Boletín diario · 29 de junio de 2026
Carga crítica del 29 de junio: RCE sin autenticación en Joomla y múltiples fallos graves en Coolify, Rancher e iOS
El 29 de junio de 2026 registró 220 nuevas vulnerabilidades publicadas, con seis de carácter crítico y ninguna en explotación activa confirmada. El día estuvo dominado por fallos de ejecución remota de código sin autenticación en extensiones de Joomla y por un conjunto de vulnerabilidades graves en la plataforma de autogestión Coolify. Apple también publicó parches urgentes para Safari, iOS y macOS que corrigen corrupción de memoria explotable mediante contenido web malicioso.
Resumen del día
- RCE sin autenticación con CVSS 10.0 en la extensión Page Builder CK para Joomla: cualquier visitante puede subir y ejecutar archivos.
- Coolify acumula tres CVEs graves (9.6, 8.8, 8.8): escalada de privilegios, inyección de comandos y RCE autenticado en servidores gestionados.
- Rancher permite a usuarios con rol Project Owner escalar privilegios en versiones anteriores a 2.12.10, 2.13.6 y 2.14.2.
- Apple parchea dos fallos de memoria (use-after-free y type confusion) en Safari, iOS y macOS que pueden desencadenarse con solo visitar una web maliciosa.
6
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
La extensión Page Builder CK para Joomla permite a cualquier atacante no autenticado subir archivos ejecutables y obtener control total del servidor. Con CVSS 10.0, esta es la vulnerabilidad más crítica del día y exige parcheo o desinstalación inmediata en cualquier entorno que exponga la extensión a Internet.
2
En versiones hasta 7.4.8 de Paid Videochat Turnkey Site, un atacante con permisos de Performer puede eliminar archivos arbitrarios del sistema, lo que puede derivar en denegación de servicio o en la preparación de un compromiso más profundo. La superficie de ataque incluye cualquier instancia accesible públicamente con este componente activo.
3
En Coolify anterior a 4.0.0-beta.474, varios componentes de la interfaz web aceptan parámetros de servidor y destino desde la URL sin validar la pertenencia al equipo, lo que permite a un usuario autenticado acceder y operar sobre servidores de otros equipos. El impacto es especialmente severo en entornos multitenant donde distintas organizaciones comparten la misma instancia.
4
Usuarios con rol Project Owner en Rancher pueden explotar un manejo incorrecto de privilegios para escalar su acceso en las versiones afectadas de las ramas 2.12, 2.13 y 2.14. En entornos Kubernetes gestionados con Rancher, esto puede traducirse en control sobre clústeres y recursos que deberían estar fuera del alcance del rol.
5
MCP Toolbox for Databases presenta un path traversal en el constructor de URLs HTTP que permite a un atacante manipular parámetros de ruta controlados por el usuario para redirigir solicitudes a endpoints no autorizados. Cualquier servicio backend que confíe en las URLs generadas por la herramienta queda potencialmente expuesto a lecturas o acciones no previstas.
6
Gorse anterior a 0.5.10 omite autenticación en los endpoints /api/dump y /api/restore cuando la clave de administrador está vacía, condición que corresponde a la configuración por defecto. Con una prueba de concepto ya pública, un atacante remoto puede exfiltrar toda la base de datos —incluyendo datos personales— o destruirla sin necesidad de credenciales.
7
En Coolify anterior a 4.0.0-beta.471, el parámetro de red en la gestión de destinos se pasa directamente a comandos de shell sin sanitización, permitiendo a usuarios autenticados con permisos de gestión de destinos ejecutar comandos arbitrarios como root en los servidores gestionados. El riesgo es crítico en cualquier despliegue donde múltiples usuarios compartan acceso a la plataforma.
8
Coolify anterior a 4.0.0-beta.470 concatena directamente el parámetro install_command definido por el usuario en comandos de shell durante el proceso de build con Nixpacks, lo que habilita RCE autenticado en el host que ejecuta la plataforma. Un usuario con acceso a la configuración de aplicaciones puede comprometer el servidor subyacente completo.
9
Un use-after-free en el motor de renderizado de Safari, iOS y iPadOS puede provocar corrupción de memoria al procesar contenido web malicioso, con el potencial de derivar en ejecución de código. Apple publicó correcciones en la versión 26.5.2 de todas las plataformas afectadas y la actualización debe considerarse urgente dado que el vector de ataque es simplemente visitar una página web.
10
Una confusión de tipos en el motor web de Apple puede conducir a corrupción de memoria al procesar contenido web especialmente construido, también corregido en Safari, iOS, iPadOS y macOS 26.5.2. Este fallo y el anterior forman una pareja de vulnerabilidades de motor de navegador que, combinadas, elevan significativamente el riesgo para usuarios que no hayan actualizado.
Recomendación del día: Priorice la actualización o desinstalación de la extensión Page Builder CK para Joomla y aplique de inmediato los parches de Coolify a las versiones beta.474 o superiores, Rancher a las versiones correctivas de cada rama y las actualizaciones 26.5.2 de Apple. En entornos con Gorse, verifique que la clave de administrador no esté vacía y restrinja el acceso a los endpoints de API hasta que el parche esté desplegado.
Ante un día con seis vulnerabilidades críticas en productos de uso extendido y una prueba de concepto ya disponible públicamente, es el momento oportuno para revisar activamente qué componentes expuestos forman parte de su propia superficie de ataque antes de que lo haga un actor malicioso.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →