Boletín diario · 3 de julio de 2026
Gitea concentra tres fallas críticas el 3 de julio mientras HPLIP y Edge suman riesgos de ejecución remota
El 3 de julio de 2026 registró 190 nuevas vulnerabilidades, siete de ellas críticas, sin explotación activa confirmada en el momento de publicación. Gitea acapara la atención con tres fallos críticos que van desde suplantación de identidad hasta bypass de flujos de aprobación, mientras Red Hat Enterprise Linux 10 enfrenta una corrección incompleta en HPLIP que puede derivar en ejecución de código arbitrario. Microsoft Edge suma una confusión de tipos con potencial de ejecución remota que completa un panorama exigente para los equipos defensivos.
Resumen del día
- Gitea expone hasta tres vulnerabilidades críticas simultáneas: suplantación de IP, SSRF incompleto y manipulación de artefactos firmados.
- HPLIP en RHEL 10 tiene un parche incompleto (CVE-2026-8631) que aún permite escalada de privilegios o ejecución remota vía desbordamiento de entero.
- Microsoft Edge presenta confusión de tipos explotable remotamente, lo que eleva el riesgo para entornos corporativos que usen el navegador.
- Apache Lucene.Net y un plugin de WooCommerce suman path traversal y borrado arbitrario de archivos como vectores de ataque adicionales a vigilar.
7
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
La imagen Docker de Gitea (hasta 1.26.2) confía por defecto en cualquier IP como proxy inverso, lo que permite a un atacante suplantar a cualquier usuario enviando cabeceras como X-WEBAUTH-USER sin restricción de origen. Con PoC pública disponible, el riesgo de explotación es inmediato en despliegues que habiliten autenticación por cabeceras de proxy.
2
Inyección SQL sin restricciones en Destekz permite a un atacante remoto leer, modificar o eliminar datos de la base de datos. El agravante es que el proveedor ha confirmado que el producto ya no recibe soporte, por lo que no existirá parche oficial.
3
Una corrección incompleta de CVE-2026-8631 en HPLIP deja activo un desbordamiento de entero en la ruta de procesamiento de hpcups, que un atacante remoto puede aprovechar con datos de impresión especialmente diseñados para escalar privilegios o ejecutar código arbitrario en sistemas RHEL 10.
4
Una ambigüedad en la generación de HMAC para URLs firmadas en Gitea Actions Artifacts V4 permite leer artefactos de repositorios ajenos y escribir estados de carga en tareas de otros proyectos, comprometiendo la integridad de los pipelines CI/CD.
5
La protección SSRF de Gitea (hasta 1.26.2) es incompleta en los filtros de allowlist de webhooks y migraciones, lo que podría permitir que un atacante autenticado acceda a servicios internos de la red a través del propio servidor Gitea.
6
El plugin Printcart Web to Print para WooCommerce permite a usuarios no privilegiados eliminar archivos arbitrarios del sistema de archivos del servidor mediante el parámetro POST 'nbd_item_key', debido a validación de ruta insuficiente en store_design_data(). Esto puede usarse para deshabilitar la instalación o eliminar datos críticos.
7
Una confusión de tipos en Microsoft Edge (basado en Chromium) permite a un atacante no autenticado ejecutar código de forma remota a través de la red, lo que representa un vector de ataque significativo en entornos donde Edge se usa como navegador corporativo estándar.
8
Un bypass permanente en el flujo de aprobación de pull requests bifurcados en Gitea permite eludir las puertas de revisión obligatorias, lo que compromete los controles de gobernanza del código en proyectos que dependen de ese mecanismo para autorizar cambios.
9
Un path traversal en la biblioteca Lucene.Net.Replicator (versiones 4.8.0-beta00005 hasta 4.8.0-beta00017) puede permitir a un atacante acceder o sobreescribir archivos fuera del directorio previsto, afectando la integridad del servidor de replicación.
10
Segunda variante de path traversal en Lucene.Net.Replicator que abarca el mismo rango de versiones afectadas; ambas falhas se corrigen actualizando a la versión 4.8.0-beta00018, por lo que la actualización es la única mitigación recomendada.
Recomendación del día: Priorice la actualización de Gitea a una versión posterior a 1.26.2 y revise la configuración de REVERSE_PROXY_TRUSTED_PROXIES para restringir las IPs de confianza a únicamente los proxies legítimos. Aplique también los parches disponibles para HPLIP en RHEL 10, Microsoft Edge y Apache Lucene.Net antes de que alguna de estas vulnerabilidades pase a explotación activa.
Dado que varias de estas fallas combinan vectores de red con impacto crítico en componentes ampliamente desplegados, es el momento oportuno para validar qué versiones y configuraciones están realmente expuestas en su propia superficie de ataque.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →