Boletín diario · 11 de julio de 2026

Día tranquilo en el frente de exploración activa, pero con cinco críticas y actividad intensa de ransomware en Brasil

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 11 de julio de 2026 no registra exploits activos ni entradas en el KEV del CISA, lo que ubica la jornada en un nivel de actividad moderado. Aun así, se publicaron cinco vulnerabilidades críticas —cuatro de ellas con CVSS 9.0 o superior— concentradas en PraisonAI y extensiones de Joomla, que exigen atención inmediata de los equipos de defensa. El panorama de ransomware, por su parte, sigue siendo preocupante, con múltiples organizaciones brasileñas recién identificadas como víctimas.

Resumen del día
  • Cinco CVEs críticas publicadas hoy: tres en PraisonAI (incluyendo dos con CVSS 10.0) y dos en extensiones de Joomla con RCE.
  • Ninguna vulnerabilidad del día tiene exploit activo confirmado ni figura en el KEV del CISA, lo que da margen para parchear con orden.
  • Brasil acumula varias víctimas recientes de ransomware: lockbit5, Deadlock y qilin golpearon sectores público, manufacturero y de servicios.
  • WordPress también en la mira: tres plugins con RCE o escalada de privilegios afectan instalaciones con colaboradores autenticados o superiores.
5
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-61447CVSS 10afecta PraisonAI
PraisonAI antes de 1.6.78 ejecuta código Python generado por un LLM sin validación AST, restricciones de imports ni sandbox, lo que permite a un atacante que controle el prompt exfiltrar secretos de entorno y ejecutar código arbitrario en el host. Con CVSS 10.0, es la vulnerabilidad más severa del día y la superficie de ataque via prompt injection la hace especialmente difícil de controlar sin actualizar.
2
CVE-2026-57827CVSS 10afecta rsjoomla.com RSFiles extension for Joomla
La extensión RSFiles para Joomla permite la subida no autenticada de archivos ejecutables, llevando directamente a ejecución remota de código completa. Al no requerir autenticación, cualquier actor externo con acceso al sitio puede comprometerlo sin credenciales previas.
3
CVE-2026-61445CVSS 9.4afecta PraisonAI
El componente AICoder de PraisonAI (anterior a 4.6.78) carece de validación de rutas y sanitización de comandos en llamadas de herramientas del LLM, permitiendo escribir archivos en ubicaciones arbitrarias del sistema de archivos y ejecutar comandos de shell con privilegios de root mediante inyección de prompts desde la interfaz de chat.
4
CVE-2026-60090CVSS 9.3afecta PraisonAI
PraisonAI no valida el argumento de dimensión controlado por el llamador en los backends PGVector y Cassandra, interpolándolo directamente en una instrucción DDL CREATE TABLE. Esto abre la puerta a inyección SQL en el plano de definición de esquemas, con potencial impacto sobre la integridad de la base de datos vectorial.
5
CVE-2026-57828CVSS 9afecta phoca.cz Phoca Download extension for Joomla
La extensión Phoca Download para Joomla permite a usuarios registrados (autenticados) subir archivos ejecutables, conduciendo a RCE completo. Aunque requiere una cuenta, el umbral de privilegio es bajo y la superficie expuesta en sitios Joomla con registro abierto es significativa.
6
CVE-2026-15155HIGH 8.8afecta Essential Addons for Elementor – Popular Elementor Templates & Widgets
El plugin Essential Addons for Elementor (hasta 6.6.10) es vulnerable a toma de cuenta vía inyección de cabeceras de correo electrónico en el widget de Login/Register, ya que la validación de valores permitidos solo se aplica en el cliente. Un atacante autenticado con los permisos adecuados puede manipular cabeceras de salida para secuestrar cuentas de otros usuarios.
7
CVE-2026-2354HIGH 8.8afecta Swiss Toolkit For WP
El plugin Swiss Toolkit For WP (hasta 1.4.6) permite la subida de archivos arbitrarios porque su validación de tipo de archivo usa strpos() de forma insegura, lo que puede ser eludido incluyendo una extensión permitida en cualquier parte del nombre de archivo. Esto puede derivar en ejecución de código en el servidor.
8
CVE-2025-6784HIGH 8.8afecta Code Engine – PHP Snippets, AI Functions & Automation for WordPress
El plugin Code Engine para WordPress (hasta 0.3.5) permite a atacantes con nivel Contributor o superior ejecutar código en el servidor a través del shortcode 'code-engine', ya que no restringe el acceso a la funcionalidad de inyección de código. En instalaciones con registro abierto o múltiples colaboradores, el riesgo de explotación interna es alto.
9
CVE-2026-14262HIGH 8.8afecta Simple JWT Login – Allows you to use JWT on REST endpoints.
Simple JWT Login (hasta 3.6.6) permite eludir la autenticación y escalar privilegios manipulando el parámetro payload, ya que el servicio solo sobreescribe las claves JWT configuradas por el administrador, dejando otras claves inyectables sin validación. Un atacante puede forjar tokens con roles elevados y comprometer la instalación de WordPress.
10
CVE-2026-61426HIGH 8.8afecta PraisonAI
PraisonAI antes de 1.7.3 se enlaza a todas las interfaces de red sin requerir API key y con CORS en comodín, exponiendo los endpoints /api/agents y /api/chat a cualquier atacante no autenticado. Esto permite leer instrucciones de agentes, exfiltrar system prompts e invocar agentes de IA sin ninguna credencial.
Ransomware del día

Los grupos lockbit5, Deadlock y qilin han sido identificados recientemente con víctimas brasileñas y de la región. Lockbit5 figura entre los más activos del último mes con 29 víctimas documentadas, seguido de cerca por lockbit3 (39) y ransomhub (35). Entre los afectados se cuentan sectores variados: servicios empresariales, manufactura y el sector público.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
S.J. Louis BRqilin
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Varios grupos de amenaza han sido registrados como activos o actualizados recientemente: againstthewest, apt73, blackshadow (de origen iraní), dragonforce, fulcrumsec y coinbasecartel. Aunque no se les atribuyen víctimas confirmadas en este período, su presencia activa en el ecosistema de amenazas justifica monitoreo continuo, especialmente blackshadow dada su vinculación con operaciones de espionaje patrocinadas por el estado iraní.

Foco Brasil

Brasil concentra una proporción significativa de la actividad de ransomware reciente, con al menos ocho organizaciones afectadas en los últimos días. Lockbit5 comprometió entidades de servicios empresariales (santoinacio-rio.com.br, lbreng.com.br) y el sector público (saude.mt.gov.br, del gobierno de Mato Grosso), mientras que Deadlock golpeó el sector manufacturero y de consumo con víctimas como Werken Química Brasil S.A., Bombas Ideal y Direção Estacionamentos S.A. El grupo qilin suma a S.J. Louis e incransom a tecnocurva.com.br, confirmando que el ecosistema criminal apunta de forma sostenida a objetivos brasileños de distintos sectores.

saude.mt.gov.brlockbit5 · Public Sector
santoinacio-rio.com.brlockbit5 · Business Services
lbreng.com.brlockbit5 · Business Services
Direção Estacionamentos S.A.Deadlock · Consumer Services
Werken Química Brasil S.A.Deadlock · Manufacturing
Bombas IdealDeadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la actualización inmediata de PraisonAI a las versiones parcheadas (1.6.78/4.6.78/1.7.3) y aplique los parches de las extensiones RSFiles y Phoca Download en Joomla, dado el potencial de RCE sin autenticación o con bajo nivel de privilegio. Para los plugins de WordPress afectados, restrinja el acceso a funcionalidades de subida de archivos y ejecución de código a roles estrictamente necesarios mientras se despliegan las actualizaciones.
Ante un día con múltiples RCE críticas en plataformas ampliamente desplegadas, vale la pena validar activamente la propia superficie de ataque para confirmar qué versiones están en producción antes de que un actor externo lo descubra primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →