Boletín diario · 14 de julio de 2026

Día crítico: 4 CVEs en explotación activa afectan SMA1000, Windows, SharePoint y suman vulnerabilidades CVSS 10.0 en infraestructura industrial

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico

El 14 de julio de 2026 cierra como un día de alerta máxima: cuatro vulnerabilidades confirmadas en explotación activa por el CISA KEV —y simultáneamente observadas por VulnCheck— golpean appliances SMA1000 de SonicWall, Active Directory Federation Services, Windows VMSwitch y Microsoft SharePoint. El panorama se agrava con tres fallos adicionales de CVSS 10.0 sin parche conocido que afectan Opcenter X, módulos EtherNet/IP de Rockwell y YouTrack de JetBrains, todos publicados en la misma jornada. Los equipos defensivos deben asumir que la ventana entre divulgación y explotación ya se cerró.

Resumen del día
  • 4 CVEs en explotación activa (KEV CISA + VulnCheck): SMA1000 SSRF crítica, inyección de código SMA1000, elevación de privilegios en AD FS y acceso anónimo a SharePoint.
  • Tres vulnerabilidades CVSS 10.0 adicionales publicadas hoy: JWT bypass en Opcenter X, puerto de debug expuesto en módulo EtherNet/IP industrial y bypass de autenticación en YouTrack.
  • ColdFusion 2023 y Windows VMSwitch suman path traversal (CVSS 9.9) y use-after-free (CVSS 9.9) respectivamente, ampliando la superficie crítica del día.
  • Brasil bajo presión de ransomware: lockbit5 golpea servicios públicos de salud (Mato Grosso) y empresas privadas; Deadlock y otros grupos activos en manufactura y servicios.
65
críticas
4
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-15409KEVCVSS 10afecta SMA1000
SSRF crítica (CVSS 10.0) en la interfaz Work Place del appliance SMA1000, explotable sin autenticación de forma remota. Con explotación activa confirmada tanto por CISA como por VulnCheck, cualquier appliance expuesto a internet debe considerarse comprometido hasta que se aplique el parche.
2
CVE-2026-56155KEVHIGH 7.8afecta Windows 10 Version 1607
Elevación de privilegios local en Active Directory Federation Services (AD FS) sobre Windows 10 1607, con explotación activa confirmada. Un atacante autorizado puede escalar privilegios dentro del entorno de identidad federada, poniendo en riesgo la cadena completa de autenticación corporativa.
3
CVE-2026-15410KEVHIGH 7.2afecta SMA1000
Inyección de código post-autenticación en la consola AMC del SMA1000 permite a un administrador remoto ejecutar comandos arbitrarios del sistema operativo. Aunque requiere credenciales de administrador, en entornos con cuentas comprometidas o configuraciones débiles esto se convierte en un vector de persistencia y movimiento lateral inmediato.
4
CVE-2026-56164KEVMEDIUM 5.3afecta Microsoft SharePoint Enterprise Server 2016
Fallo de autenticación faltante en Microsoft SharePoint Enterprise Server 2016 permite a un atacante no autenticado elevar privilegios a través de la red. La combinación de explotación activa confirmada y el impacto sobre plataformas colaborativas ampliamente usadas la convierte en prioridad de parcheo inmediata.
5
CVE-2026-56451CVSS 10afecta Opcenter X
Validación incorrecta del algoritmo JWT en Opcenter X (todas las versiones anteriores a V2604) permite a un atacante remoto no autenticado forjar tokens arbitrarios, eludir la autenticación y suplantar cualquier usuario, incluidas cuentas administrativas. El CVSS 10.0 refleja el control total que otorga una explotación exitosa.
6
CVE-2026-10577CVSS 10afecta 1715 EtherNet/IP Communications Module
El módulo EtherNet/IP 1715-AENTR de Rockwell expone un puerto de depuración accesible en red sin controles de privilegios, permitiendo acceso CLI no autenticado para leer o eliminar archivos, detener tareas y alterar estados de E/S. En entornos OT/ICS, la explotación podría provocar interrupciones físicas o daños en procesos industriales.
7
CVE-2026-62422CVSS 10afecta YouTrack
Bypass de autenticación mediante acceso directo a base de datos en JetBrains YouTrack —múltiples ramas afectadas— otorga acceso administrativo sin credenciales válidas. Las plataformas de gestión de proyectos suelen contener información sensible sobre infraestructura y código fuente, por lo que el impacto de una intrusión va más allá del propio YouTrack.
8
CVE-2026-48318CVSS 9.9afecta ColdFusion 2023
Path traversal con cambio de scope (CVSS 9.9) en Adobe ColdFusion 2023 permite lectura arbitraria del sistema de archivos sin interacción del usuario. Los servidores ColdFusion suelen alojar configuraciones con credenciales en texto plano, lo que convierte esta falla en un trampolín hacia compromisos más profundos.
9
CVE-2026-57092CVSS 9.9afecta Windows 10 Version 1607
Use-after-free en Windows VMSwitch (CVSS 9.9) permite a un atacante autorizado elevar privilegios a través de la red en entornos Windows 10 1607. En infraestructuras de virtualización, la explotación podría facilitar la escalada desde una VM guest hasta el hipervisor o el sistema anfitrión.
10
CVE-2026-15043CVSS 9.8afecta DBI::SQL::Nano
Inversión de operadores SQL (<= y >=) en DBI::SQL::Nano para Perl (versiones 1.42 a 1.651) puede llevar a evaluaciones incorrectas de predicados WHERE, con potencial de omitir controles de acceso basados en consultas. Aunque el EPSS inicial es 0%, cualquier aplicación Perl que dependa de este motor de consultas como fallback debe ser revisada con urgencia.
Ransomware del día

El grupo lockbit5 concentra la actividad más reciente contra objetivos brasileños, reclamando como víctimas a santoinacio-rio.com.br y lbreng.com.br (servicios empresariales) y, de manera especialmente grave, a saude.mt.gov.br, perteneciente al sector público de salud de Mato Grosso. En el acumulado de los últimos 30 días, lockbit3 lidera el volumen global con 39 víctimas, seguido de ransomhub (35) y el propio lockbit5 (29), mientras que grupos como thegentlemen, 8base y arcusmedia también mantienen cadencias altas de ataque.

santoinacio-rio.com.br BRlockbit5 · Business Services
lbreng.com.br BRlockbit5 · Business Services
saude.mt.gov.br BRlockbit5 · Public Sector
lockbit3 39ransomhub 35lockbit5 29thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se registra actividad o actualización de perfiles de seis grupos de amenaza: apt73, blackshadow (de origen iraní), coinbasecartel, CopyKittens (también vinculado a Irán), dragonforce y againstthewest. Aunque ninguno reporta víctimas conocidas en este período, la presencia simultánea de actores iraníes como blackshadow y CopyKittens en el radar de inteligencia coincide con una jornada de alta exposición en productos Microsoft y de acceso remoto, que históricamente han sido vectores de interés para estos grupos.

Foco Brasil

Brasil concentra un volumen inusualmente alto de víctimas recientes de ransomware en sectores críticos: además de los tres objetivos de lockbit5 —incluyendo la secretaría de salud de Mato Grosso—, el grupo Deadlock reivindica ataques contra Bombas Ideal, Werken Química Brasil S.A. y Direção Estacionamentos S.A., mientras que qilin apunta a S.J. Louis y Doommageddon a Francisco Imóveis. La diversidad de sectores afectados (manufactura, servicios al consumidor, sector público y servicios empresariales) indica que los grupos operan sin preferencia sectorial clara en el país.

santoinacio-rio.com.brlockbit5 · Business Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Francisco ImóveisDoommageddon · Consumer Services
Recomendación del día: Priorizar de forma inmediata el parcheo de los appliances SMA1000 (CVE-2026-15409 y CVE-2026-15410), AD FS (CVE-2026-56155) y SharePoint (CVE-2026-56164), todos en explotación activa confirmada; paralelamente, aislar o restringir el acceso de red a instancias de Opcenter X, módulos EtherNet/IP 1715-AENTR y ColdFusion 2023 hasta que se apliquen los parches correspondientes.
Ante un día con cuatro CVEs en explotación activa y seis fallos CVSS 9.9–10.0 publicados simultáneamente, es el momento de verificar de forma proactiva qué activos propios están expuestos a estas superficies antes de que lo haga un atacante.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →