Boletín diario · 7 de julio de 2026

Exploración activa en 9Router lidera un día cargado de vulnerabilidades críticas en infraestructuras y plataformas de gestión

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 7 de julio de 2026 registra diez vulnerabilidades críticas de alto impacto, con una situación que exige atención inmediata: CVE-2026-59800, en 9Router, ya fue observada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad maliciosa real en curso. El resto del panorama incluye fallos de ejecución remota de código, escalada de privilegios entre inquilinos y acceso no autenticado a API críticas en plataformas como Coolify, Plesk, Apache Airflow y Esri Portal for ArcGIS. Los equipos de defensa deben actuar con prioridad alta, especialmente quienes exponen estas plataformas a Internet.

Resumen del día
  • CVE-2026-59800 en 9Router está siendo explotada activamente según VulnCheck, sin necesidad de autenticación — parchear de inmediato.
  • Coolify acumula dos críticas de CVSS 9.9: escalada de privilegios en terminales y acceso cruzado entre equipos vía Eloquent sin restricciones.
  • Apache Airflow permite RCE en el Scheduler/API Server a través de DAGs maliciosos — cruza el límite de seguridad documentado de la plataforma.
  • Plugin uncanny-automator-pro para WordPress fue comprometido en su cadena de distribución, inyectando una puerta trasera que otorga sesión de administrador sin autenticación.
19
críticas
1
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-59800◆ VulnCheckCVSS 9.2afecta 9router
Inyección de comandos OS en el endpoint POST /api/tunnel/tailscale-install de 9Router sin requerir autenticación, ya observada en explotación activa por VulnCheck antes del CISA. El campo sudoPassword se escribe directamente al stdin de un proceso 'sudo -S sh', lo que permite ejecución arbitraria de comandos en el sistema operativo; cualquier atacante remoto puede comprometer el dispositivo sin credenciales.
2
CVE-2026-34048CVSS 9.9afecta coolify
En Coolify versiones anteriores a 4.0.0-beta.471, las rutas WebSocket de terminal solo verifican autenticación pero no autorización de terminal, permitiendo que un miembro de equipo con privilegios bajos ejecute comandos en servidores del equipo. La escalada es directa y el impacto sobre entornos multiusuario compartidos es crítico.
3
CVE-2026-34037CVSS 9.9afecta coolify
La acción Livewire cloneTo() en Coolify autoriza el recurso de origen pero resuelve destinos con búsquedas Eloquent sin restricción de alcance, permitiendo a un usuario autenticado clonar recursos hacia equipos ajenos y acceder a datos entre inquilinos. Esta vulnerabilidad de control de acceso cruzado afecta a todas las versiones anteriores a 4.0.0-beta.464.
4
CVE-2026-56843CVSS 9.9afecta Plesk
La API XML-RPC de Plesk antes de 18.0.78.4 permite a un cliente autenticado con privilegios bajos consultar dominios de otros inquilinos y obtener credenciales FTP en texto claro almacenadas en el sistema. La omisión de validación de esquema para versiones heredadas del protocolo amplía la superficie de ataque en entornos de hosting compartido.
5
CVE-2026-14345CVSS 9.8afecta WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
El plugin WPFunnels para WordPress permite ejecución remota de código en versiones hasta 3.12.7 mediante escritura no saneada de valores controlados por el atacante en un archivo .log que luego es incluido vía include_once. Un atacante remoto puede lograr RCE sin autenticación elevada en sitios que usen esta versión del plugin.
6
CVE-2026-33264CVSS 9.8afecta Apache Airflow
Un error en BaseSerialization.deserialize() de Apache Airflow permite importación irrestricta de rutas de clase controladas por el atacante al cargar un DAG serializado, lo que posibilita RCE en el proceso del Scheduler o API Server. Esto viola el límite de seguridad fundamental de Airflow que impide que el código de autor de DAG se ejecute en esos procesos privilegiados.
7
CVE-2026-12375CVSS 9.8PoCafecta uncanny-automator-pro
La infraestructura de distribución del plugin uncanny-automator-pro para WordPress fue comprometida, y las versiones anteriores a 7.3.0.6 se distribuyeron con una puerta trasera que otorga sesión de administrador a atacantes no autenticados y exfiltra claves secretas del sitio. Existe prueba de concepto publicada, lo que eleva la urgencia de actualizar y auditar cualquier instalación afectada.
8
CVE-2026-14739CVSS 9.8afecta DBI
Un desbordamiento de heap en DBI para Perl en versiones anteriores a 1.650 ocurre al preprocesar sentencias SQL con un número extremo de marcadores de posición (~1.2 millones), siendo un parche anterior (CVE-2026-10879) insuficiente. Aplicaciones que procesan consultas SQL de origen externo pueden ser vulnerables a corrupción de memoria o ejecución de código.
9
CVE-2026-13019CVSS 9.8afecta Portal for ArcGIS
Esri Portal for ArcGIS versiones 12.1 y anteriores expone una API crítica sin autenticación, accesible por cualquier atacante remoto en Windows, Linux y Kubernetes. La ausencia total de control de acceso en una función crítica hace de esta vulnerabilidad una prioridad alta para organizaciones con instancias expuestas a redes no confiables.
10
CVE-2026-53481CVSS 9.8afecta PowerProtect Data Domain
Dell PowerProtect Data Domain en múltiples versiones contiene una vulnerabilidad de path traversal explotable de forma remota sin autenticación, que puede comprometer la integridad y confidencialidad de datos almacenados en appliances de protección de datos. Dada la naturaleza crítica de estos sistemas en estrategias de backup y recuperación, el impacto de una explotación exitosa puede ser devastador.
Ransomware del día

En los últimos días, tres organizaciones brasileñas fueron añadidas como víctimas de ransomware: tecnocurva.com.br (tecnología) por el grupo incransom, Francisco Imóveis (servicios al consumidor) por Doommageddon, y redeplastrs.com.br (manufactura) por Blackfield. Entre los grupos más activos en los últimos 30 días destacan lockbit3, ransomhub y lockbit5, todos con actividad significativa en Brasil, lo que evidencia que el país continúa siendo un objetivo prioritario para múltiples operaciones de ransomware simultáneas.

tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Entre los actores monitoreados recientemente se identifican los grupos againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel, aunque ninguno presenta víctimas confirmadas en este ciclo. Cabe destacar que apt73 aparece vinculado a la víctima brasileña flazio.com en el sector tecnológico, lo que sugiere actividad operativa activa a pesar de la ausencia de registros formales adicionales.

Foco Brasil

Brasil concentra una presencia notable de víctimas recientes, incluyendo tecnocurva.com.br, Francisco Imóveis, redeplastrs.com.br, ezortea.com.br, tambasa.com, carvalima.com.br, flazio.com y Service IT, distribuidas en sectores de tecnología, manufactura, servicios empresariales y consumo. El grupo incransom aparece como el más activo contra objetivos brasileños en este período, mientras que worldleaks y apt73 también registran víctimas en el país, señalando una amenaza multivectorial que combina ransomware con actores de espionaje.

tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
ezortea.com.brincransom · Consumer Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
Recomendación del día: Priorizar de inmediato la actualización de 9Router a la versión 0.4.44 o superior y aplicar los parches disponibles para Coolify, Plesk, Apache Airflow, WPFunnels y uncanny-automator-pro; adicionalmente, auditar los plugins de WordPress distribuidos por canales externos para detectar posibles compromisos de cadena de suministro similares al de uncanny-automator-pro.
Ante un día con diez vulnerabilidades críticas activas y al menos una en explotación real confirmada, es el momento oportuno para validar qué sistemas propios están expuestos y si los controles de acceso vigentes resistirían un ataque aprovechando estas debilidades.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →