Boletín diario · 26 de junio de 2026
Diez CVEs activos en explotación dominan el panorama: Joomla, Splunk, Oracle PeopleSoft y más bajo ataque real
Aunque el 26 de junio de 2026 no registró nuevas vulnerabilidades publicadas, el período reciente acumula diez fallos en explotación activa —todos confirmados en el catálogo KEV— que representan una amenaza inmediata para organizaciones de todos los sectores. La concentración de vectores no autenticados y con pruebas de concepto públicas eleva considerablemente el riesgo de compromiso en entornos sin parches aplicados.
Resumen del día
- Diez vulnerabilidades activamente explotadas, todas con PoC pública: el riesgo de explotación masiva es alto.
- Joomla JCE (CVSS 10.0) y Splunk Enterprise (CVSS 9.8) permiten ejecución de código remoto sin autenticación: prioridad máxima.
- Oracle PeopleSoft y Quantum Security Gateway exponen rutas de toma de control total de sistemas críticos de negocio.
- Android, Chrome, Cisco SD-WAN y SolarWinds Serv-U completan un panorama que abarca endpoints, infraestructura de red y servidores compartidos.
Destacados críticos
1
La extensión JCE para Joomla permite a cualquier usuario no autenticado crear perfiles de editor y cargar código PHP arbitrario, lo que equivale a ejecución remota completa sin credenciales. Con CVSS 10.0, EPSS del 80% y PoC pública, cualquier sitio Joomla que use JCE sin parchear es un objetivo inmediato.
2
Un endpoint del servicio auxiliar PostgreSQL en Splunk Enterprise carece de controles de autenticación, permitiendo a cualquier atacante alcanzable por red crear o truncar archivos arbitrarios en el sistema. Las versiones 10.2 anteriores a 10.2.4 y 10.0 anteriores a 10.0.7 son vulnerables, y el impacto práctico incluye corrupción de datos y potencial escalada hacia ejecución de código.
3
Esta falla en el componente Updates Environment Management de Oracle PeopleSoft PeopleTools (versiones 8.61 y 8.62) permite a un atacante no autenticado con acceso HTTP tomar control completo del sistema. La facilidad de explotación y el EPSS del 90% indican que actores maliciosos ya han integrado este vector en sus herramientas.
4
Un fallo lógico en la validación de certificados del protocolo IKEv1 (deprecado) en Quantum Security Gateway permite establecer conexiones VPN de acceso remoto sin contraseña válida, eludiendo por completo la autenticación de usuarios. El riesgo es especialmente crítico en organizaciones que dependen de este gateway como perímetro de seguridad.
5
Una lectura y escritura fuera de límites en el motor V8 de Google Chrome (anterior a 149.0.7827.103) permite a un atacante remoto ejecutar código arbitrario dentro del sandbox mediante una página HTML especialmente construida. Dado que los navegadores son superficie de ataque universal, la actualización debe ser inmediata en todos los endpoints.
6
El plugin LiteSpeed para cPanel (anterior a 2.4.8) maneja incorrectamente enlaces simbólicos proporcionados por usuarios con acceso FTP o web shell en servidores de hosting compartido con CloudLinux/CageFS, ya explotado activamente en mayo de 2026. En entornos de alojamiento compartido, un inquilino malicioso puede comprometer archivos de otros usuarios o del propio servidor.
7
Un desbordamiento de entero en múltiples componentes de Android permite escalar privilegios localmente sin necesidad de permisos adicionales ni interacción del usuario, lo que facilita el compromiso total del dispositivo. Su presencia en el catálogo KEV confirma explotación real en campo, con impacto directo sobre flotas de dispositivos móviles corporativos.
8
Un atacante local autenticado en Cisco Catalyst SD-WAN Controller, Manager o Validator puede ejecutar comandos arbitrarios como root suministrando un archivo manipulado al sistema, debido a una validación insuficiente de entradas en la CLI. En infraestructuras SD-WAN, el compromiso de estos componentes puede afectar la gestión y visibilidad de toda la red.
9
SolarWinds Serv-U es vulnerable a peticiones POST especialmente construidas con cabecera Content-Encoding: deflate que provocan el colapso del servicio sin requerir autenticación, creando una vía de denegación de servicio persistente. En entornos que usan Serv-U como servidor de transferencia de archivos crítico, la interrupción puede tener consecuencias operativas graves.
10
En plataformas Arista EOS con configuraciones de decapsulación de túneles (VXLAN, GRE o decap-groups), el switch procesa y reenvía incorrectamente tráfico encapsulado no esperado cuyo destino coincide con la IP de decapsulación configurada. Esto puede permitir a un atacante inyectar tráfico en segmentos de red internos, comprometiendo el aislamiento y la integridad de la red.
Recomendación del día: Aplicar de forma inmediata los parches disponibles para todas las vulnerabilidades KEV listadas, priorizando Joomla JCE, Splunk Enterprise y Oracle PeopleSoft por su vector no autenticado y alta probabilidad de explotación; complementar con controles de segmentación de red y monitorización de tráfico anómalo mientras los parches se despliegan.
Ante un panorama donde todos los fallos destacados están siendo explotados activamente y cuentan con PoC pública, validar de forma proactiva la propia superficie de ataque es la única forma de saber con certeza si la organización está expuesta antes de que lo descubra un atacante.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →