Boletín diario · 1 de julio de 2026

54 vulnerabilidades críticas en un día: Chrome, WordPress, NVIDIA y más en el centro del riesgo

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 1 de julio de 2026 registró 368 nuevas vulnerabilidades publicadas, con 54 de ellas clasificadas como críticas. Aunque ninguna figura aún en explotación activa confirmada (KEV), la concentración de fallos con CVSS 9.6 o superior en productos ampliamente desplegados —como Google Chrome, WordPress y el framework de NVIDIA— eleva el nivel de alerta para equipos defensivos. La velocidad con que vulnerabilidades críticas pasan de publicadas a explotadas obliga a actuar sin demora.

Resumen del día
  • Hoppscotch self-hosted expone un endpoint de configuración sin autenticación ni validación, riesgo máximo CVSS 10.0.
  • Un plugin de WordPress permite tomar el control de cualquier cuenta, incluidos administradores, sin autenticación previa.
  • Cuatro fallos 'use after free' en Google Chrome (Skia, Dawn, ANGLE) habilitan escape de sandbox desde una página HTML manipulada.
  • NVIDIA AIStore y PrivateContent (WordPress) permiten escalada de privilegios crítica con CVSS 9.8.
54
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-50160CVSS 10afecta hoppscotch
El endpoint POST /v1/onboarding/config de Hoppscotch backend acepta propiedades arbitrarias sin filtrado por mass assignment, permitiendo a un atacante no autenticado modificar configuración global del sistema. Cualquier instancia self-hosted en versión 2026.4.1 o anterior debe considerarse comprometida hasta que se aplique el parche.
2
CVE-2026-11387CVSS 9.8afecta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery
El plugin SMS Alert para WooCommerce permite restablecer la contraseña de cualquier cuenta de usuario, incluidos administradores, sin verificar la identidad del solicitante. Un atacante remoto sin credenciales puede tomar el control total del sitio WordPress afectado en versiones hasta 3.9.5.
3
CVE-2026-24270CVSS 9.8afecta AIStore framework
El framework NVIDIA AIStore permite eludir completamente la autenticación, abriendo la puerta a denegación de servicio, escalada de privilegios, divulgación de información y manipulación de datos. Entornos de infraestructura de IA y almacenamiento distribuido que usen AIStore deben priorizar la mitigación de forma inmediata.
4
CVE-2025-15646CVSS 9.8afecta HTML::Gumbo
HTML::Gumbo para Perl expone memoria del heap mediante confusión de tipos al procesar elementos <template>, permitiendo a un atacante leer datos sensibles del proceso mediante la función parse(). Cualquier aplicación Perl que analice HTML no confiable con versiones anteriores a 0.19 está en riesgo de divulgación de información.
5
CVE-2026-57692CVSS 9.8afecta PrivateContent
El plugin PrivateContent para WordPress permite escalar privilegios de forma incorrecta en versiones hasta 9.9.2, lo que podría permitir a usuarios de bajo privilegio obtener acceso administrativo. Sitios que dependan de este plugin para control de acceso a contenido deben actualizar de inmediato.
6
CVE-2026-14419CVSS 9.6afecta Chrome
Un use-after-free en el componente Skia de Google Chrome permite a un atacante remoto escapar del sandbox del navegador mediante una página HTML especialmente construida. La combinación de vector remoto y escape de sandbox hace de esta falla un riesgo de ejecución de código en el sistema anfitrión.
7
CVE-2026-14417CVSS 9.6afecta Chrome
Un use-after-free en el componente Dawn de Google Chrome habilita un posible escape de sandbox desde contenido web malicioso en todas las plataformas. Versiones anteriores a 150.0.7871.46 deben actualizarse sin demora para eliminar este vector de ataque.
8
CVE-2026-14424CVSS 9.6afecta Chrome
Un use-after-free en Dawn afecta específicamente a Google Chrome en macOS, permitiendo escape de sandbox mediante una página HTML manipulada. Los usuarios de Mac con Chrome desactualizado tienen una superficie de ataque activa frente a sitios web maliciosos.
9
CVE-2026-14425CVSS 9.6afecta Chrome
Un use-after-free en el componente ANGLE de Chrome permite a un atacante remoto ejecutar código fuera del sandbox del navegador. Este tipo de fallo es históricamente uno de los más explotados en navegadores una vez que se publica la versión corregida.
10
CVE-2026-14390CVSS 9.6afecta Chrome
Otro use-after-free en ANGLE de Google Chrome con el mismo impacto potencial de escape de sandbox que CVE-2026-14425. La publicación simultánea de múltiples fallos en ANGLE sugiere una superficie de ataque con profundidad en ese subsistema gráfico.
Recomendación del día: Priorice la actualización de Google Chrome a la versión 150.0.7871.46 o superior en todos los endpoints administrados, y aplique los parches de los plugins de WordPress afectados (SMS Alert y PrivateContent) junto con Hoppscotch backend en cualquier despliegue self-hosted. Para entornos con NVIDIA AIStore, evalúe controles compensatorios de red mientras se espera el parche oficial.
Ante un día con 54 vulnerabilidades críticas publicadas simultáneamente, es el momento indicado para validar qué versiones de estos productos están realmente en uso en su entorno y si la superficie de exposición está acotada.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →