Boletín diario · 15 de julio de 2026
Día calmo con diez CVEs críticos publicados: RCE, inyección SQL y bypass de autenticación en herramientas open source
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 15 de julio de 2026 no registró vulnerabilidades en explotación activa confirmada ni exploits completamente armados, lo que sitúa el veredito del día como calmo. Sin embargo, se publicaron 28 vulnerabilidades críticas nuevas, con diez de ellas concentradas en plataformas open source ampliamente utilizadas: desde routers de IA hasta herramientas de SIEM y diseño colaborativo. La ausencia de explotación activa no debe interpretarse como margen de tranquilidad, dado que varios de estos fallos tienen exploit funcional o prueba de concepto disponibles.
Resumen del día
- 10 CVEs críticos publicados hoy, sin explotación activa confirmada (0 KEV)
- CVE-2026-46339 y CVE-2026-49352 en 9Router tienen exploit funcional/PoC: riesgo de armamento inmediato
- Wekan, Metabase, Wazuh, NocoBase y Penpot exponen RCE, SQLi y bypass de autenticación sin parche previo
- Brasil sigue bajo presión ransomware: lockbit5 y Deadlock acumulan múltiples víctimas recientes en el país
Destacados críticos
1
Ejecución remota de comandos sin autenticación en 9Router (versiones 0.4.30 a 0.4.36) mediante registro arbitrario de plugins y el puente MCP; con exploit funcional ya disponible y CVSS 10.0, cualquier instancia no actualizada a 0.4.37 es un blanco inmediato.
2
Inyección SQL en NocoBase (anterior a 2.0.61) a través del parámetro filter[latestMsgReceiveTimestamp] insertado sin escape en Sequelize.literal(), explotable por cualquier usuario autenticado; el riesgo de exfiltración o manipulación completa de base de datos es directo.
3
Un usuario de Metabase con permiso para gestionar conexiones de base de datos puede lograr RCE en el servidor configurando una conexión Snowflake maliciosa; afecta múltiples ramas activas (1.54 a 1.60) y es crítico para entornos de analytics expuestos internamente.
4
Wazuh Manager (anterior a 5.0.0-beta3) permite a agentes comprometidos inyectar operaciones NDJSON arbitrarias en solicitudes bulk de OpenSearch, posibilitando eliminación de alertas y manipulación del estado del SIEM; un atacante que controle un agente puede cegar completamente la visibilidad del SOC.
5
En Wekan (anterior a 9.07), nombres de archivo en la carga de avatares se pasan sin sanitizar a child_process.exec(), permitiendo inyección de metacaracteres de shell y ejecución de comandos arbitrarios en el servidor por cualquier usuario con acceso a la función de avatar.
6
n8n-MCP en modo HTTP con multi-tenancy habilitado no aísla el historial de versiones de workflows por tenant, permitiendo a un tenant autenticado leer, eliminar o corromper datos de flujos de trabajo de otros tenants; crítico en despliegues SaaS o compartidos.
7
Penpot (anterior a 2.14.5) expone tokens de invitación de equipo y permite a un usuario registrado tomar el control de cuentas ajenas sin verificación de contraseña, aprovechando una coincidencia de correo en el flujo de registro; el impacto sobre entornos de diseño corporativo puede ser severo.
8
En Wekan (anterior a 9.46), el mecanismo HEADER_LOGIN confía en el encabezado X-Forwarded-For provisto por el cliente, permitiendo a un atacante no autenticado suplantar cualquier usuario —incluyendo administradores— enviando un nombre de usuario arbitrario.
9
9Router usaba el secreto JWT hardcodeado '9router-default-secret-change-me' cuando JWT_SECRET no estaba configurado, permitiendo a cualquier atacante forjar tokens de sesión válidos; prueba de concepto disponible y CVSS 9.8 hacen urgente la actualización a 0.4.44.
10
Stored DOM XSS en el plugin YPTSocket de AVideo (anterior a 29.0) permite a un atacante no autenticado ejecutar JavaScript arbitrario en el contexto de administradores autenticados que visualicen el panel de depuración, facilitando secuestro de sesión y escalada de privilegios.
Ransomware del día
El grupo lockbit5 comprometió recientemente a sweetome.com (servicios al consumidor, Brasil), sumándose a una cadena de víctimas brasileñas que incluye saude.mt.gov.br (sector público), lbreng.com.br y santoinacio-rio.com.br (servicios empresariales). En paralelo, el grupo Deadlock afectó a Bombas Ideal, Werken Química Brasil S.A. y Direção Estacionamentos S.A., mientras que qilin comprometió a S.J. Louis. En los últimos 30 días, lockbit3, ransomhub y lockbit5 lideran la actividad global con decenas de víctimas cada uno, con fuerte presencia en Brasil.
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39ransomhub 35lockbit5 30thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se registra actividad o actualización de perfil en varios actores de amenaza, entre ellos apt73, blackshadow (Irán), coinbasecartel, CopyKittens (Irán), dragonforce y againstthewest, aunque ninguno reporta víctimas conocidas públicamente en este período. La presencia de grupos de origen iraní como blackshadow y CopyKittens en el radar sugiere monitoreo activo de infraestructuras, incluso en ausencia de atribuciones confirmadas recientes.
Foco Brasil
Brasil concentra múltiples víctimas de ransomware en los últimos 30 días, con lockbit5 y Deadlock como los grupos más activos en el país, afectando sectores tan diversos como salud pública, manufactura, servicios empresariales y consumo. La diversidad sectorial de los objetivos —desde organismos de gobierno estadual hasta empresas industriales— evidencia que ningún segmento está fuera del radar de estos grupos.
sweetome.comlockbit5 · Consumer Services
saude.mt.gov.brlockbit5 · Public Sector
lbreng.com.brlockbit5 · Business Services
santoinacio-rio.com.brlockbit5 · Business Services
Bombas IdealDeadlock · Manufacturing
Werken Química Brasil S.A.Deadlock · Manufacturing
Direção Estacionamentos S.A.Deadlock · Consumer Services
S.J. Louisqilin
Recomendación del día: Priorice la actualización inmediata de 9Router (0.4.44+), Wekan (9.46+), NocoBase (2.0.61+), Metabase y Wazuh a sus versiones corregidas; para los casos con exploit funcional o PoC disponible, considere aislar o deshabilitar el servicio hasta aplicar el parche. Verifique en todos los entornos que secretos como JWT_SECRET estén configurados explícitamente y no dependan de valores por defecto.
Dado el volumen de fallos críticos en herramientas open source con exploit disponible, es el momento de validar activamente qué instancias de estas plataformas están expuestas en su propia superficie de ataque antes de que lo haga un atacante.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →