Boletín diario · 20 de julio de 2026

Joomla y NestJS en la mira: diez críticos sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 20 de julio de 2026 registró 262 nuevas vulnerabilidades, con 28 clasificadas como críticas, pero ninguna con explotación activa confirmada ni armamento documentado, lo que sitúa el veredito del día en calmo. Aun así, la jornada dejó fallos de severidad máxima en extensiones de Joomla, módulos npm y servidores RDP de código abierto que merecen atención prioritaria. La actividad de ransomware contra organizaciones brasileñas, en cambio, sigue siendo intensa y diversificada.

Resumen del día
  • Dos extensiones de Joomla (DJ-Classifieds y jDownloads) exponen carga de archivos sin autenticación que lleva a RCE completo — riesgo máximo para sitios públicos.
  • Paquete npm @beproduct/nestjs-auth fue comprometido mediante token robado y distribuyó versiones maliciosas capaces de robar credenciales de desarrollo.
  • xrdp presenta desbordamiento de heap explotable por un servidor VNC malicioso — actualizar a versión posterior a 0.10.6 es urgente para entornos con modo vnc-any.
  • Brasil concentra una oleada de víctimas de ransomware recientes con lockbit5, nova y Doommageddon activos simultáneamente.
28
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-61424CVSS 10afecta DJ-Classifieds extension for Joomla
La extensión DJ-Classifieds para Joomla permite subida de archivos sin autenticación, otorgando ejecución remota de código completa al atacante. Cualquier instancia expuesta en internet debe considerarse en riesgo inmediato hasta aplicar el parche o deshabilitar la extensión.
2
CVE-2026-61900CVSS 10afecta jDownloads extension for Joomla
jDownloads, otra extensión popular de Joomla, presenta el mismo vector crítico: carga de archivos sin autenticación derivando en RCE. La combinación de dos extensiones de Joomla con CVSS 10.0 publicadas el mismo día eleva el riesgo para entornos que usan múltiples add-ons de terceros.
3
CVE-2026-46412CVSS 10afecta beproduct-org-nestjs-auth
Entre el 11 de mayo de 2026, el paquete @beproduct/nestjs-auth fue envenenado mediante un token npm comprometido, publicando 18 versiones maliciosas que intentaban robar tokens npm y tokens de acceso personal de GitHub desde el sistema del desarrollador. Todo proyecto que haya instalado versiones 0.1.2 a 0.1.19 debe auditarse de inmediato y rotar credenciales.
4
CVE-2026-54051CVSS 9.9afecta Network-AI
El orquestador multi-agente Network-AI permite evasión del sandbox de comandos de shell: la allowlist que debería restringir comandos es fácilmente sorteada mediante comodines cuando el executor invoca /bin/sh -c, posibilitando ejecución arbitraria de comandos. Versiones anteriores a 5.9.1 son vulnerables.
5
CVE-2026-16235CVSS 9.8afecta Crypt::Password
Crypt::Password hasta la versión 0.28 para Perl genera sales criptográficas usando rand(), una función predecible no apta para criptografía, lo que hace que los hashes de contraseñas almacenados sean susceptibles de ataques de fuerza bruta o precomputación. Aplicaciones que dependan de esta librería para almacenar contraseñas deben migrar a una alternativa criptográficamente segura.
6
CVE-2026-41252CVSS 9.8afecta xrdp
xrdp versiones 0.10.6 e inferiores contienen un desbordamiento de búfer de heap en el modo vnc-any, explotable por un servidor VNC malicioso mediante mensajes RFB manipulados. El impacto puede llegar a ejecución de código en el servidor RDP, por lo que entornos que usen este modo deben priorizar la actualización.
7
CVE-2026-35048CVSS 9.8afecta Piwigo
El instalador de Piwigo 16.3.0 e inferiores escribe parámetros POST directamente en un archivo PHP de configuración sin saneamiento adecuado; en PHP 8+ la protección de addslashes() no funciona porque depende de get_magic_quotes_gpc(), eliminada en esa versión. Esto permite inyección de código PHP arbitrario durante el proceso de instalación si un atacante puede acceder al instalador.
8
CVE-2026-16242CVSS 9.4afecta Logging Subsystem for Red Hat OpenShift
En el subsistema de logging de Red Hat OpenShift, el listener del proxy Konnectivity orientado a agentes se inicia sin validación de certificados de cliente, permitiendo que un atacante remoto se conecte como agente no autenticado y potencialmente enrute o intercepte tráfico interno del plano de control. El fallo afecta hosted control planes y requiere aplicar el parche del proveedor.
9
CVE-2026-53595CVSS 9.4afecta freescout
FreeScout anterior a 1.8.224 expone un endpoint público que permite a cualquier persona tomar control de una cuenta de usuario sobrescribiendo su correo y contraseña usando únicamente el hash de invitación, sin autenticación previa. Un atacante puede comprometer cuentas activas y obtener acceso total al sistema de soporte.
10
CVE-2026-16337CVSS 9.4afecta dotCMS
dotCMS versiones 21.02 a 26.06.22-03 permite a un usuario autenticado con bajos privilegios auto-asignarse el rol de administrador CMS y luego ejecutar código arbitrario mediante la carga de un bundle OSGi manipulado. La escalada de privilegios combinada con RCE convierte esta vulnerabilidad en un riesgo severo para instancias con usuarios internos no confiables.
Ransomware del día

Recientemente se han identificado múltiples víctimas brasileñas atribuidas a grupos como lockbit5, nova, Doommageddon, unsafe y qilin. Entre los afectados figuran Reni Farmácias Associadas (sector salud, Doommageddon), CCR Solutions (servicios empresariales, unsafe), PP+K (qilin), technicare.com.br (tecnología, lockbit5) y FMZ Tecnologia em Sistemas (nova), entre otros. En los últimos 30 días, lockbit5 lidera la actividad con 49 víctimas registradas en Brasil, seguido de lockbit3 con 39 y ransomhub con 35.

Reni Farmácias Associadas BRDoommageddon · Healthcare
CCR Solutions BRunsafe · Business Services
PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
technicare.com.br BRlockbit5 · Technology
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
gruposelpe.com.br BRlockbit5 · Business Services
kenta.com.br BRlockbit5 · Technology
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
uniplaclages.edu.br BRlockbit5 · Education
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73 han sido registrados como actores activos o actualizados en el período reciente, aunque sin víctimas confirmadas públicamente por el momento. La presencia de un actor de origen iraní como blackshadow en el radar, combinada con grupos de perfil financiero como coinbasecartel, sugiere un ecosistema de amenazas diverso que conviene monitorear de cerca.

Foco Brasil

Brasil se mantiene como uno de los blancos más golpeados por ransomware en la región, con víctimas recientes en sectores tan variados como salud, tecnología, educación, manufactura y servicios al consumidor. Jota Joias Premium, guarnera.com.br, gruposelpe.com.br y kenta.com.br figuran entre las organizaciones afectadas en los últimos días. La concentración de ataques de lockbit5 exclusivamente en Brasil durante el período analizado refuerza que el país es un objetivo prioritario para ese grupo.

Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
gruposelpe.com.brlockbit5 · Business Services
kenta.com.brlockbit5 · Technology
Recomendación del día: Priorice la revisión y actualización inmediata de extensiones de Joomla de terceros (especialmente DJ-Classifieds y jDownloads), audite dependencias npm en busca de versiones comprometidas de @beproduct/nestjs-auth y actualice xrdp si opera en modo vnc-any. Implemente controles de integridad de paquetes y políticas de mínimo privilegio en todos los entornos expuestos.
Ante un día con múltiples críticos sin explotación confirmada pero con superficie de ataque amplia, es el momento ideal para validar qué activos propios están expuestos antes de que los atacantes lo descubran primero.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →