Boletín diario · 24 de julio de 2026

Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 24 de julio de 2026 registró 181 nuevas vulnerabilidades, con 10 clasificadas como críticas, pero sin explotación activa confirmada ni exploits listos para usar. El veredito del día es calmo: ninguna CVE fue armada, ninguna observada por VulnCheck antes del CISA. Aun así, la concentración de fallos de CVSS 10.0 en servicios de Microsoft Azure y en componentes industriales y de salud exige atención inmediata del equipo defensor.

Resumen del día
  • Dos CVEs con CVSS 10.0 afectan Azure Kubernetes Service y Azure App Service: elevación de privilegios sin autenticación.
  • Microsoft Purview sufre SSRF crítico (CVSS 10.0) que permite a un atacante remoto elevar privilegios.
  • Dispositivos Loytec y Tycon Systems expuestos a escalada de root y bypass de autenticación sin credenciales.
  • Sin explotación activa confirmada, pero el volumen de críticas en infraestructura cloud e industrial eleva la urgencia de parchado.
10
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-56163CVSS 10afecta Azure Kubernetes Service
Ausencia total de autenticación en Azure Kubernetes Service permite a un atacante no autenticado elevar privilegios sobre la red con puntuación CVSS perfecta de 10.0. Cualquier clúster AKS expuesto debe considerarse en riesgo hasta que Microsoft confirme el parche aplicado.
2
CVE-2026-58630CVSS 10afecta Azure App Service for Linux
Control de acceso inadecuado en Azure App Service for Linux con CVSS 10.0 habilita la elevación de privilegios de forma remota sin credenciales. El impacto es especialmente grave en entornos multitenant donde aplicaciones de distintos clientes comparten la plataforma.
3
CVE-2026-57106CVSS 10afecta Microsoft Purview Data Governance
SSRF en el módulo de Calidad de Datos de Microsoft Purview Data Governance (CVSS 10.0) puede ser explotado para pivotar hacia recursos internos y elevar privilegios sobre la red. Organizaciones que usan Purview para gobernanza de datos sensibles deben priorizar la mitigación.
4
CVE-2026-15704CVSS 9.8afecta Eclipse BaSyx Go Components
Eclipse BaSyx Go Components hasta la versión 1.0.0 permite eludir controles ABAC mediante el manejo inconsistente de barras finales en las rutas HTTP, exponiendo operaciones privilegiadas a usuarios no autorizados. Despliegues en entornos de automatización industrial son los más afectados.
5
CVE-2026-24727CVSS 9.3afecta Corporate Training Management System
El sistema SUNNET Corporate Training Management System permite a administradores autenticados subir archivos ZIP maliciosos para ejecutar comandos arbitrarios en el servidor. Aunque requiere privilegios de administrador, el riesgo de movimiento lateral tras comprometer una cuenta admin es significativo.
6
CVE-2026-61884CVSS 9.3afecta TPDIN-Monitor-WEB2
El panel web de Tycon Systems TPDIN-Monitor-WEB2 no valida credenciales en el servidor: enviar campos vacíos otorga una sesión administrativa completa, incluyendo control de relés de energía. La exposición directa a internet de estos dispositivos representa un riesgo crítico de sabotaje físico.
7
CVE-2026-62835CVSS 9.3afecta Azure Portal
Autorización deficiente en Azure Portal (CVSS 9.3) permite a un atacante remoto no autenticado divulgar información sensible de la plataforma. La amplitud de uso del portal como consola central de gestión amplifica el radio de impacto potencial.
8
CVE-2026-12503CVSS 9.2afecta L-DALI
Vulnerabilidad de symlink attack en Loytec (L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS, L-PAD) permite a un usuario autenticado con rol larmapp hacer /etc/passwd editable por su grupo, logrando escalada a root. Dispositivos de automatización de edificios e infraestructura crítica son el objetivo principal.
9
CVE-2026-12877CVSS 9.1PoCafecta Project Management, Bug and Issue Tracking Plugin
Inyección SQL sin autenticación en el plugin de WordPress 'Project Management, Bug and Issue Tracking' antes de la versión 5.1.0, con prueba de concepto disponible. Sitios que expongan el rastreador de incidencias en el front-end deben actualizar de inmediato o desactivar el plugin.
10
CVE-2026-48021CVSS 9.1afecta epa4all
En epa4all (antes del 2026-05-20), un atacante con capacidad de interceptar la conexión TLS puede completar el handshake VAU con claves propias y descifrar o modificar todo el tráfico HTTP interno, incluyendo datos de medicación y tokens de autorización. El impacto en privacidad de pacientes es muy alto.
Ransomware del día

El grupo Qilin ha sido identificado recientemente como responsable del ataque a Cpcg, empresa brasileña del sector Other. En los últimos 30 días, los grupos más activos globalmente han sido lockbit5 (49 víctimas), lockbit3 (39) y ransomhub (35), todos con presencia registrada también en Brasil, seguidos de thegentlemen, 8base y arcusmedia con alrededor de 20 víctimas cada uno.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se mantienen activos o fueron actualizados recientemente los perfiles de blackshadow (origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno presenta víctimas conocidas confirmadas en este período. La presencia de un actor con atribución iraní como blackshadow y de un grupo con nomenclatura APT (apt73) merece seguimiento cercano ante posibles campañas en desarrollo.

Foco Brasil

Brasil continúa siendo un objetivo prioritario del ransomware: en los últimos 30 días se registraron víctimas en sectores tan diversos como retail (Jota Joias Premium), salud (Reni Farmácias Associadas, afectada por Doommageddon), tecnología (FMZ Tecnologia em Sistemas, por nova), servicios profesionales (guarnera.com.br y gruposelpe.com.br, ambas por lockbit5) y manufactura (PP+K, por qilin). La amplitud sectorial indica que ninguna industria está exenta de exposición.

Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Professional Services
gruposelpe.com.brlockbit5 · Professional Services
Recomendación del día: Priorice la aplicación de parches en los servicios de Azure afectados (AKS, App Service, Purview y Portal) y aísle de internet cualquier dispositivo Loytec o Tycon Systems hasta confirmar su actualización. En entornos WordPress, actualice o desactive el plugin vulnerable y revise la exposición pública del rastreador de incidencias.
Ante un día con múltiples críticos distribuidos entre cloud, OT y aplicaciones web, es el momento oportuno para validar qué activos propios comparten superficie de ataque con las tecnologías afectadas y confirmar que los controles de detección están realmente operativos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 202610 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 202610 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →
Compartir