Boletín diario · 15 de julio de 2026

Día calmo con diez CVEs críticos publicados: RCE, inyección SQL y bypass de autenticación en herramientas open source

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 15 de julio de 2026 no registró vulnerabilidades en explotación activa confirmada ni exploits completamente armados, lo que sitúa el veredito del día como calmo. Sin embargo, se publicaron 28 vulnerabilidades críticas nuevas, con diez de ellas concentradas en plataformas open source ampliamente utilizadas: desde routers de IA hasta herramientas de SIEM y diseño colaborativo. La ausencia de explotación activa no debe interpretarse como margen de tranquilidad, dado que varios de estos fallos tienen exploit funcional o prueba de concepto disponibles.

Resumen del día
  • 10 CVEs críticos publicados hoy, sin explotación activa confirmada (0 KEV)
  • CVE-2026-46339 y CVE-2026-49352 en 9Router tienen exploit funcional/PoC: riesgo de armamento inmediato
  • Wekan, Metabase, Wazuh, NocoBase y Penpot exponen RCE, SQLi y bypass de autenticación sin parche previo
  • Brasil sigue bajo presión ransomware: lockbit5 y Deadlock acumulan múltiples víctimas recientes en el país
28
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-46339CVSS 10Exploit funcionalafecta 9router
Ejecución remota de comandos sin autenticación en 9Router (versiones 0.4.30 a 0.4.36) mediante registro arbitrario de plugins y el puente MCP; con exploit funcional ya disponible y CVSS 10.0, cualquier instancia no actualizada a 0.4.37 es un blanco inmediato.
2
CVE-2026-52887CVSS 10afecta nocobase
Inyección SQL en NocoBase (anterior a 2.0.61) a través del parámetro filter[latestMsgReceiveTimestamp] insertado sin escape en Sequelize.literal(), explotable por cualquier usuario autenticado; el riesgo de exfiltración o manipulación completa de base de datos es directo.
3
CVE-2026-50148CVSS 10afecta metabase
Un usuario de Metabase con permiso para gestionar conexiones de base de datos puede lograr RCE en el servidor configurando una conexión Snowflake maliciosa; afecta múltiples ramas activas (1.54 a 1.60) y es crítico para entornos de analytics expuestos internamente.
4
CVE-2026-56699CVSS 10afecta wazuh
Wazuh Manager (anterior a 5.0.0-beta3) permite a agentes comprometidos inyectar operaciones NDJSON arbitrarias en solicitudes bulk de OpenSearch, posibilitando eliminación de alertas y manipulación del estado del SIEM; un atacante que controle un agente puede cegar completamente la visibilidad del SOC.
5
CVE-2026-52891CVSS 9.9afecta wekan
En Wekan (anterior a 9.07), nombres de archivo en la carga de avatares se pasan sin sanitizar a child_process.exec(), permitiendo inyección de metacaracteres de shell y ejecución de comandos arbitrarios en el servidor por cualquier usuario con acceso a la función de avatar.
6
CVE-2026-54052CVSS 9.9afecta n8n-mcp
n8n-MCP en modo HTTP con multi-tenancy habilitado no aísla el historial de versiones de workflows por tenant, permitiendo a un tenant autenticado leer, eliminar o corromper datos de flujos de trabajo de otros tenants; crítico en despliegues SaaS o compartidos.
7
CVE-2026-44986CVSS 9.9afecta penpot
Penpot (anterior a 2.14.5) expone tokens de invitación de equipo y permite a un usuario registrado tomar el control de cuentas ajenas sin verificación de contraseña, aprovechando una coincidencia de correo en el flujo de registro; el impacto sobre entornos de diseño corporativo puede ser severo.
8
CVE-2026-55652CVSS 9.8afecta wekan
En Wekan (anterior a 9.46), el mecanismo HEADER_LOGIN confía en el encabezado X-Forwarded-For provisto por el cliente, permitiendo a un atacante no autenticado suplantar cualquier usuario —incluyendo administradores— enviando un nombre de usuario arbitrario.
9
CVE-2026-49352CVSS 9.8PoCafecta 9router
9Router usaba el secreto JWT hardcodeado '9router-default-secret-change-me' cuando JWT_SECRET no estaba configurado, permitiendo a cualquier atacante forjar tokens de sesión válidos; prueba de concepto disponible y CVSS 9.8 hacen urgente la actualización a 0.4.44.
10
CVE-2026-54458CVSS 9.6afecta AVideo
Stored DOM XSS en el plugin YPTSocket de AVideo (anterior a 29.0) permite a un atacante no autenticado ejecutar JavaScript arbitrario en el contexto de administradores autenticados que visualicen el panel de depuración, facilitando secuestro de sesión y escalada de privilegios.
Ransomware del día

El grupo lockbit5 comprometió recientemente a sweetome.com (servicios al consumidor, Brasil), sumándose a una cadena de víctimas brasileñas que incluye saude.mt.gov.br (sector público), lbreng.com.br y santoinacio-rio.com.br (servicios empresariales). En paralelo, el grupo Deadlock afectó a Bombas Ideal, Werken Química Brasil S.A. y Direção Estacionamentos S.A., mientras que qilin comprometió a S.J. Louis. En los últimos 30 días, lockbit3, ransomhub y lockbit5 lideran la actividad global con decenas de víctimas cada uno, con fuerte presencia en Brasil.

sweetome.com BRlockbit5 · Consumer Services
lockbit3 39ransomhub 35lockbit5 30thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se registra actividad o actualización de perfil en varios actores de amenaza, entre ellos apt73, blackshadow (Irán), coinbasecartel, CopyKittens (Irán), dragonforce y againstthewest, aunque ninguno reporta víctimas conocidas públicamente en este período. La presencia de grupos de origen iraní como blackshadow y CopyKittens en el radar sugiere monitoreo activo de infraestructuras, incluso en ausencia de atribuciones confirmadas recientes.

Foco Brasil

Brasil concentra múltiples víctimas de ransomware en los últimos 30 días, con lockbit5 y Deadlock como los grupos más activos en el país, afectando sectores tan diversos como salud pública, manufactura, servicios empresariales y consumo. La diversidad sectorial de los objetivos —desde organismos de gobierno estadual hasta empresas industriales— evidencia que ningún segmento está fuera del radar de estos grupos.

sweetome.comlockbit5 · Consumer Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Recomendación del día: Priorice la actualización inmediata de 9Router (0.4.44+), Wekan (9.46+), NocoBase (2.0.61+), Metabase y Wazuh a sus versiones corregidas; para los casos con exploit funcional o PoC disponible, considere aislar o deshabilitar el servicio hasta aplicar el parche. Verifique en todos los entornos que secretos como JWT_SECRET estén configurados explícitamente y no dependan de valores por defecto.
Dado el volumen de fallos críticos en herramientas open source con exploit disponible, es el momento de validar activamente qué instancias de estas plataformas están expuestas en su propia superficie de ataque antes de que lo haga un atacante.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →