Boletín diario · 18 de julio de 2026

Día tranquilo en CVEs pero Brasil acumula 12 víctimas de ransomware: LockBit5 arrasa sectores clave

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 18 de julio de 2026 registró un panorama de vulnerabilidades moderado: 91 CVEs nuevos, 5 críticos, ninguno con explotación activa confirmada ni arma lista disponible. Sin embargo, el frente de ransomware concentra la atención, con una oleada de víctimas brasileñas atribuidas principalmente a LockBit5. Las vulnerabilidades del día merecen atención por su severidad técnica, especialmente el clúster de fallos en VMware Avi Load Balancer y los problemas en SurrealDB.

Resumen del día
  • Sin explotación activa ni exploits armados registrados hoy: el día fue técnicamente calmo en cuanto a CVEs
  • VMware Avi Load Balancer concentra cuatro vulnerabilidades (bypass de autenticación, RCE y traversal de directorios) que exigen parcheo prioritario
  • SurrealDB acumula dos CVEs críticos: inyección de SurrealQL vía backup y una vulnerabilidad de cadena de formato con ejecución de código
  • LockBit5 golpea fuertemente a Brasil con al menos 12 víctimas recientes en sectores de tecnología, manufactura, educación y servicios
5
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-16117CVSS 10afecta @fastify/http-proxy
Fallo crítico (CVSS 10.0) en @fastify/http-proxy que permite eludir la reescritura del prefijo de ruta cuando se usan caracteres URL-encoded, exponiendo rutas internas que deberían estar bloqueadas. Cualquier instalación en versión 11.5.0 o anterior debe considerarse vulnerable y debe actualizarse de inmediato.
2
CVE-2026-47865CVSS 9.8afecta Avi Load Balancer
Bypass de autenticación crítico (CVSS 9.8) en VMware Avi Load Balancer que permite a un atacante con acceso de red acceder al plano de control sin credenciales válidas. Afecta múltiples ramas de versiones; la ausencia de autenticación efectiva en un componente de infraestructura de red es riesgo de compromiso total.
3
CVE-2025-71392CVSS 9.4afecta surrealdb
En SurrealDB, un usuario autenticado con rol OWNER o EDITOR puede crear tablas con nombres maliciosos que inyectan SurrealQL en el backup exportado; cuando un usuario con más privilegios importa ese backup, el código inyectado se ejecuta. El vector de escalada de privilegios vía importación es especialmente peligroso en entornos multi-tenant.
4
CVE-2026-9323CVSS 9.2afecta urwid
El backend web de urwid genera identificadores de sesión usando el PRNG Mersenne Twister de Python, que no es criptográficamente seguro, permitiendo a un atacante que observe suficientes sesiones reconstruir el estado interno y predecir tokens futuros. El impacto práctico es secuestro de sesiones en aplicaciones que usen este backend.
5
CVE-2024-58366CVSS 9afecta surrealdb
Vulnerabilidad de cadena de formato en SurrealDB (antes de 1.1.1) cuando el scripting está habilitado: un atacante con privilegios de scripting puede leer memoria arbitraria o ejecutar código con los privilegios del proceso. Organizaciones con scripting activo en SurrealDB deben tratar esto como crítico operativo.
6
CVE-2026-47871HIGH 8.8afecta Avi Load Balancer
Directory traversal (CVSS 8.8) en VMware Avi Load Balancer que permite a usuarios autenticados de red navegar fuera de los directorios permitidos. Combinado con otras vulnerabilidades del mismo producto publicadas hoy, el riesgo encadenado es significativamente mayor.
7
CVE-2026-10130HIGH 8.8afecta QueryWeaver
Bypass de autenticación en QueryWeaver que permite a un atacante no autenticado obtener tokens de sesión válidos para cuentas existentes simplemente enviando una solicitud de registro con un correo conocido. Cualquier cuenta cuyo correo sea conocido o adivinable queda expuesta sin necesidad de credenciales.
8
CVE-2026-47869HIGH 8.7afecta Avi Load Balancer
RCE autenticado (CVSS 8.7) en VMware Avi Load Balancer que permite inyección y ejecución de código por parte de un usuario autenticado con acceso de red. En infraestructuras donde la segmentación de red es débil, un atacante interno o con acceso previo puede escalar rápidamente.
9
CVE-2026-47867HIGH 8.7afecta Avi Load Balancer
Segunda vulnerabilidad de ejecución remota de código en VMware Avi Load Balancer, esta vez sin requerir privilegios elevados previos más allá del acceso de red. El hecho de que cuatro CVEs del mismo producto sean publicados el mismo día sugiere una auditoría profunda reciente; priorizar el parcheo de toda la rama afectada.
10
CVE-2026-12228HIGH 8.7afecta parisneo/lollms
XSS almacenado en parisneo/lollms a través del endpoint de compartición de prompts: el contenido malicioso se almacena sin sanitización y se renderiza via v-html al abrir el hilo de mensajes directos. En plataformas de IA colaborativas, este vector puede usarse para robo de sesiones o ejecución de acciones en nombre de la víctima.
Ransomware del día

LockBit5 protagoniza una intensa campaña contra organizaciones brasileñas, con víctimas recientes que abarcan sectores de tecnología (kenta.com.br, technicare.com.br, FMZ Tecnologia en Sistemas), manufactura (limpebras.com.br, grupoferrosider.com.br, fastindustria.com.br), educación (uniplaclages.edu.br, fiepe.org.br), servicios empresariales (gruposelpe.com.br, guarnera.com.br), transporte (erstransportes.com.br) y servicios al consumidor (5deagosto.com.br). El grupo nova también aparece en el radar con FMZ Tecnologia em Sistemas como víctima. En los últimos 30 días, LockBit5 lidera la actividad global con 49 víctimas, seguido de LockBit3 (39), RansomHub (35) y TheGentlemen (20).

kenta.com.br BRlockbit5 · Technology
limpebras.com.br BRlockbit5 · Manufacturing
guarnera.com.br BRlockbit5 · Business Services
FMZ Tecnologia em Sistemas BRnova · Technology
gruposelpe.com.br BRlockbit5 · Business Services
technicare.com.br BRlockbit5 · Technology
uniplaclages.edu.br BRlockbit5 · Education
grupoferrosider.com.br BRlockbit5 · Manufacturing
fastindustria.com.br BRlockbit5 · Manufacturing
fiepe.org.br BRlockbit5 · Education
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Varios actores y grupos APT se encuentran activos o con perfiles actualizados en el período: apt73, BlackShadow (de origen iraní), CoinbaseCartel, CopyKittens (también iraní), DragonForce y AgainstTheWest. Aunque no se registran víctimas confirmadas asociadas a estos grupos en el período inmediato, su actividad monitoreada indica capacidad operativa vigente que merece seguimiento, especialmente los actores de origen iraní con historial de ataques a infraestructura crítica.

Foco Brasil

Brasil es el epicentro del ransomware en este período, con al menos 12 víctimas recientes atribuidas principalmente a LockBit5 en sectores tan diversos como educación, manufactura, tecnología y logística. La amplitud sectorial del ataque sugiere una campaña de oportunidad más que de objetivo específico, lo que eleva el riesgo para organizaciones de cualquier tamaño que no hayan reforzado sus controles de acceso y copias de seguridad offline.

grupoferrosider.com.brlockbit5 · Manufacturing
uniplaclages.edu.brlockbit5 · Education
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
limpebras.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Business Services
FMZ Tecnologia em Sistemasnova · Technology
technicare.com.brlockbit5 · Technology
Recomendación del día: Priorizar de forma inmediata el parcheo del clúster de VMware Avi Load Balancer (CVE-2026-47865, CVE-2026-47867, CVE-2026-47869, CVE-2026-47871) y actualizar SurrealDB a las versiones corregidas; en paralelo, revisar la segmentación de red y los controles de respaldo ante la campaña activa de LockBit5 en la región.
Ante un día donde los riesgos combinan vulnerabilidades de infraestructura crítica y ransomware activo, es el momento adecuado para validar qué activos propios quedan expuestos y comprobar que los controles preventivos realmente funcionan antes de que lo haga un atacante.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →