Boletín diario · 4 de julio de 2026
Deserialización, RCE autenticado y fallos en herramientas de seguridad Python marcan el 4 de julio de 2026
El 4 de julio de 2026 registró 64 nuevas vulnerabilidades sin críticas ni explotación activa confirmada, pero con un conjunto de fallos de severidad alta que merecen atención inmediata. Destacan fallas de deserialización con PoC pública, ejecución remota de código en paneles de hosting web y dos bypasses graves en fickling, herramienta de auditoría de pickles de Python usada en pipelines de seguridad. La presencia de exploits públicos en varios de estos CVEs eleva el riesgo operativo de forma significativa.
Resumen del día
- Dos fallas en fickling (Trail of Bits) permiten que payloads maliciosos de pickle sean clasificados erróneamente como seguros, comprometiendo flujos de auditoría de ML.
- RCE autenticado en myVesta y escalada de privilegios en HestiaCP exponen servidores web completos a usuarios con bajos privilegios.
- Deserialización con PoC pública en Ecommerce-CodeIgniter-Bootstrap permite ejecución remota sin autenticación especial.
- Múltiples PoC públicas en sistemas PHP de código abierto (gestión hotelera, supermercados, restaurantes) amplían la superficie de ataque para entornos con ese stack.
0
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
La función getCartItems de Ecommerce-CodeIgniter-Bootstrap manipula el argumento shopping_cart mediante deserialización insegura; con PoC ya pública y explotación remota posible, cualquier instancia expuesta puede comprometerse para ejecución de código arbitrario.
2
En fickling ≤ 0.1.11, el análisis UnsafeImportsML registra representaciones de código en un contexto compartido y el análisis MLAllowlist puede leer datos de esa caché para importaciones distintas, provocando falsos negativos en auditorías de seguridad de modelos de ML.
3
fickling ≤ 0.1.10 omite módulos de la biblioteca estándar de Python (_posixsubprocess, site, atexit) en su lista de denegación, permitiendo que payloads pickle con capacidad de ejecución de procesos sean declarados LIKELY_SAFE por check_safety(), lo que anula el propósito de la herramienta.
4
Un usuario de bajo privilegio en myVesta puede inyectar comandos arbitrarios en el parámetro v_ftp_user durante la eliminación de usuarios FTP, logrando ejecución de código como administrador del panel y potencial toma de control total del servidor; PoC pública disponible.
5
HestiaCP permite a usuarios sin privilegios modificar la tarea cron del panel para ejecutar scripts de gestión con sudo sin contraseña, lo que deriva en escalada de privilegios hasta administrador y control del servidor web subyacente; PoC pública disponible.
6
El endpoint AJAX /admin/ajax_files del sistema de restaurante en PHP carece de autenticación, permitiendo acceso remoto no autorizado a funciones administrativas con exploit ya publicado.
7
La función save_client de Multi-Vendor Online Grocery Management System 1.0 es vulnerable a inyección SQL a través del argumento Name, con PoC pública que facilita extracción o manipulación de la base de datos de forma remota.
8
La función save_users del mismo sistema de supermercados implementa autorización incorrecta, permitiendo a actores remotos realizar acciones reservadas a roles superiores; exploit disponible públicamente.
9
El parámetro email en /admin/login.php de Online Hotel Management System 1.0 es vulnerable a inyección SQL con exploit público, lo que puede exponer credenciales y datos de huéspedes almacenados en la base de datos.
10
La función _deduplicate_results de BettaFish ≤ 1.2.1 realiza comparaciones parciales de cadenas en los resultados del motor de búsqueda InsightEngine; un atacante remoto puede manipular la deduplicación para alterar resultados mostrados al usuario, aunque el impacto es de integridad parcial.
Recomendación del día: Priorice la actualización o mitigación de fickling en todos los pipelines de auditoría de modelos ML, así como la aplicación de parches en myVesta y HestiaCP dado su alto impacto en la integridad del servidor; en ausencia de parche disponible, restrinja el acceso a los paneles afectados a redes de confianza e implemente autenticación multifactor para usuarios administrativos.
Ante la presencia de múltiples PoC públicas en distintos stacks tecnológicos, es el momento oportuno para validar activamente qué componentes de su superficie de ataque coinciden con los productos afectados antes de que los exploits sean incorporados en herramientas automatizadas de ataque.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →