Boletín diario · 4 de julio de 2026
Deserialización, RCE autenticado y fallos en herramientas de seguridad Python marcan el 4 de julio de 2026
El 4 de julio de 2026 registró 64 nuevas vulnerabilidades sin críticas ni explotación activa confirmada, pero con un conjunto de fallos de severidad alta que merecen atención inmediata. Destacan fallas de deserialización con PoC pública, ejecución remota de código en paneles de hosting web y dos bypasses graves en fickling, herramienta de auditoría de pickles de Python usada en pipelines de seguridad. La presencia de exploits públicos en varios de estos CVEs eleva el riesgo operativo de forma significativa.
Resumen del día
- Dos fallas en fickling (Trail of Bits) permiten que payloads maliciosos de pickle sean clasificados erróneamente como seguros, comprometiendo flujos de auditoría de ML.
- RCE autenticado en myVesta y escalada de privilegios en HestiaCP exponen servidores web completos a usuarios con bajos privilegios.
- Deserialización con PoC pública en Ecommerce-CodeIgniter-Bootstrap permite ejecución remota sin autenticación especial.
- Múltiples PoC públicas en sistemas PHP de código abierto (gestión hotelera, supermercados, restaurantes) amplían la superficie de ataque para entornos con ese stack.
0
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
La función getCartItems de Ecommerce-CodeIgniter-Bootstrap manipula el argumento shopping_cart mediante deserialización insegura; con PoC ya pública y explotación remota posible, cualquier instancia expuesta puede comprometerse para ejecución de código arbitrario.
2
En fickling ≤ 0.1.11, el análisis UnsafeImportsML registra representaciones de código en un contexto compartido y el análisis MLAllowlist puede leer datos de esa caché para importaciones distintas, provocando falsos negativos en auditorías de seguridad de modelos de ML.
3
fickling ≤ 0.1.10 omite módulos de la biblioteca estándar de Python (_posixsubprocess, site, atexit) en su lista de denegación, permitiendo que payloads pickle con capacidad de ejecución de procesos sean declarados LIKELY_SAFE por check_safety(), lo que anula el propósito de la herramienta.
4
Un usuario de bajo privilegio en myVesta puede inyectar comandos arbitrarios en el parámetro v_ftp_user durante la eliminación de usuarios FTP, logrando ejecución de código como administrador del panel y potencial toma de control total del servidor; PoC pública disponible.
5
HestiaCP permite a usuarios sin privilegios modificar la tarea cron del panel para ejecutar scripts de gestión con sudo sin contraseña, lo que deriva en escalada de privilegios hasta administrador y control del servidor web subyacente; PoC pública disponible.
6
El endpoint AJAX /admin/ajax_files del sistema de restaurante en PHP carece de autenticación, permitiendo acceso remoto no autorizado a funciones administrativas con exploit ya publicado.
7
La función save_client de Multi-Vendor Online Grocery Management System 1.0 es vulnerable a inyección SQL a través del argumento Name, con PoC pública que facilita extracción o manipulación de la base de datos de forma remota.
8
La función save_users del mismo sistema de supermercados implementa autorización incorrecta, permitiendo a actores remotos realizar acciones reservadas a roles superiores; exploit disponible públicamente.
9
El parámetro email en /admin/login.php de Online Hotel Management System 1.0 es vulnerable a inyección SQL con exploit público, lo que puede exponer credenciales y datos de huéspedes almacenados en la base de datos.
10
La función _deduplicate_results de BettaFish ≤ 1.2.1 realiza comparaciones parciales de cadenas en los resultados del motor de búsqueda InsightEngine; un atacante remoto puede manipular la deduplicación para alterar resultados mostrados al usuario, aunque el impacto es de integridad parcial.
Recomendación del día: Priorice la actualización o mitigación de fickling en todos los pipelines de auditoría de modelos ML, así como la aplicación de parches en myVesta y HestiaCP dado su alto impacto en la integridad del servidor; en ausencia de parche disponible, restrinja el acceso a los paneles afectados a redes de confianza e implemente autenticación multifactor para usuarios administrativos.
Ante la presencia de múltiples PoC públicas en distintos stacks tecnológicos, es el momento oportuno para validar activamente qué componentes de su superficie de ataque coinciden con los productos afectados antes de que los exploits sean incorporados en herramientas automatizadas de ataque.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →