Boletín diario · 2 de julio de 2026
Diez vulnerabilidades críticas sacuden infraestructuras cloud, redes UniFi y WordPress en un solo día
El 2 de julio de 2026 concentró 31 vulnerabilidades críticas publicadas en un mismo día civil, sin explotación activa confirmada pero con un perfil de riesgo elevado: tres fallos alcanzan CVSS 10.0 y siete más rozan el 9.9. El ecosistema UniFi de Ubiquiti acumula cinco entradas en el listado, mientras que servicios cloud de Microsoft y plataformas de orquestación como Rancher completan un panorama que exige atención inmediata de equipos de seguridad y administradores de infraestructura.
Resumen del día
- Tres CVEs con CVSS 10.0: inyección de shellcode en OBS, ejecución de comandos en UniFi Connect y RCE no autenticado en el plugin WordPress Blocksy Companion Pro.
- El ecosistema UniFi concentra cinco vulnerabilidades críticas (CVSS 9.9–10.0) que abarcan inyección de comandos, SSRF e inyección SQL con escalada de privilegios.
- Azure OpenAI y Microsoft Entra Provisioning Service presentan SSRF críticos que permiten a atacantes autorizados elevar privilegios sobre la red.
- SUSE Rancher Fleet expone credenciales entre tenants por falta de validación, un riesgo grave en entornos multi-inquilino.
31
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Una inyección de shellcode en el handler de Mercurial del servicio obs-tar_scm (antes de 0.12.4) permite a cualquier atacante capaz de proveer un archivo _service ejecutar código arbitrario como el usuario del servicio de fuentes o como el usuario local que inspeccione el servicio malicioso. El riesgo es especialmente alto en pipelines de CI/CD que procesen fuentes externas no confiables.
2
Un control de acceso incorrecto en UniFi Connect Application permite a un actor con acceso a la red ejecutar inyección de comandos directamente en el dispositivo host, sin necesidad de privilegios elevados. La superficie de ataque incluye cualquier segmento de red con acceso al servicio.
3
Blocksy Companion Pro en versiones hasta 2.1.46 permite ejecución remota de código sin autenticación, lo que significa que cualquier visitante externo puede comprometer el servidor WordPress subyacente. Los sitios que no actualicen de inmediato quedan completamente expuestos a toma de control.
4
Un SSRF en Azure OpenAI permite a un atacante autorizado redirigir solicitudes del servidor para elevar sus privilegios sobre la red, pudiendo acceder a recursos internos que normalmente estarían fuera de su alcance. Organizaciones con instancias de Azure OpenAI deben revisar controles de red y aplicar el parche en cuanto esté disponible.
5
El servicio Microsoft Entra Provisioning (SyncFabric) presenta un SSRF que un atacante autenticado puede explotar para escalar privilegios en la red corporativa. Dado el rol central de Entra en la gestión de identidades, un compromiso aquí puede propagarse a múltiples recursos del directorio.
6
La falta de validación de referencias 'valuesFrom' en Helm Deployer de SUSE Rancher Fleet permite que propietarios de un tenant accedan a credenciales de Fleet pertenecientes a otros tenants. En entornos multi-inquilino, esto equivale a una ruptura del aislamiento con impacto potencial en toda la infraestructura gestionada.
7
Un SSRF en UniFi Protect Application puede ser explotado por un actor con acceso a la red y privilegios bajos para escalar privilegios en el host. Las cámaras y sistemas de vigilancia gestionados por esta plataforma quedan expuestos a toma de control del sistema subyacente.
8
Una validación de entrada incorrecta en UniFi OS (Cloud Gateways) expone el dispositivo a inyección de comandos desde la red, incluso con privilegios bajos. Este tipo de fallos en el sistema operativo base de los gateways puede comprometer todo el tráfico de red que fluye a través del equipo.
9
UniFi Talk Application contiene múltiples inyecciones SQL autenticadas que un atacante con acceso a la red y privilegios bajos puede encadenar para escalar privilegios en el host. La explotación de SQL Injection en aplicaciones de telefonía puede derivar en acceso a comunicaciones internas y al sistema operativo.
10
Una validación de entrada deficiente en UniFi Access Application permite inyección de comandos en el host a actores con acceso a la red y privilegios mínimos. Los sistemas de control de acceso físico gestionados por esta plataforma representan un objetivo de alto valor si el host es comprometido.
Recomendación del día: Priorice la actualización inmediata de todos los componentes afectados, comenzando por los tres CVEs con CVSS 10.0 y los productos UniFi expuestos en red; aplique segmentación de red para limitar el acceso a interfaces administrativas mientras los parches se despliegan. En entornos cloud con Azure OpenAI o Microsoft Entra, revise los registros de actividad en busca de solicitudes anómalas de servidor.
Ante un día con diez vulnerabilidades críticas publicadas simultáneamente, es esencial verificar de forma proactiva qué activos propios están expuestos antes de que los atacantes completen su reconocimiento.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →