Boletín diario · 23 de julio de 2026

Ola de CVEs críticos con CVSS 10.0 y explotación activa en Fastjson marca el 23 de julio

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 23 de julio de 2026 registró 384 nuevas vulnerabilidades, 54 de ellas críticas, con un veredicto de ATENCIÓN: una falla en Fastjson ya fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, y al menos nueve CVEs alcanzan puntuación CVSS 10.0. Aunque el día no reporta entradas formales en el KEV del CISA, la detección anticipada de explotación en Fastjson y la avalancha de fallos de máxima criticidad en servicios de nube, herramientas de desarrollo y plataformas empresariales exige respuesta inmediata de los equipos defensivos.

Resumen del día
  • CVE-2026-16723 en Fastjson detectado en explotación activa por VulnCheck antes que el CISA — sin necesidad de configuración especial.
  • Nueve CVEs con CVSS 10.0 publicados el mismo día: Azure DNS, Azure Key Vault, Exchange Online, IntelliJ IDEA, ManageEngine ADAudit Plus, DbGate, cal.diy y Panduit IntraVUE.
  • Brasil en la mira: al menos ocho organizaciones brasileñas afectadas por ransomware recientemente, con lockbit5 y qilin como grupos más activos.
  • Equipos de desarrollo e infraestructura cloud deben priorizar parches urgentes y revisar la exposición de APIs y entornos remotos.
54
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-16723◆ VulnCheckCVSS 9afecta Fastjson
Ejecución remota de código en Fastjson 1.2.68–1.2.83 sin requerir habilitación de AutoType ni gadgets de classpath — funciona en la configuración por defecto. VulnCheck confirmó explotación activa antes que el CISA, lo que convierte esta falla en la prioridad número uno del día para cualquier aplicación Java que use esta librería.
2
CVE-2026-58275CVSS 10afecta Azure DNS
Falta de autorización en Azure DNS permite a un atacante no autenticado elevar privilegios a través de la red, con CVSS 10.0. La explotación exitosa podría permitir manipulación de resolución DNS a escala corporativa en entornos de Microsoft Azure.
3
CVE-2026-62825CVSS 10afecta Azure Key Vault
Autenticación incorrecta en Azure Key Vault con puntuación máxima CVSS 10.0 permite elevación de privilegios sin credenciales válidas. Un actor de amenaza podría acceder a secretos, claves criptográficas y certificados almacenados en el servicio.
4
CVE-2026-56191CVSS 10afecta Microsoft Exchange Online
Falla de autenticación en Microsoft Exchange Online con CVSS 10.0 que habilita operaciones de manipulación de datos por un atacante remoto no autenticado. El impacto potencial abarca la alteración de correos, reglas de buzón y configuraciones de mensajería corporativa.
5
CVE-2026-42933CVSS 10afecta Panduit Intravue
Vulnerabilidad de proxy no intencional en Panduit IntraVUE (versiones 3.2.1a14 e inferiores) con CVSS 10.0 que permite a un atacante evadir la segmentación de redes OT mediante un proxy activo. El riesgo es especialmente crítico en entornos industriales donde la segmentación es la principal barrera defensiva.
6
CVE-2025-71389CVSS 10afecta cal.diy
RCE no autenticado en cal.com (cal.diy) anteriores a 5.9.9 explotando la deserialización de React Server Components en una versión vulnerable de Next.js. Un atacante remoto puede ejecutar código arbitrario en el servidor sin ningún tipo de autenticación ni interacción del usuario.
7
CVE-2026-47668CVSS 10Exploit funcionalafecta dbgate
Inyección de código en DbGate (versiones 7.1.8 e inferiores) a través del parámetro `functionName` del endpoint `POST /runners/start`, con exploit funcional ya disponible y CVSS 10.0. La concatenación directa del valor controlado por el atacante en código JavaScript generado dinámicamente hace que esta falla sea trivialmente explotable.
8
CVE-2026-6516CVSS 10afecta ManageEngine ADAudit Plus
RCE no autenticado en ManageEngine ADAudit Plus (versiones anteriores a 8606) a través de una API de agente vulnerable, con CVSS 10.0. Dado que ADAudit Plus suele tener visibilidad profunda sobre Active Directory, la explotación podría otorgar a un atacante acceso privilegiado al directorio corporativo.
9
CVE-2026-64813CVSS 10afecta IntelliJ IDEA
Modificación no autorizada de configuraciones en sesiones de Remote Development de JetBrains IntelliJ IDEA (anteriores a 2026.2) con CVSS 10.0. Los entornos de desarrollo remoto son superficies de ataque de alto valor, ya que un intruso podría alterar configuraciones de proyecto, variables de entorno o credenciales de repositorio.
10
CVE-2026-64812CVSS 10afecta IntelliJ IDEA
Inyección de entrada no autorizada en sesiones de Remote Development de IntelliJ IDEA anteriores a 2026.2, con CVSS 10.0. Combinada con CVE-2026-64813, esta falla amplía la superficie de compromiso en pipelines de desarrollo, permitiendo potencialmente la inserción de código malicioso en proyectos activos.
Ransomware del día

El grupo qilin sumó recientemente a Cpcg, una organización brasileña del sector Other, como nueva víctima confirmada. Entre los grupos más activos en los últimos 30 días destacan lockbit5 (49 ataques, con fuerte presencia en Brasil), lockbit3 (39), ransomhub (35), thegentlemen y 8base (20 cada uno), y arcusmedia (19), lo que evidencia un ecosistema de ransomware especialmente agresivo hacia organizaciones latinoamericanas.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se han registrado actualizaciones de actividad de los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque aún no se les atribuyen víctimas confirmadas públicamente. La presencia simultánea de múltiples actores en el radar de inteligencia sugiere un período de preparación o reconocimiento activo que podría traducirse en ataques en el corto plazo.

Foco Brasil

Brasil se mantiene como uno de los objetivos prioritarios del ransomware en la región: en las últimas semanas fueron comprometidas organizaciones como Reni Farmácias Associadas (salud, por Doommageddon), PP+K (manufactura, por qilin), CCR Solutions (servicios empresariales, por unsafe), Jota Joias Premium (retail, por nova), y al menos tres empresas atacadas por lockbit5 — gruposelpe.com.br, grupoferrosider.com.br y guarnera.com.br — en sectores de servicios profesionales y manufactura. La diversidad de sectores afectados indica que ninguna industria brasileña está fuera del alcance de estos grupos.

Cpcgqilin · Other
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
CCR Solutionsunsafe · Business Services
Jota Joias Premiumnova · Retail & E-Commerce
gruposelpe.com.brlockbit5 · Professional Services
grupoferrosider.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Professional Services
Recomendación del día: Priorice de forma inmediata la actualización de Fastjson a una versión no afectada y audite todas las instancias expuestas de ManageEngine ADAudit Plus, Azure Key Vault, Azure DNS y Exchange Online; en paralelo, restrinja el acceso a APIs de DbGate e IntelliJ IDEA en entornos de desarrollo remoto hasta aplicar los parches disponibles.
Ante una jornada con nueve vulnerabilidades de puntuación máxima y explotación activa confirmada antes de cualquier alerta oficial, es el momento indicado para validar qué activos propios están realmente expuestos y si los controles existentes serían suficientes frente a un ataque en curso.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir