Boletín diario · 16 de julio de 2026
Jupyter Enterprise Gateway y plugins de WordPress encabezan un día de vulnerabilidades críticas sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 16 de julio de 2026 registró 263 nuevas vulnerabilidades, 33 de ellas críticas, pero ninguna con explotación activa confirmada ni exploit listo para usar, lo que sitúa el veredito del día como calmo. El bloque más relevante concentra tres fallos críticos de CVSS 10.0 en Jupyter Enterprise Gateway y una serie de bypass de autenticación en plugins de WordPress ampliamente utilizados. Aunque la ausencia de armamento activo reduce la urgencia inmediata, la severidad técnica de las vulnerabilidades exige atención prioritaria en entornos que las ejecuten.
Resumen del día
- Jupyter Enterprise Gateway acumula tres CVEs críticos (CVSS 9.8–10.0): inyección YAML, SSTI y bypass de restricción de UID/GID root, todos corregidos en la versión 3.3.0.
- Dos plugins de WordPress (SAML SSO Login y Happy Coders OTP Login) permiten a atacantes no autenticados eludir la autenticación y escalar a administrador.
- Zoom Workplace para Windows presenta validación de entrada deficiente que podría permitir la toma de cuentas sin credenciales vía red.
- Ninguna de las 10 vulnerabilidades destacadas tiene exploit activo o entrada KEV confirmada, pero la complejidad baja de algunas hace urgente parchear.
Destacados críticos
1
Inyección YAML en Jupyter Enterprise Gateway (anterior a 3.3.0) al interpolar variables de entorno no confiables (KERNEL_XXX) en manifiestos de Kubernetes sin escapado adecuado; un atacante puede sobrescribir campos críticos del manifiesto y potencialmente ejecutar código en el clúster. CVSS 10.0 y sin prerequisitos de autenticación en entornos mal configurados hacen de este fallo una prioridad inmediata.
2
Server-Side Template Injection vía variables KERNEL_XXX en Jupyter Enterprise Gateway (2.0.0rc2 hasta 3.3.0): incluir expresiones Jinja2 permite ejecución arbitraria de código en el servidor de kernels. La combinación con CVE-2026-44182 en el mismo componente amplifica la superficie de ataque en despliegues sobre Kubernetes y Spark.
3
HireFlow 1.2 y anteriores usan una clave secreta Flask codificada en el repositorio público, lo que permite a cualquier atacante forjar cookies de sesión con role=admin y acceder como administrador sin credenciales. La exposición del valor en código fuente público convierte este fallo en un objetivo trivial de explotar.
4
Frogman (anterior a 1.6.2) permite inyección de código en el archivo extensions_custom.conf de Asterisk a través del parámetro de plantilla en fm_dialplan_apply, debido a saneamiento incompleto de entradas; un usuario con permisos PERM_WRITE puede comprometer la configuración del PBX completo. CVSS 9.9 refleja el impacto potencial sobre infraestructura de comunicaciones.
5
El SDK de Python de zrok (anterior a 2.0.3) acepta URLs absolutas en la ruta de solicitud y las pasa sin validación a urllib.parse.urljoin, resultando en Server-Side Request Forgery que permite redirigir peticiones del proxy hacia hosts arbitrarios controlados por el atacante. Entornos que expongan el proxy de zrok a usuarios no confiables son los más expuestos.
6
El plugin SAML Single Sign On – SSO Login para WordPress (hasta 5.4.3) permite a un atacante enviar una SAMLResponse con un algoritmo de firma diferente al configurado localmente, eludiendo la verificación y obteniendo acceso autenticado sin credenciales válidas. Con CVSS 9.8 y ausencia de interacción requerida, cualquier sitio WordPress con SSO SAML debe priorizar la actualización.
7
CVE-2026-12492CVSS 9.8PoCafecta Happy Coders OTP Login for WooCommerce Happy Coders OTP Login for WooCommerce (anterior a 2.8) autentica usuarios sin verificar que el OTP fue realmente validado, permitiendo a atacantes no autenticados iniciar sesión como cualquier usuario existente, incluidos administradores, o crear nuevas cuentas. Existe prueba de concepto pública, lo que reduce el umbral de explotación para actores con capacidades limitadas.
8
El plugin Bricksforge para WordPress (hasta 3.1.8.6) permite escalada de privilegios sin autenticación: la validación deficiente del parámetro fieldIds en el formulario de registro Pro Forms posibilita que un atacante registre una cuenta con rol de administrador. La ausencia de autenticación requerida lo convierte en un vector de entrada directo hacia el panel de control de WordPress.
9
Jupyter Enterprise Gateway (2.0.0rc1 a 3.3.0) permite eludir la restricción que impide lanzar kernels como root (UID/GID 0) mediante valores KERNEL_UID o KERNEL_GID especialmente construidos; en clústeres mal segmentados esto puede derivar en ejecución de procesos con privilegios máximos. Es el tercer fallo crítico en el mismo componente publicado el mismo día, lo que sugiere una auditoría profunda reciente del proyecto.
10
Zoom Desktop Client, VDI Client y Meeting SDK para Windows presentan validación de entrada deficiente que podría permitir a un atacante no autenticado con acceso de red tomar el control de cuentas de usuario. El alcance masivo de la base instalada de Zoom en entornos corporativos eleva el riesgo colectivo incluso ante una complejidad de ataque moderada.
Ransomware del día
En los últimos días, el grupo LockBit5 protagonizó una campaña intensa contra objetivos brasileños, afectando a organizaciones de educación como cmc.com.br, sesi.org.br y senai.br, además de empresas de servicios como aditusbr.com, montaury.com.br y drogales.com.br. El grupo Settra comprometió a acilab.com (tecnología) y RansomHouse reclamó la autoría del ataque a Megawork (servicios empresariales). En el contexto de los últimos 30 días, LockBit3, LockBit5 y RansomHub lideran la actividad global con decenas de víctimas registradas cada uno.
cmc.com.br BRlockbit5 · Education
acilab.com BRsettra · Technology
Megawork BRransomhouse · Business Services
sesi.org.br BRlockbit5 · Education
senai.br BRlockbit5 · Education
aditusbr.com BRlockbit5 · Business Services
drogales.com.br BRlockbit5 · Consumer Services
montaury.com.br BRlockbit5 · Business Services
sweetome.com BRlockbit5 · Consumer Services
lockbit3 39lockbit5 36ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Los grupos APT73, BlackShadow (Irán), CopyKittens (Irán), DragonForce, AgainstTheWest y CoinbaseCartel figuran como actores activos o actualizados en el período, aunque sin víctimas nuevas confirmadas en las últimas horas. La presencia de grupos de origen iraní como BlackShadow y CopyKittens refuerza la vigilancia sobre sectores de infraestructura crítica e instituciones gubernamentales. Su actividad de reconocimiento puede preceder ataques que no se materializan de inmediato en víctimas públicamente atribuidas.
Foco Brasil
Brasil concentra la mayor parte de la actividad de ransomware reciente en la región, con al menos nueve organizaciones brasileñas comprometidas en los últimos días según los registros disponibles, predominantemente en los sectores de educación y servicios empresariales. LockBit5 es el grupo más activo contra objetivos nacionales, seguido de Settra y RansomHouse. La afectación a entidades de gran alcance como SESI y SENAI sugiere un interés estratégico en infraestructura educativa de alto volumen de datos.
montaury.com.brlockbit5 · Business Services
drogales.com.brlockbit5 · Consumer Services
senai.brlockbit5 · Education
Megaworkransomhouse · Business Services
sesi.org.brlockbit5 · Education
aditusbr.comlockbit5 · Business Services
acilab.comsettra · Technology
cmc.com.brlockbit5 · Education
Recomendación del día: Priorizar de inmediato la actualización de Jupyter Enterprise Gateway a la versión 3.3.0 y de los plugins de WordPress afectados (SAML SSO Login, Happy Coders OTP Login, Bricksforge) a sus versiones corregidas; revisar también las instalaciones de Zoom en entornos Windows y validar controles de acceso en instancias de zrok y Frogman expuestas a usuarios no confiables.
Ante un día con múltiples fallos de CVSS 10.0 y bypass de autenticación sin autenticación previa requerida, es el momento indicado para revisar qué componentes de la propia superficie de ataque podrían ser explotados antes de que aparezca un exploit activo.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →