Boletín diario · 12 de julio de 2026
Día tranquilo con vulnerabilidades críticas en routers, LuCI y herramientas de IA: atención a equipos EOL y credenciales débiles
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 12 de julio de 2026 registró una actividad moderada, con 73 nuevas vulnerabilidades publicadas, tres de ellas críticas, y ninguna en explotación activa confirmada. El panorama estuvo dominado por fallos en dispositivos de red TRENDnet ya fuera de soporte, secretos JWT hardcodeados en Flowise y vulnerabilidades de inyección en routers Comfast y en la interfaz LuCI de OpenWrt. Sin exploits armados ni registros en el KEV del CISA, el tono del día es de monitoreo proactivo más que de respuesta de emergencia.
Resumen del día
- LuCI (OpenWrt) presenta dos vulnerabilidades XSS que permiten a clientes LAN no autenticados inyectar JavaScript en el panel del administrador.
- Flowise usa secretos JWT hardcodeados por defecto, exponiendo entornos empresariales a suplantación de autenticación.
- Crawl4AI tiene dos fallos graves: escritura arbitraria de archivos y exfiltración de credenciales de API de LLMs desde endpoints sin autenticación.
- Múltiples routers TRENDnet EOL (TEW-635BRM y TEW-821DAP) acumulan cuatro vulnerabilidades de desbordamiento de búfer e inyección de comandos con PoC pública.
Destacados críticos
1
LuCI no codifica correctamente los nombres de host DHCPv6 antes de renderizarlos en las tablas de estado, lo que permite a un atacante en la red adyacente inyectar etiquetas de script que se ejecutan en el navegador del administrador al consultar las páginas de arrendamiento DHCP. El riesgo práctico es la toma de sesión administrativa sin necesidad de credenciales.
2
El router Comfast CF-WR631AX V3 (hasta versión 2.7.0.8) es vulnerable a inyección de comandos del sistema operativo a través del parámetro filename en el backend FastCGI, con exploit ya divulgado públicamente. Un atacante remoto puede ejecutar comandos arbitrarios con los privilegios del servidor web sin necesidad de autenticación previa.
3
Flowise (versiones hasta 3.0.13) utiliza secretos JWT hardcodeados por defecto ('auth_token', 'refresh_token') en su middleware de autenticación empresarial, lo que permite a cualquier atacante que conozca estos valores forjar tokens válidos y eludir la autenticación completamente. Las instalaciones que no hayan sobrescrito estas variables de entorno están expuestas de forma inmediata.
4
Crawl4AI (antes de 0.8.7) permite escritura arbitraria de archivos a través del parámetro output_path en los endpoints /screenshot y /pdf del servidor Docker API, sin ninguna validación de ruta. Un atacante puede sobrescribir archivos críticos del servidor o provocar denegación de servicio apuntando a ubicaciones sensibles del sistema de archivos.
5
Crawl4AI (antes de 0.8.8) expone endpoints no autenticados (/md, /llm, /llm/job) que permiten redirigir llamadas a APIs de LLM hacia servidores controlados por el atacante y leer variables de entorno arbitrarias, incluidas claves de API de proveedores como OpenAI. Esta exfiltración de credenciales puede derivar en costos económicos significativos y compromiso de datos procesados por los modelos.
6
El router TRENDnet TEW-635BRM (hasta 1.00.03) es vulnerable a inyección de comandos a través del argumento ipoa_ipaddr en la función ipoa_test del componente IPoA WAN, con PoC pública disponible. El fabricante no confirma ni parchea el fallo por tratarse de un equipo EOL, dejando a los usuarios sin solución oficial.
7
TRENDnet TEW-821DAP 1.12B01 presenta un desbordamiento de búfer remoto en la función sub_41EC14 del componente SSI (endpoint /goform/tools_nslookup) que podría permitir ejecución de código arbitrario. El equipo está fuera de soporte y el fabricante no planea emitir un parche.
8
Otra instancia de desbordamiento de búfer en el mismo componente SSI del TRENDnet TEW-821DAP 1.12B01, esta vez a través del argumento nslookup_target, explotable de forma remota. Al igual que el anterior, el dispositivo EOL no recibirá corrección oficial, por lo que la mitigación debe centrarse en reemplazar el equipo o aislar su acceso.
9
El TRENDnet TEW-635BRM (hasta 1.00.03) sufre un desbordamiento de pila remoto en la función start_httpd a través del argumento device_name, con exploit público disponible. La combinación de PoC accesible y equipos sin soporte eleva el riesgo para organizaciones que aún operen este modelo.
10
luci-app-upnp almacena sin sanitizar el campo NewPortMappingDescription de solicitudes SOAP UPnP IGD, ejecutando JavaScript arbitrario en el navegador del administrador al visitar las páginas de UPnP o Estado. Cualquier cliente LAN puede desencadenar el ataque sin autenticación, lo que representa un vector de acceso privilegiado de bajo esfuerzo en redes domésticas y corporativas con OpenWrt.
Ransomware del día
Los grupos LockBit5 y Deadlock concentraron la actividad reciente de ransomware con foco intenso en Brasil. LockBit5 comprometió entidades de servicios empresariales (santoinacio-rio.com.br y lbreng.com.br) y al sector público (saude.mt.gov.br, dependencia del gobierno de Mato Grosso), mientras que Deadlock apuntó al sector industrial y de servicios con víctimas como Werken Química Brasil S.A., Bombas Ideal y Direção Estacionamentos S.A. En los últimos 30 días, lockbit3 (39 víctimas en BR), ransomhub (35) y lockbit5 (29) encabezan el ranking de grupos más activos con actividad dirigida casi exclusivamente al mercado brasileño.
santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se registra actividad o actualización de inteligencia en torno a los grupos apt73, blackshadow (de origen iraní), coinbasecartel, CopyKittens (también iraní), dragonforce y againstthewest, aunque ninguno de ellos presenta víctimas confirmadas en este período. La presencia simultánea de grupos con nexos iraníes como blackshadow y CopyKittens en los radares de inteligencia sugiere una actividad de reconocimiento o preparación que conviene monitorear, especialmente en sectores de infraestructura crítica y tecnología.
Foco Brasil
Brasil sigue siendo el blanco más golpeado de la región, con múltiples víctimas distribuidas en sectores de salud pública, manufactura, servicios y tecnología. Además de las víctimas de LockBit5 y Deadlock, se suman S.J. Louis (afectada por qilin) y tecnocurva.com.br (sector tecnológico, comprometida por incransom). La concentración de ataques en entidades gubernamentales como saude.mt.gov.br es especialmente preocupante por el impacto potencial en datos de ciudadanos y la continuidad de servicios esenciales de salud.
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la actualización inmediata de Flowise a 3.1.0 o superior y reemplace los secretos JWT por defecto en todas las instalaciones, ya que esta es la falla más fácilmente explotable a gran escala. Paralelamente, evalúe retirar o aislar en red segmentada los routers TRENDnet fuera de soporte (TEW-635BRM y TEW-821DAP) que no recibirán parche oficial, y aplique los parches disponibles de Crawl4AI y LuCI a la brevedad.
El día de hoy recuerda que los mayores riesgos no siempre provienen de exploits armados: credenciales hardcodeadas, equipos EOL y endpoints sin autenticación pueden estar presentes en su infraestructura ahora mismo, por lo que validar activamente su superficie de exposición es la diferencia entre detectar el riesgo antes o después de un incidente.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →