Boletín diario · 12 de julio de 2026

Día tranquilo con vulnerabilidades críticas en routers, LuCI y herramientas de IA: atención a equipos EOL y credenciales débiles

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 12 de julio de 2026 registró una actividad moderada, con 73 nuevas vulnerabilidades publicadas, tres de ellas críticas, y ninguna en explotación activa confirmada. El panorama estuvo dominado por fallos en dispositivos de red TRENDnet ya fuera de soporte, secretos JWT hardcodeados en Flowise y vulnerabilidades de inyección en routers Comfast y en la interfaz LuCI de OpenWrt. Sin exploits armados ni registros en el KEV del CISA, el tono del día es de monitoreo proactivo más que de respuesta de emergencia.

Resumen del día
  • LuCI (OpenWrt) presenta dos vulnerabilidades XSS que permiten a clientes LAN no autenticados inyectar JavaScript en el panel del administrador.
  • Flowise usa secretos JWT hardcodeados por defecto, exponiendo entornos empresariales a suplantación de autenticación.
  • Crawl4AI tiene dos fallos graves: escritura arbitraria de archivos y exfiltración de credenciales de API de LLMs desde endpoints sin autenticación.
  • Múltiples routers TRENDnet EOL (TEW-635BRM y TEW-821DAP) acumulan cuatro vulnerabilidades de desbordamiento de búfer e inyección de comandos con PoC pública.
3
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-61876CVSS 9.4afecta luci
LuCI no codifica correctamente los nombres de host DHCPv6 antes de renderizarlos en las tablas de estado, lo que permite a un atacante en la red adyacente inyectar etiquetas de script que se ejecutan en el navegador del administrador al consultar las páginas de arrendamiento DHCP. El riesgo práctico es la toma de sesión administrativa sin necesidad de credenciales.
2
CVE-2026-15511CVSS 9.3PoCafecta CF-WR631AX V3
El router Comfast CF-WR631AX V3 (hasta versión 2.7.0.8) es vulnerable a inyección de comandos del sistema operativo a través del parámetro filename en el backend FastCGI, con exploit ya divulgado públicamente. Un atacante remoto puede ejecutar comandos arbitrarios con los privilegios del servidor web sin necesidad de autenticación previa.
3
CVE-2026-56271CVSS 9.3afecta Flowise
Flowise (versiones hasta 3.0.13) utiliza secretos JWT hardcodeados por defecto ('auth_token', 'refresh_token') en su middleware de autenticación empresarial, lo que permite a cualquier atacante que conozca estos valores forjar tokens válidos y eludir la autenticación completamente. Las instalaciones que no hayan sobrescrito estas variables de entorno están expuestas de forma inmediata.
4
CVE-2026-56260HIGH 8.8afecta Crawl4AI
Crawl4AI (antes de 0.8.7) permite escritura arbitraria de archivos a través del parámetro output_path en los endpoints /screenshot y /pdf del servidor Docker API, sin ninguna validación de ruta. Un atacante puede sobrescribir archivos críticos del servidor o provocar denegación de servicio apuntando a ubicaciones sensibles del sistema de archivos.
5
CVE-2026-56259HIGH 8.8afecta Crawl4AI
Crawl4AI (antes de 0.8.8) expone endpoints no autenticados (/md, /llm, /llm/job) que permiten redirigir llamadas a APIs de LLM hacia servidores controlados por el atacante y leer variables de entorno arbitrarias, incluidas claves de API de proveedores como OpenAI. Esta exfiltración de credenciales puede derivar en costos económicos significativos y compromiso de datos procesados por los modelos.
6
CVE-2026-15481HIGH 8.7PoCafecta TEW-635BRM
El router TRENDnet TEW-635BRM (hasta 1.00.03) es vulnerable a inyección de comandos a través del argumento ipoa_ipaddr en la función ipoa_test del componente IPoA WAN, con PoC pública disponible. El fabricante no confirma ni parchea el fallo por tratarse de un equipo EOL, dejando a los usuarios sin solución oficial.
7
CVE-2026-15484HIGH 8.7afecta TEW-821DAP
TRENDnet TEW-821DAP 1.12B01 presenta un desbordamiento de búfer remoto en la función sub_41EC14 del componente SSI (endpoint /goform/tools_nslookup) que podría permitir ejecución de código arbitrario. El equipo está fuera de soporte y el fabricante no planea emitir un parche.
8
CVE-2026-15483HIGH 8.7afecta TEW-821DAP
Otra instancia de desbordamiento de búfer en el mismo componente SSI del TRENDnet TEW-821DAP 1.12B01, esta vez a través del argumento nslookup_target, explotable de forma remota. Al igual que el anterior, el dispositivo EOL no recibirá corrección oficial, por lo que la mitigación debe centrarse en reemplazar el equipo o aislar su acceso.
9
CVE-2026-15480HIGH 8.7PoCafecta TEW-635BRM
El TRENDnet TEW-635BRM (hasta 1.00.03) sufre un desbordamiento de pila remoto en la función start_httpd a través del argumento device_name, con exploit público disponible. La combinación de PoC accesible y equipos sin soporte eleva el riesgo para organizaciones que aún operen este modelo.
10
CVE-2026-61875HIGH 8.7afecta luci
luci-app-upnp almacena sin sanitizar el campo NewPortMappingDescription de solicitudes SOAP UPnP IGD, ejecutando JavaScript arbitrario en el navegador del administrador al visitar las páginas de UPnP o Estado. Cualquier cliente LAN puede desencadenar el ataque sin autenticación, lo que representa un vector de acceso privilegiado de bajo esfuerzo en redes domésticas y corporativas con OpenWrt.
Ransomware del día

Los grupos LockBit5 y Deadlock concentraron la actividad reciente de ransomware con foco intenso en Brasil. LockBit5 comprometió entidades de servicios empresariales (santoinacio-rio.com.br y lbreng.com.br) y al sector público (saude.mt.gov.br, dependencia del gobierno de Mato Grosso), mientras que Deadlock apuntó al sector industrial y de servicios con víctimas como Werken Química Brasil S.A., Bombas Ideal y Direção Estacionamentos S.A. En los últimos 30 días, lockbit3 (39 víctimas en BR), ransomhub (35) y lockbit5 (29) encabezan el ranking de grupos más activos con actividad dirigida casi exclusivamente al mercado brasileño.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
Werken Química Brasil S.A. BRDeadlock · Manufacturing
Bombas Ideal BRDeadlock · Manufacturing
Direção Estacionamentos S.A. BRDeadlock · Consumer Services
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se registra actividad o actualización de inteligencia en torno a los grupos apt73, blackshadow (de origen iraní), coinbasecartel, CopyKittens (también iraní), dragonforce y againstthewest, aunque ninguno de ellos presenta víctimas confirmadas en este período. La presencia simultánea de grupos con nexos iraníes como blackshadow y CopyKittens en los radares de inteligencia sugiere una actividad de reconocimiento o preparación que conviene monitorear, especialmente en sectores de infraestructura crítica y tecnología.

Foco Brasil

Brasil sigue siendo el blanco más golpeado de la región, con múltiples víctimas distribuidas en sectores de salud pública, manufactura, servicios y tecnología. Además de las víctimas de LockBit5 y Deadlock, se suman S.J. Louis (afectada por qilin) y tecnocurva.com.br (sector tecnológico, comprometida por incransom). La concentración de ataques en entidades gubernamentales como saude.mt.gov.br es especialmente preocupante por el impacto potencial en datos de ciudadanos y la continuidad de servicios esenciales de salud.

lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
Direção Estacionamentos S.A.Deadlock · Consumer Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
S.J. Louisqilin
tecnocurva.com.brincransom · Technology
Recomendación del día: Priorice la actualización inmediata de Flowise a 3.1.0 o superior y reemplace los secretos JWT por defecto en todas las instalaciones, ya que esta es la falla más fácilmente explotable a gran escala. Paralelamente, evalúe retirar o aislar en red segmentada los routers TRENDnet fuera de soporte (TEW-635BRM y TEW-821DAP) que no recibirán parche oficial, y aplique los parches disponibles de Crawl4AI y LuCI a la brevedad.
El día de hoy recuerda que los mayores riesgos no siempre provienen de exploits armados: credenciales hardcodeadas, equipos EOL y endpoints sin autenticación pueden estar presentes en su infraestructura ahora mismo, por lo que validar activamente su superficie de exposición es la diferencia entre detectar el riesgo antes o después de un incidente.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →