Boletín diario · 5 de julio de 2026
Fallo crítico en cve-search expone hashes de contraseñas de administradores vía inyección MongoDB
La jornada del 5 de julio de 2026 registró 84 nuevas vulnerabilidades, con una crítica y ninguna en explotación activa confirmada. El hallazgo más urgente es una falla sin autenticación en cve-search que permite leer colecciones arbitrarias de MongoDB, incluyendo credenciales administrativas. Completan el panorama múltiples fallos en software del instituto turco TUBITAK y varias vulnerabilidades con prueba de concepto pública en dispositivos de red y aplicaciones web.
Resumen del día
- CVE-2026-59509 (CRÍTICO): fallo sin autenticación en cve-search expone hashes de contraseñas de administradores desde MongoDB, con PoC pública disponible.
- Tres productos TUBITAK/Pardus afectados: control parental vulnerable a DNS spoofing, escalada de privilegios en Pardus Update y exposición de credenciales en Pardus Domain Joiner.
- Cuatro CVEs de severidad media con PoC públicas: subida de archivos sin restricción en RG-UAC, inyecciones SQL en sistemas web y autenticación faltante en chatgpt-on-wechat.
- El día fue relativamente moderado en volumen crítico, pero la combinación de PoCs disponibles y fallos sin autenticación eleva el riesgo operativo de forma significativa.
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Un atacante remoto no autenticado puede manipular parámetros del endpoint POST /fetch_cve_data para acceder a colecciones arbitrarias de MongoDB, extrayendo nombres de usuario y hashes de contraseñas administrativas de la colección mgmt_users. Con PoC pública disponible y CVSS 9.2, este fallo debe considerarse explotable en el corto plazo; cualquier instancia expuesta a Internet debe ser aislada o parchada de inmediato.
2
Una asignación incorrecta de permisos en Pardus-Parental-Control (versiones hasta 0.5.1) permite a un atacante realizar DNS spoofing, comprometiendo la integridad del filtrado de contenido y potencialmente redirigiendo tráfico de usuarios bajo control parental. El riesgo es especialmente relevante en entornos educativos o institucionales que dependan de esta solución.
3
Un desbordamiento de búfer basado en pila en el endpoint web del router UTT HiPER 1250GW (hasta versión 3.2.7) puede ser explotado remotamente mediante la manipulación del argumento ssid, con exploit ya divulgado públicamente. Este tipo de fallo en firmware de red puede derivar en ejecución de código arbitrario o denegación de servicio sobre el dispositivo afectado.
4
Pardus Domain Joiner expone información sensible durante la invocación de procesos, lo que podría permitir a un atacante local extraer credenciales o parámetros confidenciales mediante técnicas de excavación. Organizaciones que usen este componente para unirse a dominios deben actualizar a la versión 0.5.4 o posterior.
5
La ausencia de controles de autorización en Pardus Update (versiones hasta 0.6.3) permite una escalada de privilegios local, lo que puede traducirse en comprometer el sistema operativo completo si un usuario sin privilegios explota esta vía. La superficie de ataque es especialmente relevante en entornos multiusuario.
6
AIL Framework presenta una vulnerabilidad de path traversal en el manejo de objetos PDF: la función PDF.get_filepath() no valida que la ruta resuelta permanezca dentro del directorio configurado, permitiendo a un usuario autenticado leer archivos fuera del directorio previsto. Equipos que operen plataformas de análisis de inteligencia basadas en AIL deben aplicar el commit corrector de inmediato.
7
La función verify_server del componente wx Endpoint en chatgpt-on-wechat CowAgent 2.1.0 carece de autenticación, permitiendo que un atacante remoto acceda o manipule el endpoint sin credenciales. Con PoC pública disponible, el riesgo de abuso inmediato es concreto para despliegues expuestos.
8
El archivo user_auth_commit.php en Ruijie RG-UAC permite la subida de archivos sin restricciones a través del argumento upload_image, lo que puede facilitar la carga de webshells y la toma de control remoto del dispositivo. El exploit ya es de dominio público, lo que hace urgente restringir el acceso a esta funcionalidad.
9
Una inyección SQL en el archivo parkings.php del Smart Parking System 1.0 puede ser explotada remotamente mediante los argumentos street, city o status, exponiendo datos de la base de datos o permitiendo su manipulación. La disponibilidad pública del exploit convierte esta falla en un riesgo inmediato para cualquier instancia accesible.
10
El parámetro ID del archivo edit_product.php en el Class and Exam Timetabling System 1.0 es vulnerable a inyección SQL explotable de forma remota, con prueba de concepto ya publicada. Los datos académicos y de usuarios almacenados en el sistema quedan expuestos a extracción o modificación no autorizada.
Recomendación del día: Priorice el parcheo inmediato de CVE-2026-59509 en cualquier instancia de cve-search expuesta a redes no confiables, y audite los componentes TUBITAK/Pardus si opera entornos basados en esta distribución. Para las vulnerabilidades con PoC pública en dispositivos de red y aplicaciones web, aplique reglas de WAF o restricciones de acceso como medida de contención mientras se despliegan los parches oficiales.
Ante la disponibilidad de exploits públicos para varias de estas vulnerabilidades, es el momento de validar activamente qué componentes afectados están expuestos en su propia superficie de ataque antes de que lo haga un tercero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →