Boletín diario · 2 de julio de 2026
Diez vulnerabilidades críticas sacuden infraestructuras cloud, redes UniFi y WordPress en un solo día
El 2 de julio de 2026 concentró 31 vulnerabilidades críticas publicadas en un mismo día civil, sin explotación activa confirmada pero con un perfil de riesgo elevado: tres fallos alcanzan CVSS 10.0 y siete más rozan el 9.9. El ecosistema UniFi de Ubiquiti acumula cinco entradas en el listado, mientras que servicios cloud de Microsoft y plataformas de orquestación como Rancher completan un panorama que exige atención inmediata de equipos de seguridad y administradores de infraestructura.
Resumen del día
- Tres CVEs con CVSS 10.0: inyección de shellcode en OBS, ejecución de comandos en UniFi Connect y RCE no autenticado en el plugin WordPress Blocksy Companion Pro.
- El ecosistema UniFi concentra cinco vulnerabilidades críticas (CVSS 9.9–10.0) que abarcan inyección de comandos, SSRF e inyección SQL con escalada de privilegios.
- Azure OpenAI y Microsoft Entra Provisioning Service presentan SSRF críticos que permiten a atacantes autorizados elevar privilegios sobre la red.
- SUSE Rancher Fleet expone credenciales entre tenants por falta de validación, un riesgo grave en entornos multi-inquilino.
31
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Una inyección de shellcode en el handler de Mercurial del servicio obs-tar_scm (antes de 0.12.4) permite a cualquier atacante capaz de proveer un archivo _service ejecutar código arbitrario como el usuario del servicio de fuentes o como el usuario local que inspeccione el servicio malicioso. El riesgo es especialmente alto en pipelines de CI/CD que procesen fuentes externas no confiables.
2
Un control de acceso incorrecto en UniFi Connect Application permite a un actor con acceso a la red ejecutar inyección de comandos directamente en el dispositivo host, sin necesidad de privilegios elevados. La superficie de ataque incluye cualquier segmento de red con acceso al servicio.
3
Blocksy Companion Pro en versiones hasta 2.1.46 permite ejecución remota de código sin autenticación, lo que significa que cualquier visitante externo puede comprometer el servidor WordPress subyacente. Los sitios que no actualicen de inmediato quedan completamente expuestos a toma de control.
4
Un SSRF en Azure OpenAI permite a un atacante autorizado redirigir solicitudes del servidor para elevar sus privilegios sobre la red, pudiendo acceder a recursos internos que normalmente estarían fuera de su alcance. Organizaciones con instancias de Azure OpenAI deben revisar controles de red y aplicar el parche en cuanto esté disponible.
5
El servicio Microsoft Entra Provisioning (SyncFabric) presenta un SSRF que un atacante autenticado puede explotar para escalar privilegios en la red corporativa. Dado el rol central de Entra en la gestión de identidades, un compromiso aquí puede propagarse a múltiples recursos del directorio.
6
La falta de validación de referencias 'valuesFrom' en Helm Deployer de SUSE Rancher Fleet permite que propietarios de un tenant accedan a credenciales de Fleet pertenecientes a otros tenants. En entornos multi-inquilino, esto equivale a una ruptura del aislamiento con impacto potencial en toda la infraestructura gestionada.
7
Un SSRF en UniFi Protect Application puede ser explotado por un actor con acceso a la red y privilegios bajos para escalar privilegios en el host. Las cámaras y sistemas de vigilancia gestionados por esta plataforma quedan expuestos a toma de control del sistema subyacente.
8
Una validación de entrada incorrecta en UniFi OS (Cloud Gateways) expone el dispositivo a inyección de comandos desde la red, incluso con privilegios bajos. Este tipo de fallos en el sistema operativo base de los gateways puede comprometer todo el tráfico de red que fluye a través del equipo.
9
UniFi Talk Application contiene múltiples inyecciones SQL autenticadas que un atacante con acceso a la red y privilegios bajos puede encadenar para escalar privilegios en el host. La explotación de SQL Injection en aplicaciones de telefonía puede derivar en acceso a comunicaciones internas y al sistema operativo.
10
Una validación de entrada deficiente en UniFi Access Application permite inyección de comandos en el host a actores con acceso a la red y privilegios mínimos. Los sistemas de control de acceso físico gestionados por esta plataforma representan un objetivo de alto valor si el host es comprometido.
Recomendación del día: Priorice la actualización inmediata de todos los componentes afectados, comenzando por los tres CVEs con CVSS 10.0 y los productos UniFi expuestos en red; aplique segmentación de red para limitar el acceso a interfaces administrativas mientras los parches se despliegan. En entornos cloud con Azure OpenAI o Microsoft Entra, revise los registros de actividad en busca de solicitudes anómalas de servidor.
Ante un día con diez vulnerabilidades críticas publicadas simultáneamente, es esencial verificar de forma proactiva qué activos propios están expuestos antes de que los atacantes completen su reconocimiento.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026 — Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026 — Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026 — Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026 — Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026 — Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026 — GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026 — Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026 — Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →