Boletín diario · 18 de julio de 2026
Día tranquilo en CVEs pero Brasil acumula 12 víctimas de ransomware: LockBit5 arrasa sectores clave
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 18 de julio de 2026 registró un panorama de vulnerabilidades moderado: 91 CVEs nuevos, 5 críticos, ninguno con explotación activa confirmada ni arma lista disponible. Sin embargo, el frente de ransomware concentra la atención, con una oleada de víctimas brasileñas atribuidas principalmente a LockBit5. Las vulnerabilidades del día merecen atención por su severidad técnica, especialmente el clúster de fallos en VMware Avi Load Balancer y los problemas en SurrealDB.
Resumen del día
- Sin explotación activa ni exploits armados registrados hoy: el día fue técnicamente calmo en cuanto a CVEs
- VMware Avi Load Balancer concentra cuatro vulnerabilidades (bypass de autenticación, RCE y traversal de directorios) que exigen parcheo prioritario
- SurrealDB acumula dos CVEs críticos: inyección de SurrealQL vía backup y una vulnerabilidad de cadena de formato con ejecución de código
- LockBit5 golpea fuertemente a Brasil con al menos 12 víctimas recientes en sectores de tecnología, manufactura, educación y servicios
Destacados críticos
1
Fallo crítico (CVSS 10.0) en @fastify/http-proxy que permite eludir la reescritura del prefijo de ruta cuando se usan caracteres URL-encoded, exponiendo rutas internas que deberían estar bloqueadas. Cualquier instalación en versión 11.5.0 o anterior debe considerarse vulnerable y debe actualizarse de inmediato.
2
Bypass de autenticación crítico (CVSS 9.8) en VMware Avi Load Balancer que permite a un atacante con acceso de red acceder al plano de control sin credenciales válidas. Afecta múltiples ramas de versiones; la ausencia de autenticación efectiva en un componente de infraestructura de red es riesgo de compromiso total.
3
En SurrealDB, un usuario autenticado con rol OWNER o EDITOR puede crear tablas con nombres maliciosos que inyectan SurrealQL en el backup exportado; cuando un usuario con más privilegios importa ese backup, el código inyectado se ejecuta. El vector de escalada de privilegios vía importación es especialmente peligroso en entornos multi-tenant.
4
El backend web de urwid genera identificadores de sesión usando el PRNG Mersenne Twister de Python, que no es criptográficamente seguro, permitiendo a un atacante que observe suficientes sesiones reconstruir el estado interno y predecir tokens futuros. El impacto práctico es secuestro de sesiones en aplicaciones que usen este backend.
5
Vulnerabilidad de cadena de formato en SurrealDB (antes de 1.1.1) cuando el scripting está habilitado: un atacante con privilegios de scripting puede leer memoria arbitraria o ejecutar código con los privilegios del proceso. Organizaciones con scripting activo en SurrealDB deben tratar esto como crítico operativo.
6
Directory traversal (CVSS 8.8) en VMware Avi Load Balancer que permite a usuarios autenticados de red navegar fuera de los directorios permitidos. Combinado con otras vulnerabilidades del mismo producto publicadas hoy, el riesgo encadenado es significativamente mayor.
7
Bypass de autenticación en QueryWeaver que permite a un atacante no autenticado obtener tokens de sesión válidos para cuentas existentes simplemente enviando una solicitud de registro con un correo conocido. Cualquier cuenta cuyo correo sea conocido o adivinable queda expuesta sin necesidad de credenciales.
8
RCE autenticado (CVSS 8.7) en VMware Avi Load Balancer que permite inyección y ejecución de código por parte de un usuario autenticado con acceso de red. En infraestructuras donde la segmentación de red es débil, un atacante interno o con acceso previo puede escalar rápidamente.
9
Segunda vulnerabilidad de ejecución remota de código en VMware Avi Load Balancer, esta vez sin requerir privilegios elevados previos más allá del acceso de red. El hecho de que cuatro CVEs del mismo producto sean publicados el mismo día sugiere una auditoría profunda reciente; priorizar el parcheo de toda la rama afectada.
10
XSS almacenado en parisneo/lollms a través del endpoint de compartición de prompts: el contenido malicioso se almacena sin sanitización y se renderiza via v-html al abrir el hilo de mensajes directos. En plataformas de IA colaborativas, este vector puede usarse para robo de sesiones o ejecución de acciones en nombre de la víctima.
Ransomware del día
LockBit5 protagoniza una intensa campaña contra organizaciones brasileñas, con víctimas recientes que abarcan sectores de tecnología (kenta.com.br, technicare.com.br, FMZ Tecnologia en Sistemas), manufactura (limpebras.com.br, grupoferrosider.com.br, fastindustria.com.br), educación (uniplaclages.edu.br, fiepe.org.br), servicios empresariales (gruposelpe.com.br, guarnera.com.br), transporte (erstransportes.com.br) y servicios al consumidor (5deagosto.com.br). El grupo nova también aparece en el radar con FMZ Tecnologia em Sistemas como víctima. En los últimos 30 días, LockBit5 lidera la actividad global con 49 víctimas, seguido de LockBit3 (39), RansomHub (35) y TheGentlemen (20).
kenta.com.br BRlockbit5 · Technology
limpebras.com.br BRlockbit5 · Manufacturing
guarnera.com.br BRlockbit5 · Business Services
FMZ Tecnologia em Sistemas BRnova · Technology
gruposelpe.com.br BRlockbit5 · Business Services
technicare.com.br BRlockbit5 · Technology
uniplaclages.edu.br BRlockbit5 · Education
grupoferrosider.com.br BRlockbit5 · Manufacturing
fastindustria.com.br BRlockbit5 · Manufacturing
fiepe.org.br BRlockbit5 · Education
erstransportes.com.br BRlockbit5 · Transportation/Logistics
5deagosto.com.br BRlockbit5 · Consumer Services
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Varios actores y grupos APT se encuentran activos o con perfiles actualizados en el período: apt73, BlackShadow (de origen iraní), CoinbaseCartel, CopyKittens (también iraní), DragonForce y AgainstTheWest. Aunque no se registran víctimas confirmadas asociadas a estos grupos en el período inmediato, su actividad monitoreada indica capacidad operativa vigente que merece seguimiento, especialmente los actores de origen iraní con historial de ataques a infraestructura crítica.
Foco Brasil
Brasil es el epicentro del ransomware en este período, con al menos 12 víctimas recientes atribuidas principalmente a LockBit5 en sectores tan diversos como educación, manufactura, tecnología y logística. La amplitud sectorial del ataque sugiere una campaña de oportunidad más que de objetivo específico, lo que eleva el riesgo para organizaciones de cualquier tamaño que no hayan reforzado sus controles de acceso y copias de seguridad offline.
grupoferrosider.com.brlockbit5 · Manufacturing
uniplaclages.edu.brlockbit5 · Education
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
limpebras.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Business Services
FMZ Tecnologia em Sistemasnova · Technology
technicare.com.brlockbit5 · Technology
Recomendación del día: Priorizar de forma inmediata el parcheo del clúster de VMware Avi Load Balancer (CVE-2026-47865, CVE-2026-47867, CVE-2026-47869, CVE-2026-47871) y actualizar SurrealDB a las versiones corregidas; en paralelo, revisar la segmentación de red y los controles de respaldo ante la campaña activa de LockBit5 en la región.
Ante un día donde los riesgos combinan vulnerabilidades de infraestructura crítica y ransomware activo, es el momento adecuado para validar qué activos propios quedan expuestos y comprobar que los controles preventivos realmente funcionan antes de que lo haga un atacante.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →