Boletín diario · 15 de julio de 2026
Día calmo con diez CVEs críticos publicados: RCE, inyección SQL y bypass de autenticación en herramientas open source
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 15 de julio de 2026 no registró vulnerabilidades en explotación activa confirmada ni exploits completamente armados, lo que sitúa el veredito del día como calmo. Sin embargo, se publicaron 28 vulnerabilidades críticas nuevas, con diez de ellas concentradas en plataformas open source ampliamente utilizadas: desde routers de IA hasta herramientas de SIEM y diseño colaborativo. La ausencia de explotación activa no debe interpretarse como margen de tranquilidad, dado que varios de estos fallos tienen exploit funcional o prueba de concepto disponibles.
Resumen del día
- 10 CVEs críticos publicados hoy, sin explotación activa confirmada (0 KEV)
- CVE-2026-46339 y CVE-2026-49352 en 9Router tienen exploit funcional/PoC: riesgo de armamento inmediato
- Wekan, Metabase, Wazuh, NocoBase y Penpot exponen RCE, SQLi y bypass de autenticación sin parche previo
- Brasil sigue bajo presión ransomware: lockbit5 y Deadlock acumulan múltiples víctimas recientes en el país
Destacados críticos
1
Ejecución remota de comandos sin autenticación en 9Router (versiones 0.4.30 a 0.4.36) mediante registro arbitrario de plugins y el puente MCP; con exploit funcional ya disponible y CVSS 10.0, cualquier instancia no actualizada a 0.4.37 es un blanco inmediato.
2
Inyección SQL en NocoBase (anterior a 2.0.61) a través del parámetro filter[latestMsgReceiveTimestamp] insertado sin escape en Sequelize.literal(), explotable por cualquier usuario autenticado; el riesgo de exfiltración o manipulación completa de base de datos es directo.
3
Un usuario de Metabase con permiso para gestionar conexiones de base de datos puede lograr RCE en el servidor configurando una conexión Snowflake maliciosa; afecta múltiples ramas activas (1.54 a 1.60) y es crítico para entornos de analytics expuestos internamente.
4
Wazuh Manager (anterior a 5.0.0-beta3) permite a agentes comprometidos inyectar operaciones NDJSON arbitrarias en solicitudes bulk de OpenSearch, posibilitando eliminación de alertas y manipulación del estado del SIEM; un atacante que controle un agente puede cegar completamente la visibilidad del SOC.
5
En Wekan (anterior a 9.07), nombres de archivo en la carga de avatares se pasan sin sanitizar a child_process.exec(), permitiendo inyección de metacaracteres de shell y ejecución de comandos arbitrarios en el servidor por cualquier usuario con acceso a la función de avatar.
6
n8n-MCP en modo HTTP con multi-tenancy habilitado no aísla el historial de versiones de workflows por tenant, permitiendo a un tenant autenticado leer, eliminar o corromper datos de flujos de trabajo de otros tenants; crítico en despliegues SaaS o compartidos.
7
Penpot (anterior a 2.14.5) expone tokens de invitación de equipo y permite a un usuario registrado tomar el control de cuentas ajenas sin verificación de contraseña, aprovechando una coincidencia de correo en el flujo de registro; el impacto sobre entornos de diseño corporativo puede ser severo.
8
En Wekan (anterior a 9.46), el mecanismo HEADER_LOGIN confía en el encabezado X-Forwarded-For provisto por el cliente, permitiendo a un atacante no autenticado suplantar cualquier usuario —incluyendo administradores— enviando un nombre de usuario arbitrario.
9
9Router usaba el secreto JWT hardcodeado '9router-default-secret-change-me' cuando JWT_SECRET no estaba configurado, permitiendo a cualquier atacante forjar tokens de sesión válidos; prueba de concepto disponible y CVSS 9.8 hacen urgente la actualización a 0.4.44.
10
Stored DOM XSS en el plugin YPTSocket de AVideo (anterior a 29.0) permite a un atacante no autenticado ejecutar JavaScript arbitrario en el contexto de administradores autenticados que visualicen el panel de depuración, facilitando secuestro de sesión y escalada de privilegios.
Ransomware del día
El grupo lockbit5 comprometió recientemente a sweetome.com (servicios al consumidor, Brasil), sumándose a una cadena de víctimas brasileñas que incluye saude.mt.gov.br (sector público), lbreng.com.br y santoinacio-rio.com.br (servicios empresariales). En paralelo, el grupo Deadlock afectó a Bombas Ideal, Werken Química Brasil S.A. y Direção Estacionamentos S.A., mientras que qilin comprometió a S.J. Louis. En los últimos 30 días, lockbit3, ransomhub y lockbit5 lideran la actividad global con decenas de víctimas cada uno, con fuerte presencia en Brasil.
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39ransomhub 35lockbit5 30thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se registra actividad o actualización de perfil en varios actores de amenaza, entre ellos apt73, blackshadow (Irán), coinbasecartel, CopyKittens (Irán), dragonforce y againstthewest, aunque ninguno reporta víctimas conocidas públicamente en este período. La presencia de grupos de origen iraní como blackshadow y CopyKittens en el radar sugiere monitoreo activo de infraestructuras, incluso en ausencia de atribuciones confirmadas recientes.
Foco Brasil
Brasil concentra múltiples víctimas de ransomware en los últimos 30 días, con lockbit5 y Deadlock como los grupos más activos en el país, afectando sectores tan diversos como salud pública, manufactura, servicios empresariales y consumo. La diversidad sectorial de los objetivos —desde organismos de gobierno estadual hasta empresas industriales— evidencia que ningún segmento está fuera del radar de estos grupos.
sweetome.comlockbit5 · Consumer Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Recomendación del día: Priorice la actualización inmediata de 9Router (0.4.44+), Wekan (9.46+), NocoBase (2.0.61+), Metabase y Wazuh a sus versiones corregidas; para los casos con exploit funcional o PoC disponible, considere aislar o deshabilitar el servicio hasta aplicar el parche. Verifique en todos los entornos que secretos como JWT_SECRET estén configurados explícitamente y no dependan de valores por defecto.
Dado el volumen de fallos críticos en herramientas open source con exploit disponible, es el momento de validar activamente qué instancias de estas plataformas están expuestas en su propia superficie de ataque antes de que lo haga un atacante.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →