Boletín diario · 29 de junio de 2026
Carga crítica del 29 de junio: RCE sin autenticación en Joomla y múltiples fallos graves en Coolify, Rancher e iOS
El 29 de junio de 2026 registró 220 nuevas vulnerabilidades publicadas, con seis de carácter crítico y ninguna en explotación activa confirmada. El día estuvo dominado por fallos de ejecución remota de código sin autenticación en extensiones de Joomla y por un conjunto de vulnerabilidades graves en la plataforma de autogestión Coolify. Apple también publicó parches urgentes para Safari, iOS y macOS que corrigen corrupción de memoria explotable mediante contenido web malicioso.
Resumen del día
- RCE sin autenticación con CVSS 10.0 en la extensión Page Builder CK para Joomla: cualquier visitante puede subir y ejecutar archivos.
- Coolify acumula tres CVEs graves (9.6, 8.8, 8.8): escalada de privilegios, inyección de comandos y RCE autenticado en servidores gestionados.
- Rancher permite a usuarios con rol Project Owner escalar privilegios en versiones anteriores a 2.12.10, 2.13.6 y 2.14.2.
- Apple parchea dos fallos de memoria (use-after-free y type confusion) en Safari, iOS y macOS que pueden desencadenarse con solo visitar una web maliciosa.
6
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
La extensión Page Builder CK para Joomla permite a cualquier atacante no autenticado subir archivos ejecutables y obtener control total del servidor. Con CVSS 10.0, esta es la vulnerabilidad más crítica del día y exige parcheo o desinstalación inmediata en cualquier entorno que exponga la extensión a Internet.
2
En versiones hasta 7.4.8 de Paid Videochat Turnkey Site, un atacante con permisos de Performer puede eliminar archivos arbitrarios del sistema, lo que puede derivar en denegación de servicio o en la preparación de un compromiso más profundo. La superficie de ataque incluye cualquier instancia accesible públicamente con este componente activo.
3
En Coolify anterior a 4.0.0-beta.474, varios componentes de la interfaz web aceptan parámetros de servidor y destino desde la URL sin validar la pertenencia al equipo, lo que permite a un usuario autenticado acceder y operar sobre servidores de otros equipos. El impacto es especialmente severo en entornos multitenant donde distintas organizaciones comparten la misma instancia.
4
Usuarios con rol Project Owner en Rancher pueden explotar un manejo incorrecto de privilegios para escalar su acceso en las versiones afectadas de las ramas 2.12, 2.13 y 2.14. En entornos Kubernetes gestionados con Rancher, esto puede traducirse en control sobre clústeres y recursos que deberían estar fuera del alcance del rol.
5
MCP Toolbox for Databases presenta un path traversal en el constructor de URLs HTTP que permite a un atacante manipular parámetros de ruta controlados por el usuario para redirigir solicitudes a endpoints no autorizados. Cualquier servicio backend que confíe en las URLs generadas por la herramienta queda potencialmente expuesto a lecturas o acciones no previstas.
6
Gorse anterior a 0.5.10 omite autenticación en los endpoints /api/dump y /api/restore cuando la clave de administrador está vacía, condición que corresponde a la configuración por defecto. Con una prueba de concepto ya pública, un atacante remoto puede exfiltrar toda la base de datos —incluyendo datos personales— o destruirla sin necesidad de credenciales.
7
En Coolify anterior a 4.0.0-beta.471, el parámetro de red en la gestión de destinos se pasa directamente a comandos de shell sin sanitización, permitiendo a usuarios autenticados con permisos de gestión de destinos ejecutar comandos arbitrarios como root en los servidores gestionados. El riesgo es crítico en cualquier despliegue donde múltiples usuarios compartan acceso a la plataforma.
8
Coolify anterior a 4.0.0-beta.470 concatena directamente el parámetro install_command definido por el usuario en comandos de shell durante el proceso de build con Nixpacks, lo que habilita RCE autenticado en el host que ejecuta la plataforma. Un usuario con acceso a la configuración de aplicaciones puede comprometer el servidor subyacente completo.
9
Un use-after-free en el motor de renderizado de Safari, iOS y iPadOS puede provocar corrupción de memoria al procesar contenido web malicioso, con el potencial de derivar en ejecución de código. Apple publicó correcciones en la versión 26.5.2 de todas las plataformas afectadas y la actualización debe considerarse urgente dado que el vector de ataque es simplemente visitar una página web.
10
Una confusión de tipos en el motor web de Apple puede conducir a corrupción de memoria al procesar contenido web especialmente construido, también corregido en Safari, iOS, iPadOS y macOS 26.5.2. Este fallo y el anterior forman una pareja de vulnerabilidades de motor de navegador que, combinadas, elevan significativamente el riesgo para usuarios que no hayan actualizado.
Recomendación del día: Priorice la actualización o desinstalación de la extensión Page Builder CK para Joomla y aplique de inmediato los parches de Coolify a las versiones beta.474 o superiores, Rancher a las versiones correctivas de cada rama y las actualizaciones 26.5.2 de Apple. En entornos con Gorse, verifique que la clave de administrador no esté vacía y restrinja el acceso a los endpoints de API hasta que el parche esté desplegado.
Ante un día con seis vulnerabilidades críticas en productos de uso extendido y una prueba de concepto ya disponible públicamente, es el momento oportuno para revisar activamente qué componentes expuestos forman parte de su propia superficie de ataque antes de que lo haga un actor malicioso.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →