Boletín diario · 3 de julio de 2026

Gitea concentra tres fallas críticas el 3 de julio mientras HPLIP y Edge suman riesgos de ejecución remota

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 3 de julio de 2026 registró 190 nuevas vulnerabilidades, siete de ellas críticas, sin explotación activa confirmada en el momento de publicación. Gitea acapara la atención con tres fallos críticos que van desde suplantación de identidad hasta bypass de flujos de aprobación, mientras Red Hat Enterprise Linux 10 enfrenta una corrección incompleta en HPLIP que puede derivar en ejecución de código arbitrario. Microsoft Edge suma una confusión de tipos con potencial de ejecución remota que completa un panorama exigente para los equipos defensivos.

Resumen del día
  • Gitea expone hasta tres vulnerabilidades críticas simultáneas: suplantación de IP, SSRF incompleto y manipulación de artefactos firmados.
  • HPLIP en RHEL 10 tiene un parche incompleto (CVE-2026-8631) que aún permite escalada de privilegios o ejecución remota vía desbordamiento de entero.
  • Microsoft Edge presenta confusión de tipos explotable remotamente, lo que eleva el riesgo para entornos corporativos que usen el navegador.
  • Apache Lucene.Net y un plugin de WooCommerce suman path traversal y borrado arbitrario de archivos como vectores de ataque adicionales a vigilar.
7
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-20896CVSS 9.8PoCafecta Gitea Open Source Git Server
La imagen Docker de Gitea (hasta 1.26.2) confía por defecto en cualquier IP como proxy inverso, lo que permite a un atacante suplantar a cualquier usuario enviando cabeceras como X-WEBAUTH-USER sin restricción de origen. Con PoC pública disponible, el riesgo de explotación es inmediato en despliegues que habiliten autenticación por cabeceras de proxy.
2
CVE-2026-4321CVSS 9.8afecta Destekz
Inyección SQL sin restricciones en Destekz permite a un atacante remoto leer, modificar o eliminar datos de la base de datos. El agravante es que el proveedor ha confirmado que el producto ya no recibe soporte, por lo que no existirá parche oficial.
3
CVE-2026-14544CVSS 9.8afecta Red Hat Enterprise Linux 10
Una corrección incompleta de CVE-2026-8631 en HPLIP deja activo un desbordamiento de entero en la ruta de procesamiento de hpcups, que un atacante remoto puede aprovechar con datos de impresión especialmente diseñados para escalar privilegios o ejecutar código arbitrario en sistemas RHEL 10.
4
CVE-2026-58426CVSS 9.6afecta Gitea Open Source Git Server
Una ambigüedad en la generación de HMAC para URLs firmadas en Gitea Actions Artifacts V4 permite leer artefactos de repositorios ajenos y escribir estados de carga en tareas de otros proyectos, comprometiendo la integridad de los pipelines CI/CD.
5
CVE-2026-22874CVSS 9.6afecta Gitea Open Source Git Server
La protección SSRF de Gitea (hasta 1.26.2) es incompleta en los filtros de allowlist de webhooks y migraciones, lo que podría permitir que un atacante autenticado acceda a servicios internos de la red a través del propio servidor Gitea.
6
CVE-2026-9725CVSS 9.1afecta Printcart Web to Print Product Designer for WooCommerce
El plugin Printcart Web to Print para WooCommerce permite a usuarios no privilegiados eliminar archivos arbitrarios del sistema de archivos del servidor mediante el parámetro POST 'nbd_item_key', debido a validación de ruta insuficiente en store_design_data(). Esto puede usarse para deshabilitar la instalación o eliminar datos críticos.
7
CVE-2026-58289CVSS 9afecta Microsoft Edge (Chromium-based)
Una confusión de tipos en Microsoft Edge (basado en Chromium) permite a un atacante no autenticado ejecutar código de forma remota a través de la red, lo que representa un vector de ataque significativo en entornos donde Edge se usa como navegador corporativo estándar.
8
CVE-2026-58424HIGH 8.9afecta Gitea Open Source Git Server
Un bypass permanente en el flujo de aprobación de pull requests bifurcados en Gitea permite eludir las puertas de revisión obligatorias, lo que compromete los controles de gobernanza del código en proyectos que dependen de ese mecanismo para autorizar cambios.
9
CVE-2026-47896HIGH 8.9afecta Apache Lucene.Net
Un path traversal en la biblioteca Lucene.Net.Replicator (versiones 4.8.0-beta00005 hasta 4.8.0-beta00017) puede permitir a un atacante acceder o sobreescribir archivos fuera del directorio previsto, afectando la integridad del servidor de replicación.
10
CVE-2026-47897HIGH 8.9afecta Apache Lucene.Net
Segunda variante de path traversal en Lucene.Net.Replicator que abarca el mismo rango de versiones afectadas; ambas falhas se corrigen actualizando a la versión 4.8.0-beta00018, por lo que la actualización es la única mitigación recomendada.
Recomendación del día: Priorice la actualización de Gitea a una versión posterior a 1.26.2 y revise la configuración de REVERSE_PROXY_TRUSTED_PROXIES para restringir las IPs de confianza a únicamente los proxies legítimos. Aplique también los parches disponibles para HPLIP en RHEL 10, Microsoft Edge y Apache Lucene.Net antes de que alguna de estas vulnerabilidades pase a explotación activa.
Dado que varias de estas fallas combinan vectores de red con impacto crítico en componentes ampliamente desplegados, es el momento oportuno para validar qué versiones y configuraciones están realmente expuestas en su propia superficie de ataque.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir