Boletín diario · 5 de julio de 2026

Fallo crítico en cve-search expone hashes de contraseñas de administradores vía inyección MongoDB

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

La jornada del 5 de julio de 2026 registró 84 nuevas vulnerabilidades, con una crítica y ninguna en explotación activa confirmada. El hallazgo más urgente es una falla sin autenticación en cve-search que permite leer colecciones arbitrarias de MongoDB, incluyendo credenciales administrativas. Completan el panorama múltiples fallos en software del instituto turco TUBITAK y varias vulnerabilidades con prueba de concepto pública en dispositivos de red y aplicaciones web.

Resumen del día
  • CVE-2026-59509 (CRÍTICO): fallo sin autenticación en cve-search expone hashes de contraseñas de administradores desde MongoDB, con PoC pública disponible.
  • Tres productos TUBITAK/Pardus afectados: control parental vulnerable a DNS spoofing, escalada de privilegios en Pardus Update y exposición de credenciales en Pardus Domain Joiner.
  • Cuatro CVEs de severidad media con PoC públicas: subida de archivos sin restricción en RG-UAC, inyecciones SQL en sistemas web y autenticación faltante en chatgpt-on-wechat.
  • El día fue relativamente moderado en volumen crítico, pero la combinación de PoCs disponibles y fallos sin autenticación eleva el riesgo operativo de forma significativa.
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-59509CVSS 9.2PoCafecta cve-search
Un atacante remoto no autenticado puede manipular parámetros del endpoint POST /fetch_cve_data para acceder a colecciones arbitrarias de MongoDB, extrayendo nombres de usuario y hashes de contraseñas administrativas de la colección mgmt_users. Con PoC pública disponible y CVSS 9.2, este fallo debe considerarse explotable en el corto plazo; cualquier instancia expuesta a Internet debe ser aislada o parchada de inmediato.
2
CVE-2026-9085HIGH 8.8afecta Pardus-Parental-Control
Una asignación incorrecta de permisos en Pardus-Parental-Control (versiones hasta 0.5.1) permite a un atacante realizar DNS spoofing, comprometiendo la integridad del filtrado de contenido y potencialmente redirigiendo tráfico de usuarios bajo control parental. El riesgo es especialmente relevante en entornos educativos o institucionales que dependan de esta solución.
3
CVE-2026-14721HIGH 8.7PoCafecta HiPER 1250GW
Un desbordamiento de búfer basado en pila en el endpoint web del router UTT HiPER 1250GW (hasta versión 3.2.7) puede ser explotado remotamente mediante la manipulación del argumento ssid, con exploit ya divulgado públicamente. Este tipo de fallo en firmware de red puede derivar en ejecución de código arbitrario o denegación de servicio sobre el dispositivo afectado.
4
CVE-2026-12250HIGH 7.9afecta Pardus Domain Joiner
Pardus Domain Joiner expone información sensible durante la invocación de procesos, lo que podría permitir a un atacante local extraer credenciales o parámetros confidenciales mediante técnicas de excavación. Organizaciones que usen este componente para unirse a dominios deben actualizar a la versión 0.5.4 o posterior.
5
CVE-2026-6509HIGH 7.8afecta Pardus Update
La ausencia de controles de autorización en Pardus Update (versiones hasta 0.6.3) permite una escalada de privilegios local, lo que puede traducirse en comprometer el sistema operativo completo si un usuario sin privilegios explota esta vía. La superficie de ataque es especialmente relevante en entornos multiusuario.
6
CVE-2026-59510HIGH 7.1afecta ail-framework
AIL Framework presenta una vulnerabilidad de path traversal en el manejo de objetos PDF: la función PDF.get_filepath() no valida que la ruta resuelta permanezca dentro del directorio configurado, permitiendo a un usuario autenticado leer archivos fuera del directorio previsto. Equipos que operen plataformas de análisis de inteligencia basadas en AIL deben aplicar el commit corrector de inmediato.
7
CVE-2026-14714MEDIUM 6.9PoCafecta chatgpt-on-wechat CowAgent
La función verify_server del componente wx Endpoint en chatgpt-on-wechat CowAgent 2.1.0 carece de autenticación, permitiendo que un atacante remoto acceda o manipule el endpoint sin credenciales. Con PoC pública disponible, el riesgo de abuso inmediato es concreto para despliegues expuestos.
8
CVE-2026-14736MEDIUM 6.9PoCafecta RG-UAC
El archivo user_auth_commit.php en Ruijie RG-UAC permite la subida de archivos sin restricciones a través del argumento upload_image, lo que puede facilitar la carga de webshells y la toma de control remoto del dispositivo. El exploit ya es de dominio público, lo que hace urgente restringir el acceso a esta funcionalidad.
9
CVE-2026-14735MEDIUM 6.9PoCafecta Smart Parking System
Una inyección SQL en el archivo parkings.php del Smart Parking System 1.0 puede ser explotada remotamente mediante los argumentos street, city o status, exponiendo datos de la base de datos o permitiendo su manipulación. La disponibilidad pública del exploit convierte esta falla en un riesgo inmediato para cualquier instancia accesible.
10
CVE-2026-14734MEDIUM 6.9PoCafecta Class and Exam Timetabling System
El parámetro ID del archivo edit_product.php en el Class and Exam Timetabling System 1.0 es vulnerable a inyección SQL explotable de forma remota, con prueba de concepto ya publicada. Los datos académicos y de usuarios almacenados en el sistema quedan expuestos a extracción o modificación no autorizada.
Recomendación del día: Priorice el parcheo inmediato de CVE-2026-59509 en cualquier instancia de cve-search expuesta a redes no confiables, y audite los componentes TUBITAK/Pardus si opera entornos basados en esta distribución. Para las vulnerabilidades con PoC pública en dispositivos de red y aplicaciones web, aplique reglas de WAF o restricciones de acceso como medida de contención mientras se despliegan los parches oficiales.
Ante la disponibilidad de exploits públicos para varias de estas vulnerabilidades, es el momento de validar activamente qué componentes afectados están expuestos en su propia superficie de ataque antes de que lo haga un tercero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir