Boletín diario · 27 de junio de 2026

Diez vulnerabilidades con explotación activa dominan el panorama: Joomla, PeopleSoft, Splunk y más en la mira

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

Aunque el 27 de junio de 2026 no registró nuevas entradas CVE, el inventario vigente de vulnerabilidades con explotación activa (KEV) exige atención inmediata. Las diez falhas en destaque abarcan desde ejecución remota de código sin autenticación en Joomla y Splunk hasta bypass de VPN en Quantum Security Gateway, configurando un escenario de riesgo elevado para organizaciones de múltiples sectores.

Resumen del día
  • Cuatro vulnerabilidades críticas (CVSS ≥ 9.3) en explotación activa afectan Joomla JCE, PeopleSoft, Splunk Enterprise y Quantum Security Gateway —parchado urgente requerido.
  • Chrome, Android y cPanel/LiteSpeed también están comprometidos con PoC pública y explotación confirmada en la naturaleza.
  • Cisco SD-WAN y SolarWinds Serv-U exponen infraestructura crítica de red a escalada de privilegios y denegación de servicio sin autenticación.
  • Todas las diez vulnerabilidades cuentan con prueba de concepto pública, reduciendo drásticamente la barrera de entrada para atacantes oportunistas.
Destacados críticos
1
CVE-2026-48907KEVCVSS 10PoCafecta Joomla Content Editor (JCE) extension for Joomla
Un atacante no autenticado puede crear perfiles de editor en la extensión JCE de Joomla y cargar código PHP arbitrario, logrando ejecución remota completa en el servidor. Con CVSS 10.0 y EPSS del 80 %, cualquier sitio Joomla con JCE instalado debe considerarse comprometido hasta demostrar lo contrario.
2
CVE-2026-35273KEVCVSS 9.8PoCafecta PeopleSoft Enterprise PeopleTools
La vulnerabilidad en PeopleSoft Enterprise PeopleTools (versiones 8.61 y 8.62) permite a un atacante remoto sin credenciales tomar control total de la plataforma vía HTTP, con EPSS del 90 % y PoC disponible. Los sistemas de recursos humanos y finanzas que dependen de PeopleTools son objetivos de alto valor en riesgo inmediato.
3
CVE-2026-20253KEVCVSS 9.8PoCafecta Splunk Enterprise
Splunk Enterprise expone un endpoint de servicio PostgreSQL sin ningún control de autenticación, permitiendo crear o truncar archivos arbitrarios en el sistema. El impacto sobre la integridad de datos de observabilidad y la posibilidad de escalar a ejecución de código hacen de esta falla una prioridad crítica de parchado.
4
CVE-2026-50751KEVCVSS 9.3PoCafecta Quantum Security Gateway
Una debilidad lógica en la validación de certificados IKEv1 del Quantum Security Gateway permite a un atacante remoto no autenticado establecer conexiones VPN de acceso remoto sin credenciales válidas. El bypass de autenticación VPN compromete directamente el perímetro de red y puede servir como punto de entrada para movimientos laterales.
5
CVE-2026-11645KEVHIGH 8.8PoCafecta Chrome
Una lectura y escritura fuera de límites en el motor V8 de Chrome permite ejecución de código arbitrario dentro del sandbox mediante una página HTML manipulada. La explotación activa confirmada obliga a actualizar todos los endpoints con Chrome a la versión 149.0.7827.103 o superior sin demora.
6
CVE-2026-54420KEVHIGH 8.5PoCafecta cPanel Plugin
El plugin cPanel de LiteSpeed maneja incorrectamente enlaces simbólicos provistos por usuarios con acceso FTP o web shell en servidores de hosting compartido con CloudLinux/CageFS, facilitando escalada de privilegios entre inquilinos. La explotación fue documentada en mayo de 2026, por lo que la exposición activa en entornos de hosting compartido es ya una realidad.
7
CVE-2025-48595KEVHIGH 8.4PoCafecta Android
Un desbordamiento de enteros en múltiples ubicaciones de Android permite a una aplicación maliciosa escalar privilegios localmente sin necesidad de interacción del usuario ni permisos adicionales. La ausencia de requisito de interacción humana amplía significativamente la superficie de ataque en dispositivos corporativos y personales no parcheados.
8
CVE-2026-20245KEVHIGH 7.8PoCafecta Cisco Catalyst SD-WAN Controller
Un atacante local autenticado en Cisco Catalyst SD-WAN Controller puede ejecutar comandos arbitrarios como root suministrando un archivo especialmente construido a través de la CLI. Aunque requiere acceso previo al sistema, la escalada a root en componentes críticos de la red SD-WAN puede tener consecuencias devastadoras para toda la infraestructura de conectividad.
9
CVE-2026-28318KEVHIGH 7.5PoCafecta Serv-U
SolarWinds Serv-U es vulnerable a solicitudes POST malformadas con codificación deflate que colapsan el servicio sin requerir autenticación, resultando en denegación de servicio. La interrupción del servicio de transferencia de archivos en entornos corporativos puede afectar cadenas de suministro de datos y operaciones críticas.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafecta EOS
En plataformas Arista EOS con configuración de decapsulación de túneles (VXLAN, GRE o decap-groups), el switch puede desencapsular y reenviar tráfico inesperado dirigido a su IP de decapsulación sin verificación adecuada. Este comportamiento puede ser explotado para evadir segmentación de red y redirigir tráfico sensible en entornos de centro de datos.
Recomendación del día: Priorice la aplicación inmediata de parches para las cuatro vulnerabilidades con CVSS ≥ 9.3 (CVE-2026-48907, CVE-2026-35273, CVE-2026-20253 y CVE-2026-50751), y valide que los controles de acceso de red bloqueen el alcance a los endpoints afectados mientras los parches son desplegados. Para los productos sin parche disponible, aplique las mitigaciones publicadas por los fabricantes y aísle los sistemas expuestos hasta resolver la exposición.
Ante un inventario KEV de esta magnitud con PoC pública en todas las entradas, es el momento de verificar activamente si alguno de estos productos está presente en su propia superficie de ataque antes de que un adversario lo haga primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir