Boletín diario · 14 de julio de 2026

Día crítico: 4 CVEs en explotación activa afectan SMA1000, Windows, SharePoint y suman vulnerabilidades CVSS 10.0 en infraestructura industrial

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico

El 14 de julio de 2026 cierra como un día de alerta máxima: cuatro vulnerabilidades confirmadas en explotación activa por el CISA KEV —y simultáneamente observadas por VulnCheck— golpean appliances SMA1000 de SonicWall, Active Directory Federation Services, Windows VMSwitch y Microsoft SharePoint. El panorama se agrava con tres fallos adicionales de CVSS 10.0 sin parche conocido que afectan Opcenter X, módulos EtherNet/IP de Rockwell y YouTrack de JetBrains, todos publicados en la misma jornada. Los equipos defensivos deben asumir que la ventana entre divulgación y explotación ya se cerró.

Resumen del día
  • 4 CVEs en explotación activa (KEV CISA + VulnCheck): SMA1000 SSRF crítica, inyección de código SMA1000, elevación de privilegios en AD FS y acceso anónimo a SharePoint.
  • Tres vulnerabilidades CVSS 10.0 adicionales publicadas hoy: JWT bypass en Opcenter X, puerto de debug expuesto en módulo EtherNet/IP industrial y bypass de autenticación en YouTrack.
  • ColdFusion 2023 y Windows VMSwitch suman path traversal (CVSS 9.9) y use-after-free (CVSS 9.9) respectivamente, ampliando la superficie crítica del día.
  • Brasil bajo presión de ransomware: lockbit5 golpea servicios públicos de salud (Mato Grosso) y empresas privadas; Deadlock y otros grupos activos en manufactura y servicios.
65
críticas
4
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-15409KEVCVSS 10afecta SMA1000
SSRF crítica (CVSS 10.0) en la interfaz Work Place del appliance SMA1000, explotable sin autenticación de forma remota. Con explotación activa confirmada tanto por CISA como por VulnCheck, cualquier appliance expuesto a internet debe considerarse comprometido hasta que se aplique el parche.
2
CVE-2026-56155KEVHIGH 7.8afecta Windows 10 Version 1607
Elevación de privilegios local en Active Directory Federation Services (AD FS) sobre Windows 10 1607, con explotación activa confirmada. Un atacante autorizado puede escalar privilegios dentro del entorno de identidad federada, poniendo en riesgo la cadena completa de autenticación corporativa.
3
CVE-2026-15410KEVHIGH 7.2afecta SMA1000
Inyección de código post-autenticación en la consola AMC del SMA1000 permite a un administrador remoto ejecutar comandos arbitrarios del sistema operativo. Aunque requiere credenciales de administrador, en entornos con cuentas comprometidas o configuraciones débiles esto se convierte en un vector de persistencia y movimiento lateral inmediato.
4
CVE-2026-56164KEVMEDIUM 5.3afecta Microsoft SharePoint Enterprise Server 2016
Fallo de autenticación faltante en Microsoft SharePoint Enterprise Server 2016 permite a un atacante no autenticado elevar privilegios a través de la red. La combinación de explotación activa confirmada y el impacto sobre plataformas colaborativas ampliamente usadas la convierte en prioridad de parcheo inmediata.
5
CVE-2026-56451CVSS 10afecta Opcenter X
Validación incorrecta del algoritmo JWT en Opcenter X (todas las versiones anteriores a V2604) permite a un atacante remoto no autenticado forjar tokens arbitrarios, eludir la autenticación y suplantar cualquier usuario, incluidas cuentas administrativas. El CVSS 10.0 refleja el control total que otorga una explotación exitosa.
6
CVE-2026-10577CVSS 10afecta 1715 EtherNet/IP Communications Module
El módulo EtherNet/IP 1715-AENTR de Rockwell expone un puerto de depuración accesible en red sin controles de privilegios, permitiendo acceso CLI no autenticado para leer o eliminar archivos, detener tareas y alterar estados de E/S. En entornos OT/ICS, la explotación podría provocar interrupciones físicas o daños en procesos industriales.
7
CVE-2026-62422CVSS 10afecta YouTrack
Bypass de autenticación mediante acceso directo a base de datos en JetBrains YouTrack —múltiples ramas afectadas— otorga acceso administrativo sin credenciales válidas. Las plataformas de gestión de proyectos suelen contener información sensible sobre infraestructura y código fuente, por lo que el impacto de una intrusión va más allá del propio YouTrack.
8
CVE-2026-48318CVSS 9.9afecta ColdFusion 2023
Path traversal con cambio de scope (CVSS 9.9) en Adobe ColdFusion 2023 permite lectura arbitraria del sistema de archivos sin interacción del usuario. Los servidores ColdFusion suelen alojar configuraciones con credenciales en texto plano, lo que convierte esta falla en un trampolín hacia compromisos más profundos.
9
CVE-2026-57092CVSS 9.9afecta Windows 10 Version 1607
Use-after-free en Windows VMSwitch (CVSS 9.9) permite a un atacante autorizado elevar privilegios a través de la red en entornos Windows 10 1607. En infraestructuras de virtualización, la explotación podría facilitar la escalada desde una VM guest hasta el hipervisor o el sistema anfitrión.
10
CVE-2026-15043CVSS 9.8afecta DBI::SQL::Nano
Inversión de operadores SQL (<= y >=) en DBI::SQL::Nano para Perl (versiones 1.42 a 1.651) puede llevar a evaluaciones incorrectas de predicados WHERE, con potencial de omitir controles de acceso basados en consultas. Aunque el EPSS inicial es 0%, cualquier aplicación Perl que dependa de este motor de consultas como fallback debe ser revisada con urgencia.
Ransomware del día

El grupo lockbit5 concentra la actividad más reciente contra objetivos brasileños, reclamando como víctimas a santoinacio-rio.com.br y lbreng.com.br (servicios empresariales) y, de manera especialmente grave, a saude.mt.gov.br, perteneciente al sector público de salud de Mato Grosso. En el acumulado de los últimos 30 días, lockbit3 lidera el volumen global con 39 víctimas, seguido de ransomhub (35) y el propio lockbit5 (29), mientras que grupos como thegentlemen, 8base y arcusmedia también mantienen cadencias altas de ataque.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se registra actividad o actualización de perfiles de seis grupos de amenaza: apt73, blackshadow (de origen iraní), coinbasecartel, CopyKittens (también vinculado a Irán), dragonforce y againstthewest. Aunque ninguno reporta víctimas conocidas en este período, la presencia simultánea de actores iraníes como blackshadow y CopyKittens en el radar de inteligencia coincide con una jornada de alta exposición en productos Microsoft y de acceso remoto, que históricamente han sido vectores de interés para estos grupos.

Foco Brasil

Brasil concentra un volumen inusualmente alto de víctimas recientes de ransomware en sectores críticos: además de los tres objetivos de lockbit5 —incluyendo la secretaría de salud de Mato Grosso—, el grupo Deadlock reivindica ataques contra Bombas Ideal, Werken Química Brasil S.A. y Direção Estacionamentos S.A., mientras que qilin apunta a S.J. Louis y Doommageddon a Francisco Imóveis. La diversidad de sectores afectados (manufactura, servicios al consumidor, sector público y servicios empresariales) indica que los grupos operan sin preferencia sectorial clara en el país.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
Recomendación del día: Priorizar de forma inmediata el parcheo de los appliances SMA1000 (CVE-2026-15409 y CVE-2026-15410), AD FS (CVE-2026-56155) y SharePoint (CVE-2026-56164), todos en explotación activa confirmada; paralelamente, aislar o restringir el acceso de red a instancias de Opcenter X, módulos EtherNet/IP 1715-AENTR y ColdFusion 2023 hasta que se apliquen los parches correspondientes.
Ante un día con cuatro CVEs en explotación activa y seis fallos CVSS 9.9–10.0 publicados simultáneamente, es el momento de verificar de forma proactiva qué activos propios están expuestos a estas superficies antes de que lo haga un atacante.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir