Boletín diario · 7 de julio de 2026

Exploración activa en 9Router lidera un día cargado de vulnerabilidades críticas en infraestructuras y plataformas de gestión

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 7 de julio de 2026 registra diez vulnerabilidades críticas de alto impacto, con una situación que exige atención inmediata: CVE-2026-59800, en 9Router, ya fue observada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad maliciosa real en curso. El resto del panorama incluye fallos de ejecución remota de código, escalada de privilegios entre inquilinos y acceso no autenticado a API críticas en plataformas como Coolify, Plesk, Apache Airflow y Esri Portal for ArcGIS. Los equipos de defensa deben actuar con prioridad alta, especialmente quienes exponen estas plataformas a Internet.

Resumen del día
  • CVE-2026-59800 en 9Router está siendo explotada activamente según VulnCheck, sin necesidad de autenticación — parchear de inmediato.
  • Coolify acumula dos críticas de CVSS 9.9: escalada de privilegios en terminales y acceso cruzado entre equipos vía Eloquent sin restricciones.
  • Apache Airflow permite RCE en el Scheduler/API Server a través de DAGs maliciosos — cruza el límite de seguridad documentado de la plataforma.
  • Plugin uncanny-automator-pro para WordPress fue comprometido en su cadena de distribución, inyectando una puerta trasera que otorga sesión de administrador sin autenticación.
19
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-59800◆ VulnCheckCVSS 9.2afecta 9router
Inyección de comandos OS en el endpoint POST /api/tunnel/tailscale-install de 9Router sin requerir autenticación, ya observada en explotación activa por VulnCheck antes del CISA. El campo sudoPassword se escribe directamente al stdin de un proceso 'sudo -S sh', lo que permite ejecución arbitraria de comandos en el sistema operativo; cualquier atacante remoto puede comprometer el dispositivo sin credenciales.
2
CVE-2026-34048CVSS 9.9afecta coolify
En Coolify versiones anteriores a 4.0.0-beta.471, las rutas WebSocket de terminal solo verifican autenticación pero no autorización de terminal, permitiendo que un miembro de equipo con privilegios bajos ejecute comandos en servidores del equipo. La escalada es directa y el impacto sobre entornos multiusuario compartidos es crítico.
3
CVE-2026-34037CVSS 9.9afecta coolify
La acción Livewire cloneTo() en Coolify autoriza el recurso de origen pero resuelve destinos con búsquedas Eloquent sin restricción de alcance, permitiendo a un usuario autenticado clonar recursos hacia equipos ajenos y acceder a datos entre inquilinos. Esta vulnerabilidad de control de acceso cruzado afecta a todas las versiones anteriores a 4.0.0-beta.464.
4
CVE-2026-56843CVSS 9.9afecta Plesk
La API XML-RPC de Plesk antes de 18.0.78.4 permite a un cliente autenticado con privilegios bajos consultar dominios de otros inquilinos y obtener credenciales FTP en texto claro almacenadas en el sistema. La omisión de validación de esquema para versiones heredadas del protocolo amplía la superficie de ataque en entornos de hosting compartido.
5
CVE-2026-14345CVSS 9.8afecta WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
El plugin WPFunnels para WordPress permite ejecución remota de código en versiones hasta 3.12.7 mediante escritura no saneada de valores controlados por el atacante en un archivo .log que luego es incluido vía include_once. Un atacante remoto puede lograr RCE sin autenticación elevada en sitios que usen esta versión del plugin.
6
CVE-2026-33264CVSS 9.8afecta Apache Airflow
Un error en BaseSerialization.deserialize() de Apache Airflow permite importación irrestricta de rutas de clase controladas por el atacante al cargar un DAG serializado, lo que posibilita RCE en el proceso del Scheduler o API Server. Esto viola el límite de seguridad fundamental de Airflow que impide que el código de autor de DAG se ejecute en esos procesos privilegiados.
7
CVE-2026-12375CVSS 9.8PoCafecta uncanny-automator-pro
La infraestructura de distribución del plugin uncanny-automator-pro para WordPress fue comprometida, y las versiones anteriores a 7.3.0.6 se distribuyeron con una puerta trasera que otorga sesión de administrador a atacantes no autenticados y exfiltra claves secretas del sitio. Existe prueba de concepto publicada, lo que eleva la urgencia de actualizar y auditar cualquier instalación afectada.
8
CVE-2026-14739CVSS 9.8afecta DBI
Un desbordamiento de heap en DBI para Perl en versiones anteriores a 1.650 ocurre al preprocesar sentencias SQL con un número extremo de marcadores de posición (~1.2 millones), siendo un parche anterior (CVE-2026-10879) insuficiente. Aplicaciones que procesan consultas SQL de origen externo pueden ser vulnerables a corrupción de memoria o ejecución de código.
9
CVE-2026-13019CVSS 9.8afecta Portal for ArcGIS
Esri Portal for ArcGIS versiones 12.1 y anteriores expone una API crítica sin autenticación, accesible por cualquier atacante remoto en Windows, Linux y Kubernetes. La ausencia total de control de acceso en una función crítica hace de esta vulnerabilidad una prioridad alta para organizaciones con instancias expuestas a redes no confiables.
10
CVE-2026-53481CVSS 9.8afecta PowerProtect Data Domain
Dell PowerProtect Data Domain en múltiples versiones contiene una vulnerabilidad de path traversal explotable de forma remota sin autenticación, que puede comprometer la integridad y confidencialidad de datos almacenados en appliances de protección de datos. Dada la naturaleza crítica de estos sistemas en estrategias de backup y recuperación, el impacto de una explotación exitosa puede ser devastador.
Ransomware del día

En los últimos días, tres organizaciones brasileñas fueron añadidas como víctimas de ransomware: tecnocurva.com.br (tecnología) por el grupo incransom, Francisco Imóveis (servicios al consumidor) por Doommageddon, y redeplastrs.com.br (manufactura) por Blackfield. Entre los grupos más activos en los últimos 30 días destacan lockbit3, ransomhub y lockbit5, todos con actividad significativa en Brasil, lo que evidencia que el país continúa siendo un objetivo prioritario para múltiples operaciones de ransomware simultáneas.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Entre los actores monitoreados recientemente se identifican los grupos againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel, aunque ninguno presenta víctimas confirmadas en este ciclo. Cabe destacar que apt73 aparece vinculado a la víctima brasileña flazio.com en el sector tecnológico, lo que sugiere actividad operativa activa a pesar de la ausencia de registros formales adicionales.

Foco Brasil

Brasil concentra una presencia notable de víctimas recientes, incluyendo tecnocurva.com.br, Francisco Imóveis, redeplastrs.com.br, ezortea.com.br, tambasa.com, carvalima.com.br, flazio.com y Service IT, distribuidas en sectores de tecnología, manufactura, servicios empresariales y consumo. El grupo incransom aparece como el más activo contra objetivos brasileños en este período, mientras que worldleaks y apt73 también registran víctimas en el país, señalando una amenaza multivectorial que combina ransomware con actores de espionaje.

tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
ezortea.com.brincransom · Consumer Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
Recomendación del día: Priorizar de inmediato la actualización de 9Router a la versión 0.4.44 o superior y aplicar los parches disponibles para Coolify, Plesk, Apache Airflow, WPFunnels y uncanny-automator-pro; adicionalmente, auditar los plugins de WordPress distribuidos por canales externos para detectar posibles compromisos de cadena de suministro similares al de uncanny-automator-pro.
Ante un día con diez vulnerabilidades críticas activas y al menos una en explotación real confirmada, es el momento oportuno para validar qué sistemas propios están expuestos y si los controles de acceso vigentes resistirían un ataque aprovechando estas debilidades.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir