Boletín diario · 27 de junio de 2026

Diez vulnerabilidades con explotación activa dominan el panorama: Joomla, PeopleSoft, Splunk y más en la mira

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

Aunque el 27 de junio de 2026 no registró nuevas entradas CVE, el inventario vigente de vulnerabilidades con explotación activa (KEV) exige atención inmediata. Las diez falhas en destaque abarcan desde ejecución remota de código sin autenticación en Joomla y Splunk hasta bypass de VPN en Quantum Security Gateway, configurando un escenario de riesgo elevado para organizaciones de múltiples sectores.

Resumen del día
  • Cuatro vulnerabilidades críticas (CVSS ≥ 9.3) en explotación activa afectan Joomla JCE, PeopleSoft, Splunk Enterprise y Quantum Security Gateway —parchado urgente requerido.
  • Chrome, Android y cPanel/LiteSpeed también están comprometidos con PoC pública y explotación confirmada en la naturaleza.
  • Cisco SD-WAN y SolarWinds Serv-U exponen infraestructura crítica de red a escalada de privilegios y denegación de servicio sin autenticación.
  • Todas las diez vulnerabilidades cuentan con prueba de concepto pública, reduciendo drásticamente la barrera de entrada para atacantes oportunistas.
Destacados críticos
1
CVE-2026-48907KEVCVSS 10PoCafecta Joomla Content Editor (JCE) extension for Joomla
Un atacante no autenticado puede crear perfiles de editor en la extensión JCE de Joomla y cargar código PHP arbitrario, logrando ejecución remota completa en el servidor. Con CVSS 10.0 y EPSS del 80 %, cualquier sitio Joomla con JCE instalado debe considerarse comprometido hasta demostrar lo contrario.
2
CVE-2026-35273KEVCVSS 9.8PoCafecta PeopleSoft Enterprise PeopleTools
La vulnerabilidad en PeopleSoft Enterprise PeopleTools (versiones 8.61 y 8.62) permite a un atacante remoto sin credenciales tomar control total de la plataforma vía HTTP, con EPSS del 90 % y PoC disponible. Los sistemas de recursos humanos y finanzas que dependen de PeopleTools son objetivos de alto valor en riesgo inmediato.
3
CVE-2026-20253KEVCVSS 9.8PoCafecta Splunk Enterprise
Splunk Enterprise expone un endpoint de servicio PostgreSQL sin ningún control de autenticación, permitiendo crear o truncar archivos arbitrarios en el sistema. El impacto sobre la integridad de datos de observabilidad y la posibilidad de escalar a ejecución de código hacen de esta falla una prioridad crítica de parchado.
4
CVE-2026-50751KEVCVSS 9.3PoCafecta Quantum Security Gateway
Una debilidad lógica en la validación de certificados IKEv1 del Quantum Security Gateway permite a un atacante remoto no autenticado establecer conexiones VPN de acceso remoto sin credenciales válidas. El bypass de autenticación VPN compromete directamente el perímetro de red y puede servir como punto de entrada para movimientos laterales.
5
CVE-2026-11645KEVHIGH 8.8PoCafecta Chrome
Una lectura y escritura fuera de límites en el motor V8 de Chrome permite ejecución de código arbitrario dentro del sandbox mediante una página HTML manipulada. La explotación activa confirmada obliga a actualizar todos los endpoints con Chrome a la versión 149.0.7827.103 o superior sin demora.
6
CVE-2026-54420KEVHIGH 8.5PoCafecta cPanel Plugin
El plugin cPanel de LiteSpeed maneja incorrectamente enlaces simbólicos provistos por usuarios con acceso FTP o web shell en servidores de hosting compartido con CloudLinux/CageFS, facilitando escalada de privilegios entre inquilinos. La explotación fue documentada en mayo de 2026, por lo que la exposición activa en entornos de hosting compartido es ya una realidad.
7
CVE-2025-48595KEVHIGH 8.4PoCafecta Android
Un desbordamiento de enteros en múltiples ubicaciones de Android permite a una aplicación maliciosa escalar privilegios localmente sin necesidad de interacción del usuario ni permisos adicionales. La ausencia de requisito de interacción humana amplía significativamente la superficie de ataque en dispositivos corporativos y personales no parcheados.
8
CVE-2026-20245KEVHIGH 7.8PoCafecta Cisco Catalyst SD-WAN Controller
Un atacante local autenticado en Cisco Catalyst SD-WAN Controller puede ejecutar comandos arbitrarios como root suministrando un archivo especialmente construido a través de la CLI. Aunque requiere acceso previo al sistema, la escalada a root en componentes críticos de la red SD-WAN puede tener consecuencias devastadoras para toda la infraestructura de conectividad.
9
CVE-2026-28318KEVHIGH 7.5PoCafecta Serv-U
SolarWinds Serv-U es vulnerable a solicitudes POST malformadas con codificación deflate que colapsan el servicio sin requerir autenticación, resultando en denegación de servicio. La interrupción del servicio de transferencia de archivos en entornos corporativos puede afectar cadenas de suministro de datos y operaciones críticas.
10
CVE-2026-7473KEVMEDIUM 6.9PoCafecta EOS
En plataformas Arista EOS con configuración de decapsulación de túneles (VXLAN, GRE o decap-groups), el switch puede desencapsular y reenviar tráfico inesperado dirigido a su IP de decapsulación sin verificación adecuada. Este comportamiento puede ser explotado para evadir segmentación de red y redirigir tráfico sensible en entornos de centro de datos.
Recomendación del día: Priorice la aplicación inmediata de parches para las cuatro vulnerabilidades con CVSS ≥ 9.3 (CVE-2026-48907, CVE-2026-35273, CVE-2026-20253 y CVE-2026-50751), y valide que los controles de acceso de red bloqueen el alcance a los endpoints afectados mientras los parches son desplegados. Para los productos sin parche disponible, aplique las mitigaciones publicadas por los fabricantes y aísle los sistemas expuestos hasta resolver la exposición.
Ante un inventario KEV de esta magnitud con PoC pública en todas las entradas, es el momento de verificar activamente si alguno de estos productos está presente en su propia superficie de ataque antes de que un adversario lo haga primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →