Boletín diario · 11 de julio de 2026
Día tranquilo en el frente de exploración activa, pero con cinco críticas y actividad intensa de ransomware en Brasil
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 11 de julio de 2026 no registra exploits activos ni entradas en el KEV del CISA, lo que ubica la jornada en un nivel de actividad moderado. Aun así, se publicaron cinco vulnerabilidades críticas —cuatro de ellas con CVSS 9.0 o superior— concentradas en PraisonAI y extensiones de Joomla, que exigen atención inmediata de los equipos de defensa. El panorama de ransomware, por su parte, sigue siendo preocupante, con múltiples organizaciones brasileñas recién identificadas como víctimas.
Resumen del día
- Cinco CVEs críticas publicadas hoy: tres en PraisonAI (incluyendo dos con CVSS 10.0) y dos en extensiones de Joomla con RCE.
- Ninguna vulnerabilidad del día tiene exploit activo confirmado ni figura en el KEV del CISA, lo que da margen para parchear con orden.
- Brasil acumula varias víctimas recientes de ransomware: lockbit5, Deadlock y qilin golpearon sectores público, manufacturero y de servicios.
- WordPress también en la mira: tres plugins con RCE o escalada de privilegios afectan instalaciones con colaboradores autenticados o superiores.
Destacados críticos
1
PraisonAI antes de 1.6.78 ejecuta código Python generado por un LLM sin validación AST, restricciones de imports ni sandbox, lo que permite a un atacante que controle el prompt exfiltrar secretos de entorno y ejecutar código arbitrario en el host. Con CVSS 10.0, es la vulnerabilidad más severa del día y la superficie de ataque via prompt injection la hace especialmente difícil de controlar sin actualizar.
2
La extensión RSFiles para Joomla permite la subida no autenticada de archivos ejecutables, llevando directamente a ejecución remota de código completa. Al no requerir autenticación, cualquier actor externo con acceso al sitio puede comprometerlo sin credenciales previas.
3
El componente AICoder de PraisonAI (anterior a 4.6.78) carece de validación de rutas y sanitización de comandos en llamadas de herramientas del LLM, permitiendo escribir archivos en ubicaciones arbitrarias del sistema de archivos y ejecutar comandos de shell con privilegios de root mediante inyección de prompts desde la interfaz de chat.
4
PraisonAI no valida el argumento de dimensión controlado por el llamador en los backends PGVector y Cassandra, interpolándolo directamente en una instrucción DDL CREATE TABLE. Esto abre la puerta a inyección SQL en el plano de definición de esquemas, con potencial impacto sobre la integridad de la base de datos vectorial.
5
CVE-2026-57828CVSS 9afecta phoca.cz Phoca Download extension for Joomla La extensión Phoca Download para Joomla permite a usuarios registrados (autenticados) subir archivos ejecutables, conduciendo a RCE completo. Aunque requiere una cuenta, el umbral de privilegio es bajo y la superficie expuesta en sitios Joomla con registro abierto es significativa.
6
CVE-2026-15155HIGH 8.8afecta Essential Addons for Elementor – Popular Elementor Templates & Widgets El plugin Essential Addons for Elementor (hasta 6.6.10) es vulnerable a toma de cuenta vía inyección de cabeceras de correo electrónico en el widget de Login/Register, ya que la validación de valores permitidos solo se aplica en el cliente. Un atacante autenticado con los permisos adecuados puede manipular cabeceras de salida para secuestrar cuentas de otros usuarios.
7
El plugin Swiss Toolkit For WP (hasta 1.4.6) permite la subida de archivos arbitrarios porque su validación de tipo de archivo usa strpos() de forma insegura, lo que puede ser eludido incluyendo una extensión permitida en cualquier parte del nombre de archivo. Esto puede derivar en ejecución de código en el servidor.
8
CVE-2025-6784HIGH 8.8afecta Code Engine – PHP Snippets, AI Functions & Automation for WordPress El plugin Code Engine para WordPress (hasta 0.3.5) permite a atacantes con nivel Contributor o superior ejecutar código en el servidor a través del shortcode 'code-engine', ya que no restringe el acceso a la funcionalidad de inyección de código. En instalaciones con registro abierto o múltiples colaboradores, el riesgo de explotación interna es alto.
9
CVE-2026-14262HIGH 8.8afecta Simple JWT Login – Allows you to use JWT on REST endpoints. Simple JWT Login (hasta 3.6.6) permite eludir la autenticación y escalar privilegios manipulando el parámetro payload, ya que el servicio solo sobreescribe las claves JWT configuradas por el administrador, dejando otras claves inyectables sin validación. Un atacante puede forjar tokens con roles elevados y comprometer la instalación de WordPress.
10
PraisonAI antes de 1.7.3 se enlaza a todas las interfaces de red sin requerir API key y con CORS en comodín, exponiendo los endpoints /api/agents y /api/chat a cualquier atacante no autenticado. Esto permite leer instrucciones de agentes, exfiltrar system prompts e invocar agentes de IA sin ninguna credencial.
Ransomware del día
Los grupos lockbit5, Deadlock y qilin han sido identificados recientemente con víctimas brasileñas y de la región. Lockbit5 figura entre los más activos del último mes con 29 víctimas documentadas, seguido de cerca por lockbit3 (39) y ransomhub (35). Entre los afectados se cuentan sectores variados: servicios empresariales, manufactura y el sector público.
santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Varios grupos de amenaza han sido registrados como activos o actualizados recientemente: againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel. Aunque no se les atribuyen víctimas confirmadas en este período, su presencia activa en el ecosistema de amenazas justifica monitoreo continuo, especialmente blackshadow dada su vinculación con operaciones de espionaje patrocinadas por el estado iraní.
Foco Brasil
Brasil concentra una proporción significativa de la actividad de ransomware reciente, con al menos ocho organizaciones afectadas en los últimos días. Lockbit5 comprometió entidades de servicios empresariales (santoinacio-rio.com.br, lbreng.com.br) y el sector público (saude.mt.gov.br, del gobierno de Mato Grosso), mientras que Deadlock golpeó el sector manufacturero y de consumo con víctimas como Werken Química Brasil S.A., Bombas Ideal y Direção Estacionamentos S.A. El grupo qilin suma a S.J. Louis e incransom a tecnocurva.com.br, confirmando que el ecosistema criminal apunta de forma sostenida a objetivos brasileños de distintos sectores.
saude.mt.gov.brlockbit5 · Public Sector
santoinacio-rio.com.brlockbit5 · Business Services
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Werken Química Brasil S.A.Deadlock · Manufacturing
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la actualización inmediata de PraisonAI a las versiones parcheadas (1.6.78/4.6.78/1.7.3) y aplique los parches de las extensiones RSFiles y Phoca Download en Joomla, dado el potencial de RCE sin autenticación o con bajo nivel de privilegio. Para los plugins de WordPress afectados, restrinja el acceso a funcionalidades de subida de archivos y ejecución de código a roles estrictamente necesarios mientras se despliegan las actualizaciones.
Ante un día con múltiples RCE críticas en plataformas ampliamente desplegadas, vale la pena validar activamente la propia superficie de ataque para confirmar qué versiones están en producción antes de que un actor externo lo descubra primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →