Boletín diario · 10 de julio de 2026

Día calmo con nueve vulnerabilidades críticas 9.8+: WordPress, Apache IoTDB y JetBrains en el radar

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 10 de julio de 2026 registró actividad moderada con 351 nuevas CVEs publicadas, 24 de ellas críticas, pero sin exploits armados ni casos de explotación activa confirmada. Aun así, el conjunto de vulnerabilidades destacadas exige atención inmediata: varias permiten ejecución remota de código, toma de cuentas y bypass de autenticación sin credenciales previas. La ausencia de armas listas no implica bajo riesgo real cuando los vectores son tan accesibles.

Resumen del día
  • 9 de los 10 CVEs destacados tienen CVSS 9.6 o superior — la superficie de ataque del día es amplia aunque sin explotación activa confirmada
  • Apache IoTDB acumula dos críticos (reflexión insegura + replay de credenciales) corregidos en 2.0.10 — actualización urgente para entornos IoT/OT
  • Tres plugins de WordPress (Instant Appointment, miniOrange OAuth SSO, miniOrange Social Login) permiten bypass de autenticación o subida arbitraria de archivos sin autenticación
  • Brasil concentra múltiples víctimas recientes de ransomware: grupo Deadlock golpea al sector manufacturero y Qilin suma una nueva afectada
24
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-55500CVSS 9.9afecta 9router
El endpoint /api/settings/database de 9Router expone exportación e importación completa de la base de datos — incluyendo credenciales, claves API y tokens OAuth — sin autenticación efectiva. Un atacante sin credenciales puede exfiltrar o sobrescribir toda la configuración del router IA; el impacto es total en confidencialidad e integridad.
2
CVE-2026-15282CVSS 9.8afecta Instant Appointment
El plugin Instant Appointment para WordPress acepta cualquier tipo de archivo en la función de carga de imágenes sin validación, permitiendo a atacantes no autenticados subir webshells o ejecutar código remoto en el servidor. Todas las versiones hasta 1.2 están afectadas y la corrección aún no figura como aplicada masivamente.
3
CVE-2026-40008CVSS 9.8afecta Apache IoTDB
Apache IoTDB instancia clases Java arbitrarias mediante Class.forName().newInstance() usando entrada controlada por el usuario, sin lista de permitidos ni validación. Un atacante con acceso al endpoint de pipe processor puede ejecutar código arbitrario en el servidor; afecta desde 1.0.0 hasta antes de 2.0.10.
4
CVE-2026-28564CVSS 9.8afecta Apache IoTDB
Apache IoTDB acepta credenciales de autenticación básica REST ya expiradas (replay de sesión caducada), permitiendo a un atacante que capture credenciales antiguas saltarse la autenticación. Combinado con CVE-2026-40008 en el mismo producto, el riesgo de compromiso total es muy elevado; corregido en 2.0.10.
5
CVE-2026-57807CVSS 9.8afecta OAuth Single Sign On - SSO (OAuth Client)
El plugin OAuth Single Sign On (miniOrange) permite explotar el flujo de recuperación de contraseña para realizar un bypass de autenticación completo, afectando versiones hasta 38.5.8. Un atacante remoto sin cuenta válida podría apropiarse de cualquier sesión de usuario del sitio WordPress.
6
CVE-2026-12761CVSS 9.8afecta miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn)
El plugin miniOrange Social Login and Register acepta una dirección de correo arbitraria vía el parámetro POST 'email_field' durante el flujo de completado de perfil, sin verificar que corresponde a la identidad OAuth retornada. Esto habilita la toma de cuentas de cualquier usuario registrado hasta la versión 7.7.0.
7
CVE-2026-5801CVSS 9.8afecta SEM-PMP
SEM-PMP es vulnerable a inyección SQL que permite ejecución de comandos en el sistema operativo subyacente, elevando el impacto desde acceso a datos hasta control total del servidor. Todas las versiones hasta el 23 de abril de 2026 están afectadas.
8
CVE-2026-2397CVSS 9.8afecta MobilMen 20T
MobilMen 20T presenta una inyección SQL clásica en su plataforma de automatización retail; el proveedor no respondió a la divulgación responsable. Versiones desde v3 hasta la build del 10 de julio de 2026 están en riesgo, lo que sugiere que la corrección podría no existir aún.
9
CVE-2026-59151CVSS 9.6afecta prowler
Prowler (plataforma de seguridad cloud) confía ciegamente en el dominio de correo declarado en una SAMLResponse para asignar el tenant final, permitiendo a un atacante autenticado escalar a otro tenant mediante una aserción SAML manipulada. El impacto es de 9.6 y afecta entornos multi-tenant hasta antes de la versión 5.30.3.
10
CVE-2026-59792CVSS 9.6afecta IntelliJ IDEA
JetBrains IntelliJ IDEA permite ejecución de código arbitrario mediante path traversal en el manejo del ID del workspace del proyecto, antes de las versiones 2026.1.4 y 2026.2. El riesgo es especialmente alto en entornos de desarrollo compartidos o CI/CD donde se abren proyectos de terceros.
Ransomware del día

El grupo Deadlock ha sido particularmente activo contra organizaciones brasileñas recientemente, reclamando como víctimas a Werken Química Brasil S.A., Bombas Ideal y Direção Estacionamentos S.A., en los sectores de manufactura y servicios al consumidor. Qilin suma a S.J. Louis como nueva víctima en Brasil. Entre los grupos más activos en los últimos 30 días destacan lockbit3 (39 víctimas), ransomhub (35) y lockbit5 (26), con actividad concentrada notablemente en Brasil.

Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Varios grupos de amenaza están siendo monitoreados activamente: againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel figuran en el radar aunque sin víctimas confirmadas públicamente al momento del reporte. La presencia de actores con vínculos estatales como blackshadow refuerza la necesidad de vigilancia sobre infraestructura crítica y sectores gubernamentales.

Foco Brasil

Brasil concentra una exposición especialmente elevada en el panorama reciente de ransomware: además de las víctimas de Deadlock y Qilin, se registran ataques de incransom contra tecnocurva.com.br (tecnología), Doommageddon contra Francisco Imóveis (servicios al consumidor), Blackfield contra redeplastrs.com.br (manufactura) y worldleaks contra Service IT (servicios empresariales). La diversidad de grupos y sectores afectados indica que ninguna industria está fuera del alcance de los atacantes activos en la región.

Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
Recomendación del día: Priorice la actualización inmediata de Apache IoTDB a 2.0.10, los plugins de WordPress afectados (Instant Appointment ≤1.2, miniOrange OAuth SSO ≤38.5.8, miniOrange Social Login ≤7.7.0) e IntelliJ IDEA a 2026.1.4/2026.2; revise también la exposición de endpoints no autenticados en 9Router y Prowler. En paralelo, valide que los controles de autenticación y los flujos OAuth/SAML de su entorno no sean susceptibles a los patrones de bypass descritos hoy.
Con vectores que van desde bypass de autenticación hasta ejecución remota sin credenciales, es el momento de verificar activamente qué activos propios podrían estar expuestos a los mismos patrones de ataque descritos hoy.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir