Boletín diario · 5 de julio de 2026
Fallo crítico en cve-search expone hashes de contraseñas de administradores vía inyección MongoDB
La jornada del 5 de julio de 2026 registró 84 nuevas vulnerabilidades, con una crítica y ninguna en explotación activa confirmada. El hallazgo más urgente es una falla sin autenticación en cve-search que permite leer colecciones arbitrarias de MongoDB, incluyendo credenciales administrativas. Completan el panorama múltiples fallos en software del instituto turco TUBITAK y varias vulnerabilidades con prueba de concepto pública en dispositivos de red y aplicaciones web.
Resumen del día
- CVE-2026-59509 (CRÍTICO): fallo sin autenticación en cve-search expone hashes de contraseñas de administradores desde MongoDB, con PoC pública disponible.
- Tres productos TUBITAK/Pardus afectados: control parental vulnerable a DNS spoofing, escalada de privilegios en Pardus Update y exposición de credenciales en Pardus Domain Joiner.
- Cuatro CVEs de severidad media con PoC públicas: subida de archivos sin restricción en RG-UAC, inyecciones SQL en sistemas web y autenticación faltante en chatgpt-on-wechat.
- El día fue relativamente moderado en volumen crítico, pero la combinación de PoCs disponibles y fallos sin autenticación eleva el riesgo operativo de forma significativa.
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
Un atacante remoto no autenticado puede manipular parámetros del endpoint POST /fetch_cve_data para acceder a colecciones arbitrarias de MongoDB, extrayendo nombres de usuario y hashes de contraseñas administrativas de la colección mgmt_users. Con PoC pública disponible y CVSS 9.2, este fallo debe considerarse explotable en el corto plazo; cualquier instancia expuesta a Internet debe ser aislada o parchada de inmediato.
2
Una asignación incorrecta de permisos en Pardus-Parental-Control (versiones hasta 0.5.1) permite a un atacante realizar DNS spoofing, comprometiendo la integridad del filtrado de contenido y potencialmente redirigiendo tráfico de usuarios bajo control parental. El riesgo es especialmente relevante en entornos educativos o institucionales que dependan de esta solución.
3
Un desbordamiento de búfer basado en pila en el endpoint web del router UTT HiPER 1250GW (hasta versión 3.2.7) puede ser explotado remotamente mediante la manipulación del argumento ssid, con exploit ya divulgado públicamente. Este tipo de fallo en firmware de red puede derivar en ejecución de código arbitrario o denegación de servicio sobre el dispositivo afectado.
4
Pardus Domain Joiner expone información sensible durante la invocación de procesos, lo que podría permitir a un atacante local extraer credenciales o parámetros confidenciales mediante técnicas de excavación. Organizaciones que usen este componente para unirse a dominios deben actualizar a la versión 0.5.4 o posterior.
5
La ausencia de controles de autorización en Pardus Update (versiones hasta 0.6.3) permite una escalada de privilegios local, lo que puede traducirse en comprometer el sistema operativo completo si un usuario sin privilegios explota esta vía. La superficie de ataque es especialmente relevante en entornos multiusuario.
6
AIL Framework presenta una vulnerabilidad de path traversal en el manejo de objetos PDF: la función PDF.get_filepath() no valida que la ruta resuelta permanezca dentro del directorio configurado, permitiendo a un usuario autenticado leer archivos fuera del directorio previsto. Equipos que operen plataformas de análisis de inteligencia basadas en AIL deben aplicar el commit corrector de inmediato.
7
La función verify_server del componente wx Endpoint en chatgpt-on-wechat CowAgent 2.1.0 carece de autenticación, permitiendo que un atacante remoto acceda o manipule el endpoint sin credenciales. Con PoC pública disponible, el riesgo de abuso inmediato es concreto para despliegues expuestos.
8
El archivo user_auth_commit.php en Ruijie RG-UAC permite la subida de archivos sin restricciones a través del argumento upload_image, lo que puede facilitar la carga de webshells y la toma de control remoto del dispositivo. El exploit ya es de dominio público, lo que hace urgente restringir el acceso a esta funcionalidad.
9
Una inyección SQL en el archivo parkings.php del Smart Parking System 1.0 puede ser explotada remotamente mediante los argumentos street, city o status, exponiendo datos de la base de datos o permitiendo su manipulación. La disponibilidad pública del exploit convierte esta falla en un riesgo inmediato para cualquier instancia accesible.
10
El parámetro ID del archivo edit_product.php en el Class and Exam Timetabling System 1.0 es vulnerable a inyección SQL explotable de forma remota, con prueba de concepto ya publicada. Los datos académicos y de usuarios almacenados en el sistema quedan expuestos a extracción o modificación no autorizada.
Recomendación del día: Priorice el parcheo inmediato de CVE-2026-59509 en cualquier instancia de cve-search expuesta a redes no confiables, y audite los componentes TUBITAK/Pardus si opera entornos basados en esta distribución. Para las vulnerabilidades con PoC pública en dispositivos de red y aplicaciones web, aplique reglas de WAF o restricciones de acceso como medida de contención mientras se despliegan los parches oficiales.
Ante la disponibilidad de exploits públicos para varias de estas vulnerabilidades, es el momento de validar activamente qué componentes afectados están expuestos en su propia superficie de ataque antes de que lo haga un tercero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
6 de agosto de 2026 — Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026 — Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026 — Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026 — Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026 — Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026 — Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026 — Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026 — Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026 — Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026 — Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026 — VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026 — Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026 — Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026 — Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →