Boletín diario · 1 de julio de 2026
54 vulnerabilidades críticas en un día: Chrome, WordPress, NVIDIA y más en el centro del riesgo
El 1 de julio de 2026 registró 368 nuevas vulnerabilidades publicadas, con 54 de ellas clasificadas como críticas. Aunque ninguna figura aún en explotación activa confirmada (KEV), la concentración de fallos con CVSS 9.6 o superior en productos ampliamente desplegados —como Google Chrome, WordPress y el framework de NVIDIA— eleva el nivel de alerta para equipos defensivos. La velocidad con que vulnerabilidades críticas pasan de publicadas a explotadas obliga a actuar sin demora.
Resumen del día
- Hoppscotch self-hosted expone un endpoint de configuración sin autenticación ni validación, riesgo máximo CVSS 10.0.
- Un plugin de WordPress permite tomar el control de cualquier cuenta, incluidos administradores, sin autenticación previa.
- Cuatro fallos 'use after free' en Google Chrome (Skia, Dawn, ANGLE) habilitan escape de sandbox desde una página HTML manipulada.
- NVIDIA AIStore y PrivateContent (WordPress) permiten escalada de privilegios crítica con CVSS 9.8.
54
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
El endpoint POST /v1/onboarding/config de Hoppscotch backend acepta propiedades arbitrarias sin filtrado por mass assignment, permitiendo a un atacante no autenticado modificar configuración global del sistema. Cualquier instancia self-hosted en versión 2026.4.1 o anterior debe considerarse comprometida hasta que se aplique el parche.
2
CVE-2026-11387CVSS 9.8afecta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
El plugin SMS Alert para WooCommerce permite restablecer la contraseña de cualquier cuenta de usuario, incluidos administradores, sin verificar la identidad del solicitante. Un atacante remoto sin credenciales puede tomar el control total del sitio WordPress afectado en versiones hasta 3.9.5.
3
El framework NVIDIA AIStore permite eludir completamente la autenticación, abriendo la puerta a denegación de servicio, escalada de privilegios, divulgación de información y manipulación de datos. Entornos de infraestructura de IA y almacenamiento distribuido que usen AIStore deben priorizar la mitigación de forma inmediata.
4
HTML::Gumbo para Perl expone memoria del heap mediante confusión de tipos al procesar elementos <template>, permitiendo a un atacante leer datos sensibles del proceso mediante la función parse(). Cualquier aplicación Perl que analice HTML no confiable con versiones anteriores a 0.19 está en riesgo de divulgación de información.
5
El plugin PrivateContent para WordPress permite escalar privilegios de forma incorrecta en versiones hasta 9.9.2, lo que podría permitir a usuarios de bajo privilegio obtener acceso administrativo. Sitios que dependan de este plugin para control de acceso a contenido deben actualizar de inmediato.
6
Un use-after-free en el componente Skia de Google Chrome permite a un atacante remoto escapar del sandbox del navegador mediante una página HTML especialmente construida. La combinación de vector remoto y escape de sandbox hace de esta falla un riesgo de ejecución de código en el sistema anfitrión.
7
Un use-after-free en el componente Dawn de Google Chrome habilita un posible escape de sandbox desde contenido web malicioso en todas las plataformas. Versiones anteriores a 150.0.7871.46 deben actualizarse sin demora para eliminar este vector de ataque.
8
Un use-after-free en Dawn afecta específicamente a Google Chrome en macOS, permitiendo escape de sandbox mediante una página HTML manipulada. Los usuarios de Mac con Chrome desactualizado tienen una superficie de ataque activa frente a sitios web maliciosos.
9
Un use-after-free en el componente ANGLE de Chrome permite a un atacante remoto ejecutar código fuera del sandbox del navegador. Este tipo de fallo es históricamente uno de los más explotados en navegadores una vez que se publica la versión corregida.
10
Otro use-after-free en ANGLE de Google Chrome con el mismo impacto potencial de escape de sandbox que CVE-2026-14425. La publicación simultánea de múltiples fallos en ANGLE sugiere una superficie de ataque con profundidad en ese subsistema gráfico.
Recomendación del día: Priorice la actualización de Google Chrome a la versión 150.0.7871.46 o superior en todos los endpoints administrados, y aplique los parches de los plugins de WordPress afectados (SMS Alert y PrivateContent) junto con Hoppscotch backend en cualquier despliegue self-hosted. Para entornos con NVIDIA AIStore, evalúe controles compensatorios de red mientras se espera el parche oficial.
Ante un día con 54 vulnerabilidades críticas publicadas simultáneamente, es el momento indicado para validar qué versiones de estos productos están realmente en uso en su entorno y si la superficie de exposición está acotada.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →