Boletín diario · 19 de julio de 2026

Día tranquilo en CVEs pero Brasil bajo presión ransomware: LockBit5 lidera una ola de víctimas

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 19 de julio de 2026 fue un día relativamente calmo en términos de vulnerabilidades críticas activamente explotadas: ninguna CVE fue armada ni registrada en explotación activa. Sin embargo, la jornada dejó una falla de severidad máxima (CVSS 10.0) en Meshtastic y varias vulnerabilidades con pruebas de concepto públicas que merecen atención. El frente de ransomware, en contraste, mostró actividad intensa con múltiples organizaciones brasileñas comprometidas.

Resumen del día
  • CVE-2026-44359 obtiene CVSS 10.0 por ejecución de código arbitrario en workflows de GitHub Actions de Meshtastic, con acceso a secretos del repositorio.
  • Desserialización insegura en Keras (CVE-2026-12484) permite ejecución remota de código a través de datos PyTorch controlados por el atacante.
  • Seis PoC públicos liberados el mismo día para sistemas como Gerapy, django-jet, simpleui y SourceCodester, todos con autenticación ausente o inyección SQL.
  • Brasil registra al menos 12 víctimas recientes de ransomware, con LockBit5 dominando la actividad en múltiples sectores.
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-44359CVSS 10afecta firmware
Falla de CVSS 10.0 en el workflow main_matrix.yml de Meshtastic: un pull request externo puede ejecutar código arbitrario con acceso completo a secretos del repositorio y permisos elevados de GITHUB_TOKEN. La ausencia de una compuerta de aprobación convierte cualquier contribuidor externo en un vector de ataque inmediato contra la cadena de suministro del proyecto.
2
CVE-2026-12484HIGH 7.8afecta keras-team/keras
Keras 3.15.0 permite deserialización insegura de datos pickle de PyTorch a través del método público from_config sin requerir opt-in explícito para modo inseguro. Un atacante que controle la configuración puede lograr ejecución remota de código en entornos de machine learning que carguen modelos de terceros.
3
CVE-2026-42566HIGH 7.5afecta firmware
Un único nodo Meshtastic con un nombre largo malformado puede dejar inutilizables a otros radios vía BLE al gestionarlos desde la app iOS. El hecho de que el problema pueda surgir naturalmente por truncamiento de buffer lo hace especialmente difícil de mitigar solo con filtrado de entradas maliciosas.
4
CVE-2026-16221HIGH 7.5afecta fast-uri
La librería fast-uri (versiones 2.3.1 a 4.1.0) no interpreta la barra invertida como delimitador de autoridad, lo que puede provocar discrepancias con el parser WHATWG de Node.js y derivar en ataques de confusión de URL o SSRF en aplicaciones que usen fetch, undici o los módulos http/https nativos.
5
CVE-2026-16228MEDIUM 6.9PoCafecta Class and Exam Timetabling System
Inyección SQL en /edit_schoolyr.php del SourceCodester Class and Exam Timetabling System 1.0, explotable remotamente y con PoC público. Aunque se trata de un sistema de nicho, su exposición directa en Internet lo convierte en un objetivo inmediato para herramientas de escaneo automatizado.
6
CVE-2026-16227MEDIUM 6.9PoCafecta Class and Exam Timetabling System
Segunda inyección SQL en el mismo sistema SourceCodester, esta vez en /edit_subject.php. La combinación de dos PoC públicos en el mismo producto el mismo día eleva el riesgo de explotación combinada para extraer o manipular bases de datos.
7
CVE-2026-16209MEDIUM 6.9PoCafecta Gerapy
Autenticación ausente en el endpoint de carga de proyectos de Gerapy (hasta 0.9.13), con exploit público disponible. Un atacante remoto puede cargar contenido arbitrario sin credenciales, lo que puede derivar en ejecución de código en el servidor de scraping.
8
CVE-2026-16210MEDIUM 6.9PoCafecta simpleui
Falta de autenticación en el endpoint AJAX AjaxAdmin de simpleui (versión 2026.01.13), con exploit divulgado públicamente. La función afectada puede ser invocada remotamente sin sesión válida, exponiendo acciones administrativas a usuarios no autorizados.
9
CVE-2026-16215MEDIUM 6.9PoCafecta django-jet
Autorización ausente en el manejador OAuth Credential Revoke de django-jet (hasta 1.0.8), con PoC público. Un atacante remoto podría revocar credenciales OAuth de usuarios legítimos, causando interrupciones de servicio o abriendo la puerta a secuestro de sesiones.
10
CVE-2026-45138MEDIUM 5.4afecta ci4ms
En CI4MS, la regla de validación html_purify descarta silenciosamente el texto saneado debido a un problema de paso por valor en el validador de CodeIgniter 4, permitiendo que contenido XSS llegue a la base de datos. La falla es sutil y difícil de detectar en revisiones de código habituales.
Ransomware del día

En los últimos días se registraron al menos 12 víctimas vinculadas a grupos de ransomware activos, con LockBit5 como el actor más prolífico: comprometió organizaciones como guarnera.com.br, uniplaclages.edu.br, kenta.com.br, gruposelpe.com.br, grupoferrosider.com.br, limpebras.com.br y technicare.com.br. Otros grupos activos en el período incluyen Doommageddon (Reni Farmácias Associadas), qilin (PP+K), unsafe (CCR Solutions) y nova (Jota Joias Premium y FMZ Tecnologia em Sistemas). En los últimos 30 días, LockBit5 acumula 49 víctimas, seguido por lockbit3 con 39 y ransomhub con 35.

Reni Farmácias Associadas BRDoommageddon · Healthcare
Jota Joias Premium BRnova · Consumer Services
PP+K BRqilin
CCR Solutions BRunsafe · Business Services
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
uniplaclages.edu.br BRlockbit5 · Education
kenta.com.br BRlockbit5 · Technology
gruposelpe.com.br BRlockbit5 · Business Services
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
technicare.com.br BRlockbit5 · Technology
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se identificaron varios grupos y actores bajo monitoreo activo, entre ellos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, todos sin víctimas confirmadas públicamente en el período analizado. Su presencia en radares de inteligencia sugiere actividad de reconocimiento o preparación de infraestructura más que operaciones de impacto visible por el momento.

Foco Brasil

Brasil concentra prácticamente la totalidad de las víctimas recientes registradas, con sectores de tecnología, servicios empresariales, manufactura y salud fuertemente golpeados. LockBit5 lidera el ranking de los últimos 30 días con 49 incidentes exclusivamente en Brasil, lo que indica un foco deliberado en el país. La diversidad de sectores afectados —desde farmacias hasta empresas de tecnología y educación— refleja una estrategia de oportunismo masivo más que ataques dirigidos.

Jota Joias Premiumnova · Consumer Services
PP+Kqilin
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
gruposelpe.com.brlockbit5 · Business Services
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
Recomendación del día: Priorice la actualización de Meshtastic a la versión 2.7.21.1370b23 o superior y revise permisos de workflows de GitHub Actions en repositorios propios. Audite de inmediato cualquier instancia expuesta de Gerapy, django-jet, simpleui o SourceCodester Timetabling System, dado que los PoC públicos facilitan la explotación automatizada desde el mismo día de publicación.
Ante un panorama donde las pruebas de concepto se publican el mismo día de la divulgación y el ransomware golpea sectores muy diversos, es fundamental validar activamente la propia superficie de ataque antes de que lo haga un adversario.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →