Boletín diario · 5 de julio de 2026
Fallo crítico en cve-search expone hashes de contraseñas de administradores vía inyección MongoDB
La jornada del 5 de julio de 2026 registró 84 nuevas vulnerabilidades, con una crítica y ninguna en explotación activa confirmada. El hallazgo más urgente es una falla sin autenticación en cve-search que permite leer colecciones arbitrarias de MongoDB, incluyendo credenciales administrativas. Completan el panorama múltiples fallos en software del instituto turco TUBITAK y varias vulnerabilidades con prueba de concepto pública en dispositivos de red y aplicaciones web.
Resumen del día
- CVE-2026-59509 (CRÍTICO): fallo sin autenticación en cve-search expone hashes de contraseñas de administradores desde MongoDB, con PoC pública disponible.
- Tres productos TUBITAK/Pardus afectados: control parental vulnerable a DNS spoofing, escalada de privilegios en Pardus Update y exposición de credenciales en Pardus Domain Joiner.
- Cuatro CVEs de severidad media con PoC públicas: subida de archivos sin restricción en RG-UAC, inyecciones SQL en sistemas web y autenticación faltante en chatgpt-on-wechat.
- El día fue relativamente moderado en volumen crítico, pero la combinación de PoCs disponibles y fallos sin autenticación eleva el riesgo operativo de forma significativa.
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Un atacante remoto no autenticado puede manipular parámetros del endpoint POST /fetch_cve_data para acceder a colecciones arbitrarias de MongoDB, extrayendo nombres de usuario y hashes de contraseñas administrativas de la colección mgmt_users. Con PoC pública disponible y CVSS 9.2, este fallo debe considerarse explotable en el corto plazo; cualquier instancia expuesta a Internet debe ser aislada o parchada de inmediato.
2
Una asignación incorrecta de permisos en Pardus-Parental-Control (versiones hasta 0.5.1) permite a un atacante realizar DNS spoofing, comprometiendo la integridad del filtrado de contenido y potencialmente redirigiendo tráfico de usuarios bajo control parental. El riesgo es especialmente relevante en entornos educativos o institucionales que dependan de esta solución.
3
Un desbordamiento de búfer basado en pila en el endpoint web del router UTT HiPER 1250GW (hasta versión 3.2.7) puede ser explotado remotamente mediante la manipulación del argumento ssid, con exploit ya divulgado públicamente. Este tipo de fallo en firmware de red puede derivar en ejecución de código arbitrario o denegación de servicio sobre el dispositivo afectado.
4
Pardus Domain Joiner expone información sensible durante la invocación de procesos, lo que podría permitir a un atacante local extraer credenciales o parámetros confidenciales mediante técnicas de excavación. Organizaciones que usen este componente para unirse a dominios deben actualizar a la versión 0.5.4 o posterior.
5
La ausencia de controles de autorización en Pardus Update (versiones hasta 0.6.3) permite una escalada de privilegios local, lo que puede traducirse en comprometer el sistema operativo completo si un usuario sin privilegios explota esta vía. La superficie de ataque es especialmente relevante en entornos multiusuario.
6
AIL Framework presenta una vulnerabilidad de path traversal en el manejo de objetos PDF: la función PDF.get_filepath() no valida que la ruta resuelta permanezca dentro del directorio configurado, permitiendo a un usuario autenticado leer archivos fuera del directorio previsto. Equipos que operen plataformas de análisis de inteligencia basadas en AIL deben aplicar el commit corrector de inmediato.
7
La función verify_server del componente wx Endpoint en chatgpt-on-wechat CowAgent 2.1.0 carece de autenticación, permitiendo que un atacante remoto acceda o manipule el endpoint sin credenciales. Con PoC pública disponible, el riesgo de abuso inmediato es concreto para despliegues expuestos.
8
El archivo user_auth_commit.php en Ruijie RG-UAC permite la subida de archivos sin restricciones a través del argumento upload_image, lo que puede facilitar la carga de webshells y la toma de control remoto del dispositivo. El exploit ya es de dominio público, lo que hace urgente restringir el acceso a esta funcionalidad.
9
Una inyección SQL en el archivo parkings.php del Smart Parking System 1.0 puede ser explotada remotamente mediante los argumentos street, city o status, exponiendo datos de la base de datos o permitiendo su manipulación. La disponibilidad pública del exploit convierte esta falla en un riesgo inmediato para cualquier instancia accesible.
10
El parámetro ID del archivo edit_product.php en el Class and Exam Timetabling System 1.0 es vulnerable a inyección SQL explotable de forma remota, con prueba de concepto ya publicada. Los datos académicos y de usuarios almacenados en el sistema quedan expuestos a extracción o modificación no autorizada.
Recomendación del día: Priorice el parcheo inmediato de CVE-2026-59509 en cualquier instancia de cve-search expuesta a redes no confiables, y audite los componentes TUBITAK/Pardus si opera entornos basados en esta distribución. Para las vulnerabilidades con PoC pública en dispositivos de red y aplicaciones web, aplique reglas de WAF o restricciones de acceso como medida de contención mientras se despliegan los parches oficiales.
Ante la disponibilidad de exploits públicos para varias de estas vulnerabilidades, es el momento de validar activamente qué componentes afectados están expuestos en su propia superficie de ataque antes de que lo haga un tercero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
20 de septiembre de 2026 — Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026 — Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026 — Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026 — Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026 — Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026 — Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026 — Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026 — Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026 — Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026 — GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026 — Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026 — Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →