Boletín diario · 6 de julio de 2026

Día crítico: ColdFusion, Plesk y cuatro fallas en Apache Camel encabezan 30 CVEs críticos

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS

El 6 de julio de 2026 registró 191 nuevas vulnerabilidades, de las cuales 30 fueron clasificadas como críticas, sin explotación activa confirmada en el momento de publicación. El día estuvo dominado por fallas de máxima gravedad en productos ampliamente desplegados: Adobe ColdFusion con CVSS 10.0, cuatro vulnerabilidades críticas en componentes de Apache Camel y problemas severos en Plesk y Coolify. Aunque ninguna figura en el KEV de CISA aún, el perfil técnico de varias de estas fallas las convierte en objetivos prioritarios para parchado inmediato.

Resumen del día
  • ColdFusion recibe un CVE CVSS 10.0 de ejecución de código remoto sin interacción del usuario — parchado urgente.
  • Cuatro componentes de Apache Camel afectados simultáneamente por deserialización insegura, inyección de encabezados y autenticación deficiente.
  • Plesk expone escalada de privilegios completa a root mediante inyección de configuración vía su API XML.
  • Brasil concentra múltiples víctimas recientes de ransomware en sectores de tecnología, manufactura y servicios.
30
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-57572CVSS 10afecta crawl4ai
Un atacante puede inyectar argumentos de Chromium a través de browser_config.extra_args en el servidor Docker de Crawl4AI para ejecutar comandos arbitrarios dentro del contenedor, logrando ejecución de código remoto con CVSS 10.0. Cualquier entorno que exponga la API Docker de Crawl4AI sin restricción de red es vulnerable hasta actualizar a la versión 0.9.0.
2
CVE-2026-48316CVSS 10afecta ColdFusion
Adobe ColdFusion 2025.9, 2023.20 y versiones anteriores permiten ejecución de código arbitrario sin interacción del usuario gracias a una validación de entrada deficiente, con cambio de alcance y CVSS 10.0. Dado el historial de explotación activa de ColdFusion en campañas de ransomware y espionaje, este CVE debe tratarse como emergencia de parchado.
3
CVE-2026-34047CVSS 9.9afecta coolify
Las rutas WebSocket de terminal en Coolify anteriores a 4.0.0-beta.471 no aplican el middleware de autorización esperado, permitiendo a un usuario autenticado acceder a terminales de recursos fuera de su alcance y ejecutar comandos. El riesgo es especialmente alto en instalaciones multiusuario donde el aislamiento entre tenants es crítico.
4
CVE-2026-34038CVSS 9.9PoCafecta coolify
Una inyección de comandos remotos en el manejo de despliegues de aplicaciones en Coolify (antes de 4.0.0-beta.469) permite a usuarios con permisos de escritura alcanzar ejecución de código remoto y exfiltrar variables de entorno sensibles a través de los registros de despliegue. La existencia de PoC pública eleva significativamente la probabilidad de explotación a corto plazo.
5
CVE-2026-48614CVSS 9.9afecta Plesk
Una autorización inadecuada en la API XML de Plesk permite a un usuario autenticado inyectar directivas de configuración arbitrarias, resultando en escritura arbitraria de archivos como root y escalada completa de privilegios en el servidor subyacente. Los proveedores de hosting que ofrecen Plesk a clientes deben priorizar este parche ante el riesgo de compromiso total del host.
6
CVE-2026-53913CVSS 9.8afecta Apache Camel Keycloak
El componente Keycloak de Apache Camel presenta lógica de autenticación que falla de forma abierta (fail-open): bajo ciertas condiciones, las rutas protegidas por KeycloakSecurityPolicy pueden ser accesibles sin un token válido. Esto puede anular controles de acceso en microservicios que confían en Camel como punto de verificación de autenticación.
7
CVE-2026-46454CVSS 9.8afecta Apache Camel
El componente CometD de Apache Camel copia encabezados del cliente CometD directamente al mensaje Camel sin aplicar ningún filtro, lo que permite a un cliente remoto inyectar encabezados internos arbitrarios y potencialmente manipular el comportamiento del enrutamiento o exponer datos sensibles. Cualquier ruta Camel que consuma mensajes CometD de fuentes no confiables está en riesgo.
8
CVE-2026-43867CVSS 9.8afecta Apache Camel
El componente PQC de Apache Camel deserializa metadatos de claves post-cuánticas almacenados en AWS Secrets Manager sin validación, abriendo la puerta a deserialización de datos no confiables con CVSS 9.8. Un atacante capaz de modificar el secreto en AWS Secrets Manager puede lograr ejecución de código arbitrario en el proceso Camel.
9
CVE-2026-48204CVSS 9.8afecta Apache Camel
El productor camel-mongodb-gridfs selecciona la operación GridFS a ejecutar desde un encabezado de Exchange controlable por el cliente cuando no se configura explícitamente, permitiendo a actores no autorizados manipular operaciones de almacenamiento. Este patrón de control por encabezado es explotable en pipelines donde los mensajes provienen de fuentes externas o poco confiables.
10
CVE-2026-56140CVSS 9.8afecta Apache Camel AWS2 SNS
El componente AWS2-SNS de Apache Camel aplica filtros de encabezados solo en dirección saliente, lo que significa que encabezados maliciosos enviados desde el cliente pueden colarse hacia la capa interna de Camel y alterar el comportamiento del componente. Esta falla se suma a un patrón preocupante de validación de entrada insuficiente en múltiples componentes de Apache Camel revelados este día.
Ransomware del día

Recientemente se identificaron nuevas víctimas brasileñas de ransomware: tecnocurva.com.br (sector tecnología) fue atacada por el grupo incransom, Francisco Imóveis (servicios al consumidor) por Doommageddon, y redeplastrs.com.br (manufactura) por Blackfield. En los últimos 30 días, los grupos más activos con foco en Brasil han sido lockbit3, ransomhub, lockbit5, thegentlemen, 8base y arcusmedia, evidenciando una presión sostenida sobre organizaciones brasileñas de múltiples sectores.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Varios actores de amenaza se encuentran activos o han sido actualizados recientemente, entre ellos againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel. Aunque actualmente no se les atribuyen víctimas confirmadas en los registros disponibles, su presencia activa en el ecosistema de amenazas exige monitoreo continuo, especialmente apt73, que figura vinculado a la víctima brasileña flazio.com.

Foco Brasil

Brasil presenta una concentración notable de víctimas recientes en los últimos 30 días, incluyendo Francisco Imóveis, tecnocurva.com.br, redeplastrs.com.br, flazio.com, tambasa.com, Service IT, carvalima.com.br y ezortea.com.br, afectadas por grupos como incransom, Doommageddon, Blackfield, apt73 y worldleaks. La diversidad de sectores comprometidos —tecnología, manufactura, servicios empresariales y consumidor— indica que ningún segmento de la economía brasileña está fuera del radar de los actores de ransomware activos en la región.

Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
tambasa.comincransom
Service ITworldleaks · Business Services
carvalima.com.brincransom · Business Services
ezortea.com.brincransom · Consumer Services
Recomendación del día: Priorice de inmediato la aplicación de parches para Adobe ColdFusion (CVE-2026-48316) y Plesk (CVE-2026-48614) dado su potencial de ejecución remota y escalada a root; para entornos con Apache Camel, audite todos los componentes afectados (Keycloak, CometD, PQC, MongoDB GridFS, AWS2-SNS) y aplique las versiones corregidas lo antes posible. En entornos con Coolify, actualice a beta.471 o superior y revise los registros de terminal en busca de accesos anómalos.
Ante la acumulación de fallas críticas en componentes de integración y plataformas de gestión, es el momento indicado para validar activamente qué servicios expuestos en su superficie de ataque podrían verse afectados antes de que algún actor decida aprovecharlos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →