Boletín diario · 21 de julio de 2026
Oracle Fusion Middleware concentra múltiples CVE perfectas; Brasil sufre oleada de ransomware
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 21 de julio de 2026 cierra como un día de actividad moderada en cuanto a exploits activos: ninguna vulnerabilidad fue convertida en arma lista para usar ni consta en explotación activa confirmada. Sin embargo, el volumen de CVEs críticos es significativo, con ocho fallos CVSS 10.0 publicados en productos Oracle Fusion Middleware y dos vulnerabilidades críticas de inyección de comandos en cargadores Autel. El escenario invita a auditoría y parcheo preventivo antes de que alguno de estos vectores sea armado.
Resumen del día
- 8 CVEs CVSS 10.0 en Oracle Fusion Middleware publicados hoy; ninguno con explotación activa confirmada aún
- Oracle Access Manager, Unified Directory y Coherence son los activos de mayor impacto potencial en infraestructura corporativa
- Cargadores Autel MaxiCharger exponen RCE e inyección de comandos sin autenticación en puerto TCP 9002
- Brasil registra al menos 12 víctimas de ransomware recientes; LockBit5 lidera con múltiples sectores comprometidos
Destacados críticos
1
Fallo de gravedad máxima (CVSS 10.0) en Oracle WebCenter Content que permite a un atacante no autenticado comprometer el servidor vía HTTP; el impacto puede propagarse a sistemas adicionales del entorno Oracle Fusion Middleware, lo que eleva el radio de daño potencial.
2
Vulnerabilidad crítica en el componente Messaging Enabler de Service Delivery Platform, explotable sin credenciales por HTTP; un atacante externo podría comprometer la plataforma de mensajería y escalar hacia otros sistemas del middleware.
3
Segunda CVE CVSS 10.0 en el mismo componente Messaging Enabler de Service Delivery Platform, esta vez sobre el protocolo SOAP; la duplicidad de vectores en el mismo módulo sugiere una superficie de ataque amplia que requiere parcheo inmediato.
4
El plugin proxy de WebLogic Server para servidores web de terceros en su versión 15.1.1.0.0 expone una ruta de compromiso total sin autenticación vía HTTP; organizaciones que expongan este componente públicamente deben considerarlo de máxima prioridad.
5
Oracle Unified Directory, el servicio de directorio central para entornos Oracle, es vulnerable a compromiso total a través de LDAP sin requerir autenticación; un atacante con acceso a la red podría tomar control del directorio y afectar sistemas dependientes.
6
El motor de autenticación de Oracle Access Manager, que gestiona el acceso a aplicaciones empresariales, puede ser comprometido por un atacante no autenticado vía HTTP; el impacto potencial incluye la suplantación de identidad y acceso no autorizado a aplicaciones integradas.
7
Oracle Coherence, ampliamente utilizado como capa de caché distribuida en entornos empresariales, expone un vector de compromiso total por TCP sin autenticación; dada su presencia en arquitecturas de alta disponibilidad, el impacto lateral puede ser considerable.
8
Oracle Data Integrator (ODI) expone su servicio REST a compromiso total sin autenticación vía HTTP; una explotación exitosa podría otorgar control sobre los flujos de integración de datos y el acceso a fuentes conectadas.
9
El firmware del cargador Autel MaxiCharger Single expone un endpoint /test en el puerto TCP 9002 vulnerable a inyección de comandos del sistema operativo; existe prueba de concepto pública y no se requiere autenticación, lo que facilita una armamentización rápida en infraestructura de carga eléctrica.
10
Complementaria a CVE-2026-8985, esta falla permite ejecución remota de código con privilegios root en el mismo dispositivo Autel MaxiCharger Single mediante una solicitud al endpoint /test; la combinación de PoC disponible, privilegios raíz y exposición de red configura un riesgo severo para flotas de cargadores EV.
Ransomware del día
Recientemente se registraron al menos doce víctimas asociadas a grupos de ransomware, con fuerte concentración en Brasil. LockBit5 es el actor más activo del período, reclamando objetivos en sectores de manufactura (grupoferrosider.com.br, limpebras.com.br), tecnología (technicare.com.br, kenta.com.br), educación (uniplaclages.edu.br) y servicios empresariales (guarnera.com.br, gruposelpe.com.br). Otros grupos como Qilin, Nova, Doommageddon y Unsafe también registraron víctimas en el período, diversificando el espectro de amenaza.
PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
Reni Farmácias Associadas BRDoommageddon · Healthcare
CCR Solutions BRunsafe · Business Services
grupoferrosider.com.br BRlockbit5 · Manufacturing
limpebras.com.br BRlockbit5 · Manufacturing
uniplaclages.edu.br BRlockbit5 · Education
technicare.com.br BRlockbit5 · Technology
FMZ Tecnologia em Sistemas BRnova · Technology
guarnera.com.br BRlockbit5 · Business Services
gruposelpe.com.br BRlockbit5 · Business Services
kenta.com.br BRlockbit5 · Technology
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se han identificado como activos o actualizados los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque por el momento ninguno registra víctimas conocidas confirmadas públicamente. La presencia de un actor con nexo iraní como blackshadow en el radar merece seguimiento, dado el historial de ese origen en operaciones de impacto regional. La activación de múltiples grupos simultáneos sin víctimas visibles puede indicar una fase de reconocimiento o preparación de infraestructura.
Foco Brasil
Brasil concentra la mayoría de las víctimas de ransomware reportadas en este período, con organizaciones de sectores críticos comprometidas: Reni Farmácias Associadas (salud) por Doommageddon, PP+K por Qilin, Jota Joias Premium (servicios al consumidor) por Nova y CCR Solutions (servicios empresariales) por Unsafe. LockBit5 destaca como el grupo más agresivo contra objetivos brasileños, acumulando 49 víctimas en los últimos 30 días en sectores que van desde manufactura hasta educación y tecnología. El patrón sugiere que Brasil sigue siendo uno de los principales blancos regionales de ransomware organizado.
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
kenta.com.brlockbit5 · Technology
gruposelpe.com.brlockbit5 · Business Services
guarnera.com.brlockbit5 · Business Services
grupoferrosider.com.brlockbit5 · Manufacturing
Recomendación del día: Priorice la aplicación de los parches del Critical Patch Update de Oracle para todos los componentes de Fusion Middleware afectados, en especial Access Manager, Unified Directory y Coherence; paralelamente, aísle o deshabilite el puerto TCP 9002 en dispositivos Autel MaxiCharger expuestos a redes no confiables hasta que exista firmware actualizado.
Ante un día con ocho vulnerabilidades de puntuación máxima y grupos de ransomware activos en múltiples sectores, es el momento oportuno para validar qué activos propios están realmente expuestos a estos vectores antes de que alguien más lo descubra.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →