Boletín diario · 1 de julio de 2026
54 vulnerabilidades críticas en un día: Chrome, WordPress, NVIDIA y más en el centro del riesgo
El 1 de julio de 2026 registró 368 nuevas vulnerabilidades publicadas, con 54 de ellas clasificadas como críticas. Aunque ninguna figura aún en explotación activa confirmada (KEV), la concentración de fallos con CVSS 9.6 o superior en productos ampliamente desplegados —como Google Chrome, WordPress y el framework de NVIDIA— eleva el nivel de alerta para equipos defensivos. La velocidad con que vulnerabilidades críticas pasan de publicadas a explotadas obliga a actuar sin demora.
Resumen del día
- Hoppscotch self-hosted expone un endpoint de configuración sin autenticación ni validación, riesgo máximo CVSS 10.0.
- Un plugin de WordPress permite tomar el control de cualquier cuenta, incluidos administradores, sin autenticación previa.
- Cuatro fallos 'use after free' en Google Chrome (Skia, Dawn, ANGLE) habilitan escape de sandbox desde una página HTML manipulada.
- NVIDIA AIStore y PrivateContent (WordPress) permiten escalada de privilegios crítica con CVSS 9.8.
54
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
El endpoint POST /v1/onboarding/config de Hoppscotch backend acepta propiedades arbitrarias sin filtrado por mass assignment, permitiendo a un atacante no autenticado modificar configuración global del sistema. Cualquier instancia self-hosted en versión 2026.4.1 o anterior debe considerarse comprometida hasta que se aplique el parche.
2
CVE-2026-11387CVSS 9.8afecta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
El plugin SMS Alert para WooCommerce permite restablecer la contraseña de cualquier cuenta de usuario, incluidos administradores, sin verificar la identidad del solicitante. Un atacante remoto sin credenciales puede tomar el control total del sitio WordPress afectado en versiones hasta 3.9.5.
3
El framework NVIDIA AIStore permite eludir completamente la autenticación, abriendo la puerta a denegación de servicio, escalada de privilegios, divulgación de información y manipulación de datos. Entornos de infraestructura de IA y almacenamiento distribuido que usen AIStore deben priorizar la mitigación de forma inmediata.
4
HTML::Gumbo para Perl expone memoria del heap mediante confusión de tipos al procesar elementos <template>, permitiendo a un atacante leer datos sensibles del proceso mediante la función parse(). Cualquier aplicación Perl que analice HTML no confiable con versiones anteriores a 0.19 está en riesgo de divulgación de información.
5
El plugin PrivateContent para WordPress permite escalar privilegios de forma incorrecta en versiones hasta 9.9.2, lo que podría permitir a usuarios de bajo privilegio obtener acceso administrativo. Sitios que dependan de este plugin para control de acceso a contenido deben actualizar de inmediato.
6
Un use-after-free en el componente Skia de Google Chrome permite a un atacante remoto escapar del sandbox del navegador mediante una página HTML especialmente construida. La combinación de vector remoto y escape de sandbox hace de esta falla un riesgo de ejecución de código en el sistema anfitrión.
7
Un use-after-free en el componente Dawn de Google Chrome habilita un posible escape de sandbox desde contenido web malicioso en todas las plataformas. Versiones anteriores a 150.0.7871.46 deben actualizarse sin demora para eliminar este vector de ataque.
8
Un use-after-free en Dawn afecta específicamente a Google Chrome en macOS, permitiendo escape de sandbox mediante una página HTML manipulada. Los usuarios de Mac con Chrome desactualizado tienen una superficie de ataque activa frente a sitios web maliciosos.
9
Un use-after-free en el componente ANGLE de Chrome permite a un atacante remoto ejecutar código fuera del sandbox del navegador. Este tipo de fallo es históricamente uno de los más explotados en navegadores una vez que se publica la versión corregida.
10
Otro use-after-free en ANGLE de Google Chrome con el mismo impacto potencial de escape de sandbox que CVE-2026-14425. La publicación simultánea de múltiples fallos en ANGLE sugiere una superficie de ataque con profundidad en ese subsistema gráfico.
Recomendación del día: Priorice la actualización de Google Chrome a la versión 150.0.7871.46 o superior en todos los endpoints administrados, y aplique los parches de los plugins de WordPress afectados (SMS Alert y PrivateContent) junto con Hoppscotch backend en cualquier despliegue self-hosted. Para entornos con NVIDIA AIStore, evalúe controles compensatorios de red mientras se espera el parche oficial.
Ante un día con 54 vulnerabilidades críticas publicadas simultáneamente, es el momento indicado para validar qué versiones de estos productos están realmente en uso en su entorno y si la superficie de exposición está acotada.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →