Boletín diario · 19 de julio de 2026
Día tranquilo en CVEs pero Brasil bajo presión ransomware: LockBit5 lidera una ola de víctimas
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 19 de julio de 2026 fue un día relativamente calmo en términos de vulnerabilidades críticas activamente explotadas: ninguna CVE fue armada ni registrada en explotación activa. Sin embargo, la jornada dejó una falla de severidad máxima (CVSS 10.0) en Meshtastic y varias vulnerabilidades con pruebas de concepto públicas que merecen atención. El frente de ransomware, en contraste, mostró actividad intensa con múltiples organizaciones brasileñas comprometidas.
Resumen del día
- CVE-2026-44359 obtiene CVSS 10.0 por ejecución de código arbitrario en workflows de GitHub Actions de Meshtastic, con acceso a secretos del repositorio.
- Desserialización insegura en Keras (CVE-2026-12484) permite ejecución remota de código a través de datos PyTorch controlados por el atacante.
- Seis PoC públicos liberados el mismo día para sistemas como Gerapy, django-jet, simpleui y SourceCodester, todos con autenticación ausente o inyección SQL.
- Brasil registra al menos 12 víctimas recientes de ransomware, con LockBit5 dominando la actividad en múltiples sectores.
Destacados críticos
1
Falla de CVSS 10.0 en el workflow main_matrix.yml de Meshtastic: un pull request externo puede ejecutar código arbitrario con acceso completo a secretos del repositorio y permisos elevados de GITHUB_TOKEN. La ausencia de una compuerta de aprobación convierte cualquier contribuidor externo en un vector de ataque inmediato contra la cadena de suministro del proyecto.
2
Keras 3.15.0 permite deserialización insegura de datos pickle de PyTorch a través del método público from_config sin requerir opt-in explícito para modo inseguro. Un atacante que controle la configuración puede lograr ejecución remota de código en entornos de machine learning que carguen modelos de terceros.
3
Un único nodo Meshtastic con un nombre largo malformado puede dejar inutilizables a otros radios vía BLE al gestionarlos desde la app iOS. El hecho de que el problema pueda surgir naturalmente por truncamiento de buffer lo hace especialmente difícil de mitigar solo con filtrado de entradas maliciosas.
4
La librería fast-uri (versiones 2.3.1 a 4.1.0) no interpreta la barra invertida como delimitador de autoridad, lo que puede provocar discrepancias con el parser WHATWG de Node.js y derivar en ataques de confusión de URL o SSRF en aplicaciones que usen fetch, undici o los módulos http/https nativos.
5
Inyección SQL en /edit_schoolyr.php del SourceCodester Class and Exam Timetabling System 1.0, explotable remotamente y con PoC público. Aunque se trata de un sistema de nicho, su exposición directa en Internet lo convierte en un objetivo inmediato para herramientas de escaneo automatizado.
6
Segunda inyección SQL en el mismo sistema SourceCodester, esta vez en /edit_subject.php. La combinación de dos PoC públicos en el mismo producto el mismo día eleva el riesgo de explotación combinada para extraer o manipular bases de datos.
7
Autenticación ausente en el endpoint de carga de proyectos de Gerapy (hasta 0.9.13), con exploit público disponible. Un atacante remoto puede cargar contenido arbitrario sin credenciales, lo que puede derivar en ejecución de código en el servidor de scraping.
8
Falta de autenticación en el endpoint AJAX AjaxAdmin de simpleui (versión 2026.01.13), con exploit divulgado públicamente. La función afectada puede ser invocada remotamente sin sesión válida, exponiendo acciones administrativas a usuarios no autorizados.
9
Autorización ausente en el manejador OAuth Credential Revoke de django-jet (hasta 1.0.8), con PoC público. Un atacante remoto podría revocar credenciales OAuth de usuarios legítimos, causando interrupciones de servicio o abriendo la puerta a secuestro de sesiones.
10
En CI4MS, la regla de validación html_purify descarta silenciosamente el texto saneado debido a un problema de paso por valor en el validador de CodeIgniter 4, permitiendo que contenido XSS llegue a la base de datos. La falla es sutil y difícil de detectar en revisiones de código habituales.
Ransomware del día
En los últimos días se registraron al menos 12 víctimas vinculadas a grupos de ransomware activos, con LockBit5 como el actor más prolífico: comprometió organizaciones como guarnera.com.br, uniplaclages.edu.br, kenta.com.br, gruposelpe.com.br, grupoferrosider.com.br, limpebras.com.br y technicare.com.br. Otros grupos activos en el período incluyen Doommageddon (Reni Farmácias Associadas), qilin (PP+K), unsafe (CCR Solutions) y nova (Jota Joias Premium y FMZ Tecnologia em Sistemas). En los últimos 30 días, LockBit5 acumula 49 víctimas, seguido por lockbit3 con 39 y ransomhub con 35.
Reni Farmácias Associadas BRDoommageddon · Healthcare
Jota Joias Premium BRnova · Consumer Services
PP+K BRqilin
CCR Solutions BRunsafe · Business Services
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
uniplaclages.edu.br BRlockbit5 · Education
kenta.com.br BRlockbit5 · Technology
gruposelpe.com.br BRlockbit5 · Business Services
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
technicare.com.br BRlockbit5 · Technology
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se identificaron varios grupos y actores bajo monitoreo activo, entre ellos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, todos sin víctimas confirmadas públicamente en el período analizado. Su presencia en radares de inteligencia sugiere actividad de reconocimiento o preparación de infraestructura más que operaciones de impacto visible por el momento.
Foco Brasil
Brasil concentra prácticamente la totalidad de las víctimas recientes registradas, con sectores de tecnología, servicios empresariales, manufactura y salud fuertemente golpeados. LockBit5 lidera el ranking de los últimos 30 días con 49 incidentes exclusivamente en Brasil, lo que indica un foco deliberado en el país. La diversidad de sectores afectados —desde farmacias hasta empresas de tecnología y educación— refleja una estrategia de oportunismo masivo más que ataques dirigidos.
Jota Joias Premiumnova · Consumer Services
PP+Kqilin
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
gruposelpe.com.brlockbit5 · Business Services
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
Recomendación del día: Priorice la actualización de Meshtastic a la versión 2.7.21.1370b23 o superior y revise permisos de workflows de GitHub Actions en repositorios propios. Audite de inmediato cualquier instancia expuesta de Gerapy, django-jet, simpleui o SourceCodester Timetabling System, dado que los PoC públicos facilitan la explotación automatizada desde el mismo día de publicación.
Ante un panorama donde las pruebas de concepto se publican el mismo día de la divulgación y el ransomware golpea sectores muy diversos, es fundamental validar activamente la propia superficie de ataque antes de que lo haga un adversario.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →