Boletín diario · 28 de junio de 2026
Cinco desbordamientos de pila en Tenda JD12L dominan el panorama del 28 de junio de 2026
La jornada registró 47 nuevas vulnerabilidades sin entradas críticas ni explotación activa confirmada, pero cinco fallas de alto riesgo con prueba de concepto pública afectan al router Tenda JD12L y permiten ejecución remota sin autenticación previa. Se suman inyecciones SQL en una aplicación académica open source y un path traversal en un framework empresarial Java, completando un día marcado por riesgos concentrados en dispositivos de red domésticos y software de gestión.
Resumen del día
- Cinco vulnerabilidades de desbordamiento de pila (CVSS 8.7) con PoC pública afectan al router Tenda JD12L 16.03.53.23 y son explotables de forma remota.
- Tres inyecciones SQL con PoC pública impactan SourceCodester Class and Exam Timetabling System 1.0, exponiendo bases de datos de forma remota.
- Un path traversal en ruoyi-vue-pro permite manipular rutas de carga de archivos desde el endpoint público AppFileController.
- Zephyr RTOS presenta un uso de memoria liberada en getaddrinfo() que puede derivar en corrupción de memoria en dispositivos IoT/embebidos.
0
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Desbordamiento de pila en la función fromNatStaticSetting del router Tenda JD12L 16.03.53.23 mediante el parámetro 'page'; la PoC pública hace que cualquier atacante con acceso a la interfaz web pueda comprometer el dispositivo de forma remota sin necesidad de credenciales conocidas.
2
La función fromAddressNat del mismo firmware Tenda JD12L es vulnerable a desbordamiento de pila vía el argumento 'page'; con exploit disponible públicamente, el riesgo de toma de control remota del router es inmediato y concreto.
3
El parámetro 'security_5g' en formWifiBasicSet del Tenda JD12L desencadena un desbordamiento de pila explotable remotamente; un atacante podría alterar la configuración inalámbrica o ejecutar código arbitrario en el dispositivo.
4
fromSetWifiGusetBasic acepta un valor sin validar en 'shareSpeed' que provoca desbordamiento de pila en el Tenda JD12L; la disponibilidad del exploit facilita ataques automatizados contra redes domésticas y SOHO.
5
formSetPPTPServer en el Tenda JD12L es susceptible a desbordamiento de pila a través del parámetro 'startIp', con PoC pública que eleva el riesgo a compromisos en masa de este modelo de router expuesto a Internet.
6
La implementación de getaddrinfo() en Zephyr RTOS pasa un puntero a un objeto en pila como dato de usuario en consultas DNS asíncronas; si el temporizador expira antes de que la resolución finalice, se produce un uso de memoria liberada con potencial de corrupción en sistemas embebidos e IoT.
7
Inyección SQL en /preview6.php del Class and Exam Timetabling System 1.0 mediante el parámetro course_year_section; con exploit público disponible, un atacante remoto puede extraer o modificar datos académicos sin autenticación.
8
El archivo /preview.php del mismo sistema expone otro punto de inyección SQL explotable remotamente; la combinación de múltiples vectores en la misma aplicación indica una superficie de ataque amplia y sistemática.
9
Path traversal en la función generateUploadPath de ruoyi-vue-pro (hasta la versión 2026.04-jdk8-SNAPSHOT) permite a un atacante remoto manipular la ruta de archivos subidos, con riesgo de escritura fuera del directorio previsto y potencial escalada de privilegios en el servidor.
10
Tercera inyección SQL en el Class and Exam Timetabling System 1.0, esta vez en /preview4.php con el mismo parámetro course_year_section; la recurrencia del patrón sugiere una falla de diseño transversal que debería revisarse en todo el código fuente del proyecto.
Recomendación del día: Priorice la actualización o el aislamiento inmediato de routers Tenda JD12L expuestos a Internet, ya que los cinco exploits públicos los convierten en objetivos de alto valor para ataques automatizados. Para los sistemas web afectados (ruoyi-vue-pro y Class and Exam Timetabling System), aplique parches del proveedor o implemente validación estricta de entradas y controles de acceso mientras se dispone de una solución definitiva.
Ante un escenario donde múltiples exploits públicos están disponibles desde el mismo día de divulgación, es esencial revisar proactivamente qué activos propios comparten las tecnologías afectadas y validar la exposición real antes de que los atacantes lo hagan primero.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →