Boletín diario · 23 de julio de 2026
Ola de CVEs críticos con CVSS 10.0 y explotación activa en Fastjson marca el 23 de julio
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 23 de julio de 2026 registró 384 nuevas vulnerabilidades, 54 de ellas críticas, con un veredicto de ATENCIÓN: una falla en Fastjson ya fue detectada en explotación activa por VulnCheck antes de cualquier confirmación oficial del CISA, y al menos nueve CVEs alcanzan puntuación CVSS 10.0. Aunque el día no reporta entradas formales en el KEV del CISA, la detección anticipada de explotación en Fastjson y la avalancha de fallos de máxima criticidad en servicios de nube, herramientas de desarrollo y plataformas empresariales exige respuesta inmediata de los equipos defensivos.
Resumen del día
- CVE-2026-16723 en Fastjson detectado en explotación activa por VulnCheck antes que el CISA — sin necesidad de configuración especial.
- Nueve CVEs con CVSS 10.0 publicados el mismo día: Azure DNS, Azure Key Vault, Exchange Online, IntelliJ IDEA, ManageEngine ADAudit Plus, DbGate, cal.diy y Panduit IntraVUE.
- Brasil en la mira: al menos ocho organizaciones brasileñas afectadas por ransomware recientemente, con lockbit5 y qilin como grupos más activos.
- Equipos de desarrollo e infraestructura cloud deben priorizar parches urgentes y revisar la exposición de APIs y entornos remotos.
Destacados críticos
1
Ejecución remota de código en Fastjson 1.2.68–1.2.83 sin requerir habilitación de AutoType ni gadgets de classpath — funciona en la configuración por defecto. VulnCheck confirmó explotación activa antes que el CISA, lo que convierte esta falla en la prioridad número uno del día para cualquier aplicación Java que use esta librería.
2
Falta de autorización en Azure DNS permite a un atacante no autenticado elevar privilegios a través de la red, con CVSS 10.0. La explotación exitosa podría permitir manipulación de resolución DNS a escala corporativa en entornos de Microsoft Azure.
3
Autenticación incorrecta en Azure Key Vault con puntuación máxima CVSS 10.0 permite elevación de privilegios sin credenciales válidas. Un actor de amenaza podría acceder a secretos, claves criptográficas y certificados almacenados en el servicio.
4
Falla de autenticación en Microsoft Exchange Online con CVSS 10.0 que habilita operaciones de manipulación de datos por un atacante remoto no autenticado. El impacto potencial abarca la alteración de correos, reglas de buzón y configuraciones de mensajería corporativa.
5
Vulnerabilidad de proxy no intencional en Panduit IntraVUE (versiones 3.2.1a14 e inferiores) con CVSS 10.0 que permite a un atacante evadir la segmentación de redes OT mediante un proxy activo. El riesgo es especialmente crítico en entornos industriales donde la segmentación es la principal barrera defensiva.
6
RCE no autenticado en cal.com (cal.diy) anteriores a 5.9.9 explotando la deserialización de React Server Components en una versión vulnerable de Next.js. Un atacante remoto puede ejecutar código arbitrario en el servidor sin ningún tipo de autenticación ni interacción del usuario.
7
Inyección de código en DbGate (versiones 7.1.8 e inferiores) a través del parámetro `functionName` del endpoint `POST /runners/start`, con exploit funcional ya disponible y CVSS 10.0. La concatenación directa del valor controlado por el atacante en código JavaScript generado dinámicamente hace que esta falla sea trivialmente explotable.
8
RCE no autenticado en ManageEngine ADAudit Plus (versiones anteriores a 8606) a través de una API de agente vulnerable, con CVSS 10.0. Dado que ADAudit Plus suele tener visibilidad profunda sobre Active Directory, la explotación podría otorgar a un atacante acceso privilegiado al directorio corporativo.
9
Modificación no autorizada de configuraciones en sesiones de Remote Development de JetBrains IntelliJ IDEA (anteriores a 2026.2) con CVSS 10.0. Los entornos de desarrollo remoto son superficies de ataque de alto valor, ya que un intruso podría alterar configuraciones de proyecto, variables de entorno o credenciales de repositorio.
10
Inyección de entrada no autorizada en sesiones de Remote Development de IntelliJ IDEA anteriores a 2026.2, con CVSS 10.0. Combinada con CVE-2026-64813, esta falla amplía la superficie de compromiso en pipelines de desarrollo, permitiendo potencialmente la inserción de código malicioso en proyectos activos.
Ransomware del día
El grupo qilin sumó recientemente a Cpcg, una organización brasileña del sector Other, como nueva víctima confirmada. Entre los grupos más activos en los últimos 30 días destacan lockbit5 (49 ataques, con fuerte presencia en Brasil), lockbit3 (39), ransomhub (35), thegentlemen y 8base (20 cada uno), y arcusmedia (19), lo que evidencia un ecosistema de ransomware especialmente agresivo hacia organizaciones latinoamericanas.
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se han registrado actualizaciones de actividad de los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque aún no se les atribuyen víctimas confirmadas públicamente. La presencia simultánea de múltiples actores en el radar de inteligencia sugiere un período de preparación o reconocimiento activo que podría traducirse en ataques en el corto plazo.
Foco Brasil
Brasil se mantiene como uno de los objetivos prioritarios del ransomware en la región: en las últimas semanas fueron comprometidas organizaciones como Reni Farmácias Associadas (salud, por Doommageddon), PP+K (manufactura, por qilin), CCR Solutions (servicios empresariales, por unsafe), Jota Joias Premium (retail, por nova), y al menos tres empresas atacadas por lockbit5 — gruposelpe.com.br, grupoferrosider.com.br y guarnera.com.br — en sectores de servicios profesionales y manufactura. La diversidad de sectores afectados indica que ninguna industria brasileña está fuera del alcance de estos grupos.
Cpcgqilin · Other
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
CCR Solutionsunsafe · Business Services
Jota Joias Premiumnova · Retail & E-Commerce
gruposelpe.com.brlockbit5 · Professional Services
grupoferrosider.com.brlockbit5 · Manufacturing
guarnera.com.brlockbit5 · Professional Services
Recomendación del día: Priorice de forma inmediata la actualización de Fastjson a una versión no afectada y audite todas las instancias expuestas de ManageEngine ADAudit Plus, Azure Key Vault, Azure DNS y Exchange Online; en paralelo, restrinja el acceso a APIs de DbGate e IntelliJ IDEA en entornos de desarrollo remoto hasta aplicar los parches disponibles.
Ante una jornada con nueve vulnerabilidades de puntuación máxima y explotación activa confirmada antes de cualquier alerta oficial, es el momento indicado para validar qué activos propios están realmente expuestos y si los controles existentes serían suficientes frente a un ataque en curso.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →