Boletín diario · 2 de julio de 2026

Diez vulnerabilidades críticas sacuden infraestructuras cloud, redes UniFi y WordPress en un solo día

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 2 de julio de 2026 concentró 31 vulnerabilidades críticas publicadas en un mismo día civil, sin explotación activa confirmada pero con un perfil de riesgo elevado: tres fallos alcanzan CVSS 10.0 y siete más rozan el 9.9. El ecosistema UniFi de Ubiquiti acumula cinco entradas en el listado, mientras que servicios cloud de Microsoft y plataformas de orquestación como Rancher completan un panorama que exige atención inmediata de equipos de seguridad y administradores de infraestructura.

Resumen del día
  • Tres CVEs con CVSS 10.0: inyección de shellcode en OBS, ejecución de comandos en UniFi Connect y RCE no autenticado en el plugin WordPress Blocksy Companion Pro.
  • El ecosistema UniFi concentra cinco vulnerabilidades críticas (CVSS 9.9–10.0) que abarcan inyección de comandos, SSRF e inyección SQL con escalada de privilegios.
  • Azure OpenAI y Microsoft Entra Provisioning Service presentan SSRF críticos que permiten a atacantes autorizados elevar privilegios sobre la red.
  • SUSE Rancher Fleet expone credenciales entre tenants por falta de validación, un riesgo grave en entornos multi-inquilino.
31
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-56004CVSS 10afecta buildservice
Una inyección de shellcode en el handler de Mercurial del servicio obs-tar_scm (antes de 0.12.4) permite a cualquier atacante capaz de proveer un archivo _service ejecutar código arbitrario como el usuario del servicio de fuentes o como el usuario local que inspeccione el servicio malicioso. El riesgo es especialmente alto en pipelines de CI/CD que procesen fuentes externas no confiables.
2
CVE-2026-50746CVSS 10afecta UniFi Connect Application
Un control de acceso incorrecto en UniFi Connect Application permite a un actor con acceso a la red ejecutar inyección de comandos directamente en el dispositivo host, sin necesidad de privilegios elevados. La superficie de ataque incluye cualquier segmento de red con acceso al servicio.
3
CVE-2026-57624CVSS 10afecta Blocksy Companion Pro
Blocksy Companion Pro en versiones hasta 2.1.46 permite ejecución remota de código sin autenticación, lo que significa que cualquier visitante externo puede comprometer el servidor WordPress subyacente. Los sitios que no actualicen de inmediato quedan completamente expuestos a toma de control.
4
CVE-2026-45499CVSS 9.9afecta Azure Open AI
Un SSRF en Azure OpenAI permite a un atacante autorizado redirigir solicitudes del servidor para elevar sus privilegios sobre la red, pudiendo acceder a recursos internos que normalmente estarían fuera de su alcance. Organizaciones con instancias de Azure OpenAI deben revisar controles de red y aplicar el parche en cuanto esté disponible.
5
CVE-2026-57100CVSS 9.9afecta Microsoft Entra Provisioning Service
El servicio Microsoft Entra Provisioning (SyncFabric) presenta un SSRF que un atacante autenticado puede explotar para escalar privilegios en la red corporativa. Dado el rol central de Entra en la gestión de identidades, un compromiso aquí puede propagarse a múltiples recursos del directorio.
6
CVE-2026-44935CVSS 9.9afecta Rancher
La falta de validación de referencias 'valuesFrom' en Helm Deployer de SUSE Rancher Fleet permite que propietarios de un tenant accedan a credenciales de Fleet pertenecientes a otros tenants. En entornos multi-inquilino, esto equivale a una ruptura del aislamiento con impacto potencial en toda la infraestructura gestionada.
7
CVE-2026-55115CVSS 9.9afecta UniFi Protect Application
Un SSRF en UniFi Protect Application puede ser explotado por un actor con acceso a la red y privilegios bajos para escalar privilegios en el host. Las cámaras y sistemas de vigilancia gestionados por esta plataforma quedan expuestos a toma de control del sistema subyacente.
8
CVE-2026-54402CVSS 9.9afecta Cloud Gateways
Una validación de entrada incorrecta en UniFi OS (Cloud Gateways) expone el dispositivo a inyección de comandos desde la red, incluso con privilegios bajos. Este tipo de fallos en el sistema operativo base de los gateways puede comprometer todo el tráfico de red que fluye a través del equipo.
9
CVE-2026-50747CVSS 9.9afecta UniFi Talk Application
UniFi Talk Application contiene múltiples inyecciones SQL autenticadas que un atacante con acceso a la red y privilegios bajos puede encadenar para escalar privilegios en el host. La explotación de SQL Injection en aplicaciones de telefonía puede derivar en acceso a comunicaciones internas y al sistema operativo.
10
CVE-2026-50748CVSS 9.9afecta UniFi Access Application
Una validación de entrada deficiente en UniFi Access Application permite inyección de comandos en el host a actores con acceso a la red y privilegios mínimos. Los sistemas de control de acceso físico gestionados por esta plataforma representan un objetivo de alto valor si el host es comprometido.
Recomendación del día: Priorice la actualización inmediata de todos los componentes afectados, comenzando por los tres CVEs con CVSS 10.0 y los productos UniFi expuestos en red; aplique segmentación de red para limitar el acceso a interfaces administrativas mientras los parches se despliegan. En entornos cloud con Azure OpenAI o Microsoft Entra, revise los registros de actividad en busca de solicitudes anómalas de servidor.
Ante un día con diez vulnerabilidades críticas publicadas simultáneamente, es esencial verificar de forma proactiva qué activos propios están expuestos antes de que los atacantes completen su reconocimiento.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir