Boletín diario · 22 de julio de 2026
Check Point en explotación activa y clúster crítico de Oracle domina el boletín del 22 de julio
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 22 de julio se registró un día de actividad moderada con 189 nuevas vulnerabilidades publicadas, 14 de ellas críticas y una en explotación activa confirmada. La vulnerabilidad más urgente afecta a Check Point SmartConsole y ya cuenta con prueba de concepto armada el mismo día de su divulgación, mientras que un bloque de cuatro fallas críticas en Oracle Platform Security for Java —con puntuaciones de hasta 10.0— exige atención inmediata en entornos de Oracle Fusion Middleware. El panorama general es de monitoreo activo, no de emergencia masiva, pero los activos expuestos en estos productos no admiten demora en la aplicación de parches.
Resumen del día
- CVE-2026-16232 (Check Point SmartConsole) en explotación activa KEV: bypass de autenticación con privilegios administrativos completos, PoC disponible el día cero.
- Cuatro CVEs críticos en Oracle Platform Security for Java publicados hoy, incluyendo uno con CVSS 10.0 explotable sin autenticación vía HTTP.
- RCE sin autenticación en Fujitsu openFT (CVE-2026-16606) y subida arbitraria de archivos en extensión de Joomla (CVE-2026-63048) amplían la superficie de ataque.
- Brasil concentra múltiples víctimas de ransomware recientes, con grupos como qilin, Doommageddon y lockbit5 activos en sectores de salud, servicios y tecnología.
Destacados críticos
1
CVE-2026-16232KEVCVSS 9.1PoCel mismo díaafecta Multi-Domain Security Management Bypass de autenticación en el proceso de login de Check Point SmartConsole que permite a un atacante remoto no autenticado obtener un token de sesión y operar con privilegios administrativos plenos, incluyendo modificación de políticas de seguridad. Confirmada en el catálogo KEV del CISA con explotación activa y prueba de concepto funcional publicada el mismo día de la divulgación —una señal de armamento instantáneo que eleva la urgencia al máximo nivel.
2
Vulnerabilidad con CVSS 10.0 en Oracle Platform Security for Java (Fusion Middleware) que permite a un atacante no autenticado con acceso de red vía HTTP comprometer completamente el producto. Su puntuación máxima y la facilidad de explotación la convierten en objetivo prioritario de parcheo en cualquier entorno que ejecute las versiones 12.2.1.4.0 o 14.1.2.0.0.
3
Segunda falla crítica (CVSS 9.9) en Oracle Platform Security for Java, explotable por atacantes con bajos privilegios a través de HTTP, con potencial de comprometer la confidencialidad, integridad y disponibilidad del sistema. La combinación de este CVE con los otros tres del mismo producto publicados hoy sugiere una actualización masiva del proveedor que merece revisión urgente.
4
Tercera vulnerabilidad crítica (CVSS 9.8) en Oracle Platform Security for Java, explotable sin autenticación vía HTTP; el impacto potencial incluye toma de control completa del servidor afectado. Debe priorizarse en los ciclos de parcheo junto con las demás CVEs de este clúster Oracle publicadas hoy.
5
Cuarta falla crítica (CVSS 9.8) en Oracle Platform Security for Java que replica el patrón de explotación sin autenticación por HTTP con impacto total en confidencialidad, integridad y disponibilidad. La acumulación de cuatro CVEs críticos en el mismo componente (Centralized Thirdparty Jars) indica una superficie de ataque significativa que debe evaluarse de forma holística.
6
Inyección SQL crítica (CVSS 9.8) en la plataforma No Code de Xpoda, sin respuesta del fabricante ante la divulgación responsable, lo que implica que no existe parche oficial disponible. La ausencia de corrección del vendedor convierte esta falla en un riesgo latente para organizaciones que dependen de esta plataforma.
7
La extensión Page Builder CK para Joomla permite a usuarios autenticados subir archivos arbitrarios, derivando en ejecución remota de código (RCE) en el servidor. Aunque requiere autenticación previa, en entornos con registro abierto o credenciales débiles el riesgo de compromiso total del sitio es real.
8
Ejecución remota de código sin autenticación (pre-auth RCE, CVSS 9.3) en Fujitsu Software Linux openFT y Oracle Solaris openFT anteriores a la versión 12.1D00. Un atacante externo sin credenciales puede comprometer el sistema de transferencia de archivos, lo que representa una vía directa de intrusión en infraestructuras que aún ejecuten versiones vulnerables.
9
Open redirect escalable a XSS basado en DOM en Unblu Spark, activo cuando el producto se despliega con la configuración siteEmbeddedSetup=true, lo que le otorga al atacante acceso completo a cookies, DOM y recursos del mismo origen de la aplicación anfitriona. El impacto depende del contexto de despliegue, pero en integraciones con aplicaciones bancarias o corporativas el riesgo de robo de sesión es elevado.
10
Corrupción de memoria en MongoDB Server cuando el modo compute está habilitado en instancias standalone, provocada por validación insuficiente de datos BSON externos durante el procesamiento de pipelines de agregación, con potencial de terminación del proceso. Aunque la configuración afectada no es la predeterminada, los equipos que la hayan activado explícitamente deben verificar su exposición de inmediato.
Ransomware del día
Recientemente se han identificado nuevas víctimas de ransomware en Brasil: Cpcg y PP+K fueron comprometidas por el grupo qilin, Reni Farmácias Associadas —del sector salud— fue afectada por Doommageddon, CCR Solutions por el grupo unsafe, y Jota Joias Premium por el grupo nova. En el horizonte de los últimos 30 días, lockbit5 lidera la actividad con 49 víctimas, seguido de lockbit3 (39), ransomhub (35), thegentlemen y 8base (20 cada uno), y arcusmedia (19), con Brasil como objetivo recurrente en todos estos grupos.
Cpcg BRqilin
CCR Solutions BRunsafe · Business Services
Reni Farmácias Associadas BRDoommageddon · Healthcare
PP+K BRqilin
Jota Joias Premium BRnova · Consumer Services
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se han registrado actualizaciones de actividad para los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque en este momento no se les atribuyen víctimas conocidas confirmadas. La presencia de un actor de origen iraní como blackshadow en el radar, junto con el grupo apt73, merece seguimiento estrecho dado el contexto geopolítico actual y su historial de operaciones destructivas.
Foco Brasil
Brasil continúa siendo uno de los países más afectados de la región por campañas de ransomware: además de las víctimas más recientes (Cpcg, PP+K, CCR Solutions, Reni Farmácias Associadas y Jota Joias Premium), en los últimos 30 días también fueron comprometidas FMZ Tecnologia em Sistemas, guarnera.com.br y gruposelpe.com.br, estas últimas por lockbit5. Los sectores de servicios empresariales, salud y tecnología concentran la mayor parte de los impactos, lo que subraya la necesidad de controles de detección y respuesta robustos en organizaciones brasileñas de todos los tamaños.
Cpcgqilin
Jota Joias Premiumnova · Consumer Services
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Business Services
gruposelpe.com.brlockbit5 · Business Services
Recomendación del día: Priorizar de forma inmediata la aplicación del parche para CVE-2026-16232 en todos los entornos de Check Point SmartConsole con Management Server expuesto a internet, y validar también la exposición al clúster de vulnerabilidades Oracle Platform Security for Java publicadas hoy. En paralelo, revisar la configuración de instancias MongoDB con compute mode activo y restringir el acceso a servicios Fujitsu openFT sin parche aplicado.
Ante un día con explotación activa confirmada y múltiples CVEs críticos en productos de uso corporativo, es esencial validar de forma sistemática qué activos propios están expuestos antes de asumir que los controles existentes son suficientes.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →