Boletín diario · 10 de julio de 2026
Día calmo con nueve vulnerabilidades críticas 9.8+: WordPress, Apache IoTDB y JetBrains en el radar
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 10 de julio de 2026 registró actividad moderada con 351 nuevas CVEs publicadas, 24 de ellas críticas, pero sin exploits armados ni casos de explotación activa confirmada. Aun así, el conjunto de vulnerabilidades destacadas exige atención inmediata: varias permiten ejecución remota de código, toma de cuentas y bypass de autenticación sin credenciales previas. La ausencia de armas listas no implica bajo riesgo real cuando los vectores son tan accesibles.
Resumen del día
- 9 de los 10 CVEs destacados tienen CVSS 9.6 o superior — la superficie de ataque del día es amplia aunque sin explotación activa confirmada
- Apache IoTDB acumula dos críticos (reflexión insegura + replay de credenciales) corregidos en 2.0.10 — actualización urgente para entornos IoT/OT
- Tres plugins de WordPress (Instant Appointment, miniOrange OAuth SSO, miniOrange Social Login) permiten bypass de autenticación o subida arbitraria de archivos sin autenticación
- Brasil concentra múltiples víctimas recientes de ransomware: grupo Deadlock golpea al sector manufacturero y Qilin suma una nueva afectada
Destacados críticos
1
El endpoint /api/settings/database de 9Router expone exportación e importación completa de la base de datos — incluyendo credenciales, claves API y tokens OAuth — sin autenticación efectiva. Un atacante sin credenciales puede exfiltrar o sobrescribir toda la configuración del router IA; el impacto es total en confidencialidad e integridad.
2
El plugin Instant Appointment para WordPress acepta cualquier tipo de archivo en la función de carga de imágenes sin validación, permitiendo a atacantes no autenticados subir webshells o ejecutar código remoto en el servidor. Todas las versiones hasta 1.2 están afectadas y la corrección aún no figura como aplicada masivamente.
3
Apache IoTDB instancia clases Java arbitrarias mediante Class.forName().newInstance() usando entrada controlada por el usuario, sin lista de permitidos ni validación. Un atacante con acceso al endpoint de pipe processor puede ejecutar código arbitrario en el servidor; afecta desde 1.0.0 hasta antes de 2.0.10.
4
Apache IoTDB acepta credenciales de autenticación básica REST ya expiradas (replay de sesión caducada), permitiendo a un atacante que capture credenciales antiguas saltarse la autenticación. Combinado con CVE-2026-40008 en el mismo producto, el riesgo de compromiso total es muy elevado; corregido en 2.0.10.
5
CVE-2026-57807CVSS 9.8afecta OAuth Single Sign On - SSO (OAuth Client) El plugin OAuth Single Sign On (miniOrange) permite explotar el flujo de recuperación de contraseña para realizar un bypass de autenticación completo, afectando versiones hasta 38.5.8. Un atacante remoto sin cuenta válida podría apropiarse de cualquier sesión de usuario del sitio WordPress.
6
CVE-2026-12761CVSS 9.8afecta miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) El plugin miniOrange Social Login and Register acepta una dirección de correo arbitraria vía el parámetro POST 'email_field' durante el flujo de completado de perfil, sin verificar que corresponde a la identidad OAuth retornada. Esto habilita la toma de cuentas de cualquier usuario registrado hasta la versión 7.7.0.
7
SEM-PMP es vulnerable a inyección SQL que permite ejecución de comandos en el sistema operativo subyacente, elevando el impacto desde acceso a datos hasta control total del servidor. Todas las versiones hasta el 23 de abril de 2026 están afectadas.
8
MobilMen 20T presenta una inyección SQL clásica en su plataforma de automatización retail; el proveedor no respondió a la divulgación responsable. Versiones desde v3 hasta la build del 10 de julio de 2026 están en riesgo, lo que sugiere que la corrección podría no existir aún.
9
Prowler (plataforma de seguridad cloud) confía ciegamente en el dominio de correo declarado en una SAMLResponse para asignar el tenant final, permitiendo a un atacante autenticado escalar a otro tenant mediante una aserción SAML manipulada. El impacto es de 9.6 y afecta entornos multi-tenant hasta antes de la versión 5.30.3.
10
JetBrains IntelliJ IDEA permite ejecución de código arbitrario mediante path traversal en el manejo del ID del workspace del proyecto, antes de las versiones 2026.1.4 y 2026.2. El riesgo es especialmente alto en entornos de desarrollo compartidos o CI/CD donde se abren proyectos de terceros.
Ransomware del día
El grupo Deadlock ha sido particularmente activo contra organizaciones brasileñas recientemente, reclamando como víctimas a Werken Química Brasil S.A., Bombas Ideal y Direção Estacionamentos S.A., en los sectores de manufactura y servicios al consumidor. Qilin suma a S.J. Louis como nueva víctima en Brasil. Entre los grupos más activos en los últimos 30 días destacan lockbit3 (39 víctimas), ransomhub (35) y lockbit5 (26), con actividad concentrada notablemente en Brasil.
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 26thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Varios grupos de amenaza están siendo monitoreados activamente: againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel figuran en el radar aunque sin víctimas confirmadas públicamente al momento del reporte. La presencia de actores con vínculos estatales como blackshadow refuerza la necesidad de vigilancia sobre infraestructura crítica y sectores gubernamentales.
Foco Brasil
Brasil concentra una exposición especialmente elevada en el panorama reciente de ransomware: además de las víctimas de Deadlock y Qilin, se registran ataques de incransom contra tecnocurva.com.br (tecnología), Doommageddon contra Francisco Imóveis (servicios al consumidor), Blackfield contra redeplastrs.com.br (manufactura) y worldleaks contra Service IT (servicios empresariales). La diversidad de grupos y sectores afectados indica que ninguna industria está fuera del alcance de los atacantes activos en la región.
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Francisco ImóveisDoommageddon · Consumer Services
redeplastrs.com.brBlackfield · Manufacturing
Service ITworldleaks · Business Services
Recomendación del día: Priorice la actualización inmediata de Apache IoTDB a 2.0.10, los plugins de WordPress afectados (Instant Appointment ≤1.2, miniOrange OAuth SSO ≤38.5.8, miniOrange Social Login ≤7.7.0) e IntelliJ IDEA a 2026.1.4/2026.2; revise también la exposición de endpoints no autenticados en 9Router y Prowler. En paralelo, valide que los controles de autenticación y los flujos OAuth/SAML de su entorno no sean susceptibles a los patrones de bypass descritos hoy.
Con vectores que van desde bypass de autenticación hasta ejecución remota sin credenciales, es el momento de verificar activamente qué activos propios podrían estar expuestos a los mismos patrones de ataque descritos hoy.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →