate que colapsan el servicio sin requerir autenticación, resultando en denegación de servicio. La interrupción del servicio de transferencia de archivos en entornos corporativos puede afectar cadenas de suministro de datos y operaciones críticas.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafecta EOS
En plataformas Arista EOS con configuración de decapsulación de túneles (VXLAN, GRE o decap-groups), el switch puede desencapsular y reenviar tráfico inesperado dirigido a su IP de decapsulación sin verificación adecuada. Este comportamiento puede ser explotado para evadir segmentación de red y redirigir tráfico sensible en entornos de centro de datos.
Recomendación del día: Priorice la aplicación inmediata de parches para las cuatro vulnerabilidades con CVSS ≥ 9.3 (CVE-2026-48907, CVE-2026-35273, CVE-2026-20253 y CVE-2026-50751), y valide que los controles de acceso de red bloqueen el alcance a los endpoints afectados mientras los parches son desplegados. Para los productos sin parche disponible, aplique las mitigaciones publicadas por los fabricantes y aísle los sistemas expuestos hasta resolver la exposición.
Ante un inventario KEV de esta magnitud con PoC pública en todas las entradas, es el momento de verificar activamente si alguno de estos productos está presente en su propia superficie de ataque antes de que un adversario lo haga primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir