Boletín diario · 23 de junio de 2026
FOSSBilling con bypass total de autenticación y múltiples críticas en routers y herramientas IA lideran el boletín del 23 de junio de 2026
El 23 de junio de 2026 se publicaron 68 nuevas vulnerabilidades, con 9 calificadas como críticas y ninguna en explotación activa confirmada (KEV). El día estuvo dominado por dos fallos graves en FOSSBilling —uno con CVSS 10.0 que permite acceso administrativo completo sin credenciales— y por una cadena de vulnerabilidades que abarca routers domésticos, herramientas de scraping con IA, plugins de WordPress y librerías de validación de seguridad. La ausencia de explotación activa confirmada no debe generar complacencia: varios de estos vectores son trivialmente aprovechables por atacantes sin autenticación.
Resumen del día
- FOSSBilling expone endpoints de administración sin autenticación (CVSS 10.0) y además sufre inyección de plantillas Twig con potencial de RCE (CVSS 9.4)
- Dos routers —Totolink EX1200L y NetComm NF20MESH— son vulnerables a RCE por buffer overflow y a bypass de autenticación por clave AES hardcodeada, respectivamente
- picklescan, herramienta diseñada para detectar archivos pickle maliciosos, puede ser completamente eludida mediante módulos estándar de Python no bloqueados
- ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus y ADAudit Plus permiten secuestro de cuentas por tickets SSO predecibles
9
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Un bypass de autorización en el manejo de roles de API en FOSSBilling permite que cualquier atacante no autenticado invoque métodos de administración en los endpoints /api/system/* sin credenciales, sesión ni token CSRF. El riesgo es máximo (CVSS 10.0): control total del sistema de facturación y gestión de clientes sin necesidad de ninguna cuenta válida.
2
Inyección de plantillas en el lado del servidor (SSTI) en el motor Twig de FOSSBilling permite a administradores con acceso a plantillas de correo, campañas masivas o adaptadores de pago escalar a ejecución de código arbitrario. Aunque requiere acceso administrativo previo, en entornos con múltiples administradores o tras explotar CVE-2026-27604, el impacto es crítico.
3
El router Totolink EX1200L presenta un buffer overflow en la funcionalidad de login del endpoint cgi-bin/cstecgi.cgi, explotable de forma remota para ejecutar código con privilegios de root. El fabricante no respondió a los intentos de contacto, lo que implica que no existe parche oficial disponible.
4
picklescan, ampliamente usado para validar la seguridad de archivos pickle en pipelines de machine learning, deja sin bloquear al menos siete módulos de la biblioteca estándar de Python que exponen funciones de ejecución de comandos arbitrarios. Un atacante puede incluir archivos pickle maliciosos que superen la validación de picklescan y ejecuten código en el entorno de destino.
5
Todas las versiones del paquete expr-eval son vulnerables a ejecución de código mediante la API toJSFunction(), que compila expresiones controladas por el usuario directamente en JavaScript nativo con new Function(). Cualquier aplicación que acepte expresiones de usuarios externos y use esta librería queda expuesta a escape del sandbox y ejecución de código arbitrario.
6
Los routers NetComm NF20MESH con firmware R6B031 y anteriores usan una clave AES-256 hardcodeada para cifrar cookies de sesión en la interfaz de administración web. Un atacante puede forjar una cookie cifrada válida sin conocer credenciales y obtener acceso administrativo completo de forma remota.
7
Crawl4AI antes de la versión 0.8.8 permite a atacantes no autenticados escribir archivos fuera del directorio previsto mediante ataques de symlink y condiciones de carrera TOCTOU en el parámetro output_path de los endpoints de captura de pantalla y PDF. La combinación de escritura arbitraria de archivos sin autenticación eleva el riesgo a una potencial ejecución remota de código.
8
El módulo Mojolicious::Plugin::Web::Auth::OAuth2 para Perl genera por defecto un parámetro state predecible basado en la hora epoch —filtrada por el encabezado HTTP Date— y la función rand() de baja entropía. Un atacante puede calcular el valor esperado y realizar un ataque de falsificación de solicitud de estado (CSRF OAuth), tomando control de cuentas vinculadas.
9
ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus y ADAudit Plus generan tickets SSO predecibles para la autenticación de sesión. Un usuario no autenticado puede calcular o predecir estos tickets y secuestrar cuentas activas, lo que representa un riesgo crítico en entornos corporativos que dependen de estas herramientas para la gestión de identidades.
10
El plugin de WordPress Infility Global antes de la versión 2.15.19 es vulnerable a inyección SQL explotable por usuarios autenticados con nivel Subscriber o superior. Con una PoC pública disponible, el umbral de explotación es bajo y el riesgo de extracción o manipulación de datos de la base de datos es inmediato.
Recomendación del día: Priorice la actualización inmediata de FOSSBilling a la versión 0.8.0 o superior y aplique los parches disponibles para ManageEngine, Crawl4AI, picklescan y expr-eval; para los routers Totolink EX1200L sin parche disponible, evalúe aislarlos de redes expuestas o reemplazarlos. En todos los casos, revise los controles de acceso a APIs administrativas y valide que los endpoints sensibles requieran autenticación robusta.
El volumen y variedad de vectores críticos publicados hoy —desde APIs sin autenticación hasta herramientas de seguridad que pueden ser eludidas— refuerzan la necesidad de validar continuamente la propia superficie de ataque para saber qué activos quedan realmente expuestos antes de que lo descubra un atacante.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de agosto de 2026 — Nueve fallas críticas en router MSI y un WordPress plugin expuesto a toma total de sitios7 de agosto de 2026 — Alerta máximo: 10 CVEs críticas en explotación activa, WordPress y SharePoint comprometidos, Brasil bajo asedio ransomware6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensaver archivo completo →