Boletín diario · 26 de junio de 2026
Diez CVEs activos en explotación dominan el panorama: Joomla, Splunk, Oracle PeopleSoft y más bajo ataque real
Aunque el 26 de junio de 2026 no registró nuevas vulnerabilidades publicadas, el período reciente acumula diez fallos en explotación activa —todos confirmados en el catálogo KEV— que representan una amenaza inmediata para organizaciones de todos los sectores. La concentración de vectores no autenticados y con pruebas de concepto públicas eleva considerablemente el riesgo de compromiso en entornos sin parches aplicados.
Resumen del día
- Diez vulnerabilidades activamente explotadas, todas con PoC pública: el riesgo de explotación masiva es alto.
- Joomla JCE (CVSS 10.0) y Splunk Enterprise (CVSS 9.8) permiten ejecución de código remoto sin autenticación: prioridad máxima.
- Oracle PeopleSoft y Quantum Security Gateway exponen rutas de toma de control total de sistemas críticos de negocio.
- Android, Chrome, Cisco SD-WAN y SolarWinds Serv-U completan un panorama que abarca endpoints, infraestructura de red y servidores compartidos.
Destacados críticos
1
La extensión JCE para Joomla permite a cualquier usuario no autenticado crear perfiles de editor y cargar código PHP arbitrario, lo que equivale a ejecución remota completa sin credenciales. Con CVSS 10.0, EPSS del 80% y PoC pública, cualquier sitio Joomla que use JCE sin parchear es un objetivo inmediato.
2
Un endpoint del servicio auxiliar PostgreSQL en Splunk Enterprise carece de controles de autenticación, permitiendo a cualquier atacante alcanzable por red crear o truncar archivos arbitrarios en el sistema. Las versiones 10.2 anteriores a 10.2.4 y 10.0 anteriores a 10.0.7 son vulnerables, y el impacto práctico incluye corrupción de datos y potencial escalada hacia ejecución de código.
3
Esta falla en el componente Updates Environment Management de Oracle PeopleSoft PeopleTools (versiones 8.61 y 8.62) permite a un atacante no autenticado con acceso HTTP tomar control completo del sistema. La facilidad de explotación y el EPSS del 90% indican que actores maliciosos ya han integrado este vector en sus herramientas.
4
Un fallo lógico en la validación de certificados del protocolo IKEv1 (deprecado) en Quantum Security Gateway permite establecer conexiones VPN de acceso remoto sin contraseña válida, eludiendo por completo la autenticación de usuarios. El riesgo es especialmente crítico en organizaciones que dependen de este gateway como perímetro de seguridad.
5
Una lectura y escritura fuera de límites en el motor V8 de Google Chrome (anterior a 149.0.7827.103) permite a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML especialmente construida. Dado que los navegadores son superficie de ataque universal, la actualización debe ser inmediata en todos los endpoints.
6
El plugin LiteSpeed para cPanel (anterior a 2.4.8) maneja incorrectamente enlaces simbólicos proporcionados por usuarios con acceso FTP o web shell en servidores de hosting compartido con CloudLinux/CageFS, ya explotado activamente en mayo de 2026. En entornos de alojamiento compartido, un inquilino malicioso puede comprometer archivos de otros usuarios o del propio servidor.
7
Un desbordamiento de entero en múltiples componentes de Android permite escalar privilegios localmente sin necesidad de permisos adicionales ni interacción del usuario, lo que facilita el compromiso total del dispositivo. Su presencia en el catálogo KEV confirma explotación real en campo, con impacto directo sobre flotas de dispositivos móviles corporativos.
8
Un atacante local autenticado en Cisco Catalyst SD-WAN Controller, Manager o Validator puede ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema, debido a una validación insuficiente de entradas en la CLI. En infraestructuras SD-WAN, el compromiso de estos componentes puede afectar la gestión y visibilidad de toda la red.
9
SolarWinds Serv-U es vulnerable a peticiones POST especialmente construidas con cabecera Content-Encoding: deflate que provocan el colapso del servicio sin requerir autenticación, creando una vía de denegación de servicio persistente. En entornos que usan Serv-U como servidor de transferencia de archivos crítico, la interrupción puede tener consecuencias operativas graves.
10
En plataformas Arista EOS con configuraciones de decapsulación de túneles (VXLAN, GRE o decap-groups), el switch procesa y reenvía incorrectamente tráfico encapsulado no esperado cuyo destino coincide con la IP de decapsulación configurada. Esto puede permitir a un atacante inyectar tráfico en segmentos de red internos, comprometiendo el aislamiento y la integridad de la red.
Recomendación del día: Aplicar de forma inmediata los parches disponibles para todas las vulnerabilidades KEV listadas, priorizando Joomla JCE, Splunk Enterprise y Oracle PeopleSoft por su vector no autenticado y alta probabilidad de explotación; complementar con controles de segmentación de red y monitorización de tráfico anómalo mientras los parches se despliegan.
Ante un panorama donde todos los fallos destacados están siendo explotados activamente y cuentan con PoC pública, validar de forma proactiva la propia superficie de ataque es la única forma de saber con certeza si la organización está expuesta antes de que lo descubra un atacante.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026 — Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026 — Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026 — Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026 — Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026 — Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026 — GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026 — Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026 — Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →