Boletín diario · 6 de julio de 2026
Día crítico: ColdFusion, Plesk y cuatro fallas en Apache Camel encabezan 30 CVEs críticos
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
El 6 de julio de 2026 registró 191 nuevas vulnerabilidades, de las cuales 30 fueron clasificadas como críticas, sin explotación activa confirmada en el momento de publicación. El día estuvo dominado por fallas de máxima gravedad en productos ampliamente desplegados: Adobe ColdFusion con CVSS 10.0, cuatro vulnerabilidades críticas en componentes de Apache Camel y problemas severos en Plesk y Coolify. Aunque ninguna figura en el KEV de CISA aún, el perfil técnico de varias de estas fallas las convierte en objetivos prioritarios para parchado inmediato.
Resumen del día
- ColdFusion recibe un CVE CVSS 10.0 de ejecución de código remoto sin interacción del usuario — parchado urgente.
- Cuatro componentes de Apache Camel afectados simultáneamente por deserialización insegura, inyección de encabezados y autenticación deficiente.
- Plesk expone escalada de privilegios completa a root mediante inyección de configuración vía su API XML.
- Brasil concentra múltiples víctimas recientes de ransomware en sectores de tecnología, manufactura y servicios.
Destacados críticos
1
Un atacante puede inyectar argumentos de Chromium a través de browser_config.extra_args en el servidor Docker de Crawl4AI para ejecutar comandos arbitrarios dentro del contenedor, logrando ejecución de código remoto con CVSS 10.0. Cualquier entorno que exponga la API Docker de Crawl4AI sin restricción de red es vulnerable hasta actualizar a la versión 0.9.0.
2
Adobe ColdFusion 2025.9, 2023.20 y versiones anteriores permiten ejecución de código arbitrario sin interacción del usuario gracias a una validación de entrada deficiente, con cambio de alcance y CVSS 10.0. Dado el historial de explotación activa de ColdFusion en campañas de ransomware y espionaje, este CVE debe tratarse como emergencia de parchado.
3
Las rutas WebSocket de terminal en Coolify anteriores a 4.0.0-beta.471 no aplican el middleware de autorización esperado, permitiendo a un usuario autenticado acceder a terminales de recursos fuera de su alcance y ejecutar comandos. El riesgo es especialmente alto en instalaciones multiusuario donde el aislamiento entre tenants es crítico.
4
Una inyección de comandos remotos en el manejo de despliegues de aplicaciones en Coolify (antes de 4.0.0-beta.469) permite a usuarios con permisos de escritura alcanzar ejecución de código remoto y exfiltrar variables de entorno sensibles a través de los registros de despliegue. La existencia de PoC pública eleva significativamente la probabilidad de explotación a corto plazo.
5
Una autorización inadecuada en la API XML de Plesk permite a un usuario autenticado inyectar directivas de configuración arbitrarias, resultando en escritura arbitraria de archivos como root y escalada completa de privilegios en el servidor subyacente. Los proveedores de hosting que ofrecen Plesk a clientes deben priorizar este parche ante el riesgo de compromiso total del host.
6
El componente Keycloak de Apache Camel presenta lógica de autenticación que falla de forma abierta (fail-open): bajo ciertas condiciones, las rutas protegidas por KeycloakSecurityPolicy pueden ser accesibles sin un token válido. Esto puede anular controles de acceso en microservicios que confían en Camel como punto de verificación de autenticación.
7
El componente CometD de Apache Camel copia encabezados del cliente CometD directamente al mensaje Camel sin aplicar ningún filtro, lo que permite a un cliente remoto inyectar encabezados internos arbitrarios y potencialmente manipular el comportamiento del enrutamiento o exponer datos sensibles. Cualquier ruta Camel que consuma mensajes CometD de fuentes no confiables está en riesgo.
8
El componente PQC de Apache Camel deserializa metadatos de claves post-cuánticas almacenados en AWS Secrets Manager sin validación, abriendo la puerta a deserialización de datos no confiables con CVSS 9.8. Un atacante capaz de modificar el secreto en AWS Secrets Manager puede lograr ejecución de código arbitrario en el proceso Camel.
9
El productor camel-mongodb-gridfs selecciona la operación GridFS a ejecutar desde un encabezado de Exchange controlable por el cliente cuando no se configura explícitamente, permitiendo a actores no autorizados manipular operaciones de almacenamiento. Este patrón de control por encabezado es explotable en pipelines donde los mensajes provienen de fuentes externas o poco confiables.
10
El componente AWS2-SNS de Apache Camel aplica filtros de encabezados solo en dirección saliente, lo que significa que encabezados maliciosos enviados desde el cliente pueden colarse hacia la capa interna de Camel y alterar el comportamiento del componente. Esta falla se suma a un patrón preocupante de validación de entrada insuficiente en múltiples componentes de Apache Camel revelados este día.
Ransomware del día
Recientemente se identificaron nuevas víctimas brasileñas de ransomware: tecnocurva.com.br (sector tecnología) fue atacada por el grupo incransom, Francisco Imóveis (servicios al consumidor) por Doommageddon, y redeplastrs.com.br (manufactura) por Blackfield. En los últimos 30 días, los grupos más activos con foco en Brasil han sido lockbit3, ransomhub, lockbit5, thegentlemen, 8base y arcusmedia, evidenciando una presión sostenida sobre organizaciones brasileñas de múltiples sectores.
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Varios actores de amenaza se encuentran activos o han sido actualizados recientemente, entre ellos againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel. Aunque actualmente no se les atribuyen víctimas confirmadas en los registros disponibles, su presencia activa en el ecosistema de amenazas exige monitoreo continuo, especialmente apt73, que figura vinculado a la víctima brasileña flazio.com.
Foco Brasil
Brasil presenta una concentración notable de víctimas recientes en los últimos 30 días, incluyendo Francisco Imóveis, tecnocurva.com.br, redeplastrs.com.br, flazio.com, tambasa.com, Service IT, carvalima.com.br y ezortea.com.br, afectadas por grupos como incransom, Doommageddon, Blackfield, apt73 y worldleaks. La diversidad de sectores comprometidos —tecnología, manufactura, servicios empresariales y consumidor— indica que ningún segmento de la economía brasileña está fuera del radar de los actores de ransomware activos en la región.
Francisco ImóveisDoommageddon · Consumer Services
tecnocurva.com.brincransom · Technology
redeplastrs.com.brBlackfield · Manufacturing
flazio.comapt73 · Technology
tambasa.comincransom
Service ITworldleaks · Business Services
carvalima.com.brincransom · Business Services
ezortea.com.brincransom · Consumer Services
Recomendación del día: Priorice de inmediato la aplicación de parches para Adobe ColdFusion (CVE-2026-48316) y Plesk (CVE-2026-48614) dado su potencial de ejecución remota y escalada a root; para entornos con Apache Camel, audite todos los componentes afectados (Keycloak, CometD, PQC, MongoDB GridFS, AWS2-SNS) y aplique las versiones corregidas lo antes posible. En entornos con Coolify, actualice a beta.471 o superior y revise los registros de terminal en busca de accesos anómalos.
Ante la acumulación de fallas críticas en componentes de integración y plataformas de gestión, es el momento indicado para validar activamente qué servicios expuestos en su superficie de ataque podrían verse afectados antes de que algún actor decida aprovecharlos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →