Boletín diario · 7 de julio de 2026
Exploración activa en 9Router lidera un día cargado de vulnerabilidades críticas en infraestructuras y plataformas de gestión
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 7 de julio de 2026 registra diez vulnerabilidades críticas de alto impacto, con una situación que exige atención inmediata: CVE-2026-59800, en 9Router, ya fue observada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, lo que indica actividad maliciosa real en curso. El resto del panorama incluye fallos de ejecución remota de código, escalada de privilegios entre inquilinos y acceso no autenticado a API críticas en plataformas como Coolify, Plesk, Apache Airflow y Esri Portal for ArcGIS. Los equipos de defensa deben actuar con prioridad alta, especialmente quienes exponen estas plataformas a Internet.
Resumen del día
- CVE-2026-59800 en 9Router está siendo explotada activamente según VulnCheck, sin necesidad de autenticación — parchear de inmediato.
- Coolify acumula dos críticas de CVSS 9.9: escalada de privilegios en terminales y acceso cruzado entre equipos vía Eloquent sin restricciones.
- Apache Airflow permite RCE en el Scheduler/API Server a través de DAGs maliciosos — cruza el límite de seguridad documentado de la plataforma.
- Plugin uncanny-automator-pro para WordPress fue comprometido en su cadena de distribución, inyectando una puerta trasera que otorga sesión de administrador sin autenticación.
Destacados críticos
1
Inyección de comandos OS en el endpoint POST /api/tunnel/tailscale-install de 9Router sin requerir autenticación, ya observada en explotación activa por VulnCheck antes del CISA. El campo sudoPassword se escribe directamente al stdin de un proceso 'sudo -S sh', lo que permite ejecución arbitraria de comandos en el sistema operativo; cualquier atacante remoto puede comprometer el dispositivo sin credenciales.
2
En Coolify versiones anteriores a 4.0.0-beta.471, las rutas WebSocket de terminal solo verifican autenticación pero no autorización de terminal, permitiendo que un miembro de equipo con privilegios bajos ejecute comandos en servidores del equipo. La escalada es directa y el impacto sobre entornos multiusuario compartidos es crítico.
3
La acción Livewire cloneTo() en Coolify autoriza el recurso de origen pero resuelve destinos con búsquedas Eloquent sin restricción de alcance, permitiendo a un usuario autenticado clonar recursos hacia equipos ajenos y acceder a datos entre inquilinos. Esta vulnerabilidad de control de acceso cruzado afecta a todas las versiones anteriores a 4.0.0-beta.464.
4
La API XML-RPC de Plesk antes de 18.0.78.4 permite a un cliente autenticado con privilegios bajos consultar dominios de otros inquilinos y obtener credenciales FTP en texto claro almacenadas en el sistema. La omisión de validación de esquema para versiones heredadas del protocolo amplía la superficie de ataque en entornos de hosting compartido.
5
CVE-2026-14345CVSS 9.8afecta WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell El plugin WPFunnels para WordPress permite ejecución remota de código en versiones hasta 3.12.7 mediante escritura no saneada de valores controlados por el atacante en un archivo .log que luego es incluido vía include_once. Un atacante remoto puede lograr RCE sin autenticación elevada en sitios que usen esta versión del plugin.
6
Un error en BaseSerialization.deserialize() de Apache Airflow permite importación irrestricta de rutas de clase controladas por el atacante al cargar un DAG serializado, lo que posibilita RCE en el proceso del Scheduler o API Server. Esto viola el límite de seguridad fundamental de Airflow que impide que el código de autor de DAG se ejecute en esos procesos privilegiados.
7
La infraestructura de distribución del plugin uncanny-automator-pro para WordPress fue comprometida, y las versiones anteriores a 7.3.0.6 se distribuyeron con una puerta trasera que otorga sesión de administrador a atacantes no autenticados y exfiltra claves secretas del sitio. Existe prueba de concepto publicada, lo que eleva la urgencia de actualizar y auditar cualquier instalación afectada.
8
Un desbordamiento de heap en DBI para Perl en versiones anteriores a 1.650 ocurre al preprocesar sentencias SQL con un número extremo de marcadores de posición (~1.2 millones), siendo un parche anterior (CVE-2026-10879) insuficiente. Aplicaciones que procesan consultas SQL de origen externo pueden ser vulnerables a corrupción de memoria o ejecución de código.
9
Esri Portal for ArcGIS versiones 12.1 y anteriores expone una API crítica sin autenticación, accesible por cualquier atacante remoto en Windows, Linux y Kubernetes. La ausencia total de control de acceso en una función crítica hace de esta vulnerabilidad una prioridad alta para organizaciones con instancias expuestas a redes no confiables.
10
Dell PowerProtect Data Domain en múltiples versiones contiene una vulnerabilidad de path traversal explotable de forma remota sin autenticación, que puede comprometer la integridad y confidencialidad de datos almacenados en appliances de protección de datos. Dada la naturaleza crítica de estos sistemas en estrategias de backup y recuperación, el impacto de una explotación exitosa puede ser devastador.
Ransomware del día
En los últimos días, tres organizaciones brasileñas fueron añadidas como víctimas de ransomware: tecnocurva.com.br (tecnología) por el grupo incransom, Francisco Imóveis (servicios al consumidor) por Doommageddon, y redeplastrs.com.br (manufactura) por Blackfield. Entre los grupos más activos en los últimos 30 días destacan lockbit3, ransomhub y lockbit5, todos con actividad significativa en Brasil, lo que evidencia que el país continúa siendo un objetivo prioritario para múltiples operaciones de ransomware simultáneas.
tecnocurva.com.br BRincransom · Technology
Francisco Imóveis BRDoommageddon · Consumer Services
redeplastrs.com.br BRBlackfield · Manufacturing
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Entre los actores monitoreados recientemente se identifican los grupos againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel, aunque ninguno presenta víctimas confirmadas en este ciclo. Cabe destacar que apt73 aparece vinculado a la víctima brasileña flazio.com en el sector tecnológico, lo que sugiere actividad operativa activa a pesar de la ausencia de registros formales adicionales.
Foco Brasil
Brasil concentra una presencia notable de víctimas recientes, incluyendo tecnocurva.com.br, Francisco Imóveis, redeplastrs.com.br, ezortea.com.br, tambasa.com, carvalima.com.br, flazio.com y Service IT, distribuidas en sectores de tecnología, manufactura, servicios empresariales y consumo. El grupo incransom aparece como el más activo contra objetivos brasileños en este período, mientras que worldleaks y apt73 también registran víctimas en el país, señalando una amenaza multivectorial que combina ransomware con actores de espionaje.
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
ezortea.com.brincransom · Consumer Services
tambasa.comincransom
carvalima.com.brincransom · Business Services
flazio.comapt73 · Technology
Service ITworldleaks · Business Services
Recomendación del día: Priorizar de inmediato la actualización de 9Router a la versión 0.4.44 o superior y aplicar los parches disponibles para Coolify, Plesk, Apache Airflow, WPFunnels y uncanny-automator-pro; adicionalmente, auditar los plugins de WordPress distribuidos por canales externos para detectar posibles compromisos de cadena de suministro similares al de uncanny-automator-pro.
Ante un día con diez vulnerabilidades críticas activas y al menos una en explotación real confirmada, es el momento oportuno para validar qué sistemas propios están expuestos y si los controles de acceso vigentes resistirían un ataque aprovechando estas debilidades.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →