Boletín diario · 6 de julio de 2026

Día crítico: ColdFusion, Plesk y cuatro fallas en Apache Camel encabezan 30 CVEs críticos

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 6 de julio de 2026 registró 191 nuevas vulnerabilidades, de las cuales 30 fueron clasificadas como críticas, sin explotación activa confirmada en el momento de publicación. El día estuvo dominado por fallas de máxima gravedad en productos ampliamente desplegados: Adobe ColdFusion con CVSS 10.0, cuatro vulnerabilidades críticas en componentes de Apache Camel y problemas severos en Plesk y Coolify. Aunque ninguna figura en el KEV de CISA aún, el perfil técnico de varias de estas fallas las convierte en objetivos prioritarios para parchado inmediato.

Resumen del día
  • ColdFusion recibe un CVE CVSS 10.0 de ejecución de código remoto sin interacción del usuario — parchado urgente.
  • Cuatro componentes de Apache Camel afectados simultáneamente por deserialización insegura, inyección de encabezados y autenticación deficiente.
  • Plesk expone escalada de privilegios completa a root mediante inyección de configuración vía su API XML.
  • Brasil concentra múltiples víctimas recientes de ransomware en sectores de tecnología, manufactura y servicios.
30
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-57572CVSS 10afecta crawl4ai
Un atacante puede inyectar argumentos de Chromium a través de browser_config.extra_args en el servidor Docker de Crawl4AI para ejecutar comandos arbitrarios dentro del contenedor, logrando ejecución de código remoto con CVSS 10.0. Cualquier entorno que exponga la API Docker de Crawl4AI sin restricción de red es vulnerable hasta actualizar a la versión 0.9.0.
2
CVE-2026-48316CVSS 10afecta ColdFusion
Adobe ColdFusion 2025.9, 2023.20 y versiones anteriores permiten ejecución de código arbitrario sin interacción del usuario gracias a una validación de entrada deficiente, con cambio de alcance y CVSS 10.0. Dado el historial de explotación activa de ColdFusion en campañas de ransomware y espionaje, este CVE debe tratarse como emergencia de parchado.
3
CVE-2026-34047CVSS 9.9afecta coolify
Las rutas WebSocket de terminal en Coolify anteriores a 4.0.0-beta.471 no aplican el middleware de autorización esperado, permitiendo a un usuario autenticado acceder a terminales de recursos fuera de su alcance y ejecutar comandos. El riesgo es especialmente alto en instalaciones multiusuario donde el aislamiento entre tenants es crítico.
4
CVE-2026-34038CVSS 9.9PoCafecta coolify
Una inyección de comandos remotos en el manejo de despliegues de aplicaciones en Coolify (antes de 4.0.0-beta.469) permite a usuarios con permisos de escritura alcanzar ejecución de código remoto y exfiltrar variables de entorno sensibles a través de los registros de despliegue. La existencia de PoC pública eleva significativamente la probabilidad de explotación a corto plazo.
5
CVE-2026-48614CVSS 9.9afecta Plesk
Una autorización inadecuada en la API XML de Plesk permite a un usuario autenticado inyectar directivas de configuración arbitrarias, resultando en escritura arbitraria de archivos como root y escalada completa de privilegios en el servidor subyacente. Los proveedores de hosting que ofrecen Plesk a clientes deben priorizar este parche ante el riesgo de compromiso total del host.
6
CVE-2026-53913CVSS 9.8afecta Apache Camel Keycloak
El componente Keycloak de Apache Camel presenta lógica de autenticación que falla de forma abierta (fail-open): bajo ciertas condiciones, las rutas protegidas por KeycloakSecurityPolicy pueden ser accesibles sin un token válido. Esto puede anular controles de acceso en microservicios que confían en Camel como punto de verificación de autenticación.
7
CVE-2026-46454CVSS 9.8afecta Apache Camel
El componente CometD de Apache Camel copia encabezados del cliente CometD directamente al mensaje Camel sin aplicar ningún filtro, lo que permite a un cliente remoto inyectar encabezados internos arbitrarios y potencialmente manipular el comportamiento del enrutamiento o exponer datos sensibles. Cualquier ruta Camel que consuma mensajes CometD de fuentes no confiables está en riesgo.
8
CVE-2026-43867CVSS 9.8afecta Apache Camel
El componente PQC de Apache Camel deserializa metadatos de claves post-cuánticas almacenados en AWS Secrets Manager sin validación, abriendo la puerta a deserialización de datos no confiables con CVSS 9.8. Un atacante capaz de modificar el secreto en AWS Secrets Manager puede lograr ejecución de código arbitrario en el proceso Camel.
9
CVE-2026-48204CVSS 9.8afecta Apache Camel
El productor camel-mongodb-gridfs selecciona la operación GridFS a ejecutar desde un encabezado de Exchange controlable por el cliente cuando no se configura explícitamente, permitiendo a actores no autorizados manipular operaciones de almacenamiento. Este patrón de control por encabezado es explotable en pipelines donde los mensajes provienen de fuentes externas o poco confiables.
10
CVE-2026-56140CVSS 9.8afecta Apache Camel AWS2 SNS
El componente AWS2-SNS de Apache Camel aplica filtros de encabezados solo en dirección saliente, lo que significa que encabezados maliciosos enviados desde el cliente pueden colarse hacia la capa interna de Camel y alterar el comportamiento del componente. Esta falla se suma a un patrón preocupante de validación de entrada insuficiente en múltiples componentes de Apache Camel revelados este día.
Ransomware del día

Recientemente se identificaron nuevas víctimas brasileñas de ransomware: tecnocurva.com.br (sector tecnología) fue atacada por el grupo incransom, Francisco Imóveis (servicios al consumidor) por Doommageddon, y redeplastrs.com.br (manufactura) por Blackfield. En los últimos 30 días, los grupos más activos con foco en Brasil han sido lockbit3, ransomhub, lockbit5, thegentlemen, 8base y arcusmedia, evidenciando una presión sostenida sobre organizaciones brasileñas de múltiples sectores.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Varios actores de amenaza se encuentran activos o han sido actualizados recientemente, entre ellos againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel. Aunque actualmente no se les atribuyen víctimas confirmadas en los registros disponibles, su presencia activa en el ecosistema de amenazas exige monitoreo continuo, especialmente apt73, que figura vinculado a la víctima brasileña flazio.com.

Foco Brasil

Brasil presenta una concentración notable de víctimas recientes en los últimos 30 días, incluyendo Francisco Imóveis, tecnocurva.com.br, redeplastrs.com.br, flazio.com, tambasa.com, Service IT, carvalima.com.br y ezortea.com.br, afectadas por grupos como incransom, Doommageddon, Blackfield, apt73 y worldleaks. La diversidad de sectores comprometidos —tecnología, manufactura, servicios empresariales y consumidor— indica que ningún segmento de la economía brasileña está fuera del radar de los actores de ransomware activos en la región.

Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
tambasa.comincransom
Service ITworldleaks · Business Services
carvalima.com.brincransom · Business Services
ezortea.com.brincransom · Consumer Services
Recomendación del día: Priorice de inmediato la aplicación de parches para Adobe ColdFusion (CVE-2026-48316) y Plesk (CVE-2026-48614) dado su potencial de ejecución remota y escalada a root; para entornos con Apache Camel, audite todos los componentes afectados (Keycloak, CometD, PQC, MongoDB GridFS, AWS2-SNS) y aplique las versiones corregidas lo antes posible. En entornos con Coolify, actualice a beta.471 o superior y revise los registros de terminal en busca de accesos anómalos.
Ante la acumulación de fallas críticas en componentes de integración y plataformas de gestión, es el momento indicado para validar activamente qué servicios expuestos en su superficie de ataque podrían verse afectados antes de que algún actor decida aprovecharlos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir