Boletín diario · 24 de julio de 2026

Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 24 de julio de 2026 registró 181 nuevas vulnerabilidades, con 10 clasificadas como críticas, pero sin explotación activa confirmada ni exploits listos para usar. El veredito del día es calmo: ninguna CVE fue armada, ninguna observada por VulnCheck antes del CISA. Aun así, la concentración de fallos de CVSS 10.0 en servicios de Microsoft Azure y en componentes industriales y de salud exige atención inmediata del equipo defensor.

Resumen del día
  • Dos CVEs con CVSS 10.0 afectan Azure Kubernetes Service y Azure App Service: elevación de privilegios sin autenticación.
  • Microsoft Purview sufre SSRF crítico (CVSS 10.0) que permite a un atacante remoto elevar privilegios.
  • Dispositivos Loytec y Tycon Systems expuestos a escalada de root y bypass de autenticación sin credenciales.
  • Sin explotación activa confirmada, pero el volumen de críticas en infraestructura cloud e industrial eleva la urgencia de parchado.
10
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-56163CVSS 10afecta Azure Kubernetes Service
Ausencia total de autenticación en Azure Kubernetes Service permite a un atacante no autenticado elevar privilegios sobre la red con puntuación CVSS perfecta de 10.0. Cualquier clúster AKS expuesto debe considerarse en riesgo hasta que Microsoft confirme el parche aplicado.
2
CVE-2026-58630CVSS 10afecta Azure App Service for Linux
Control de acceso inadecuado en Azure App Service for Linux con CVSS 10.0 habilita la elevación de privilegios de forma remota sin credenciales. El impacto es especialmente grave en entornos multitenant donde aplicaciones de distintos clientes comparten la plataforma.
3
CVE-2026-57106CVSS 10afecta Microsoft Purview Data Governance
SSRF en el módulo de Calidad de Datos de Microsoft Purview Data Governance (CVSS 10.0) puede ser explotado para pivotar hacia recursos internos y elevar privilegios sobre la red. Organizaciones que usan Purview para gobernanza de datos sensibles deben priorizar la mitigación.
4
CVE-2026-15704CVSS 9.8afecta Eclipse BaSyx Go Components
Eclipse BaSyx Go Components hasta la versión 1.0.0 permite eludir controles ABAC mediante el manejo inconsistente de barras finales en las rutas HTTP, exponiendo operaciones privilegiadas a usuarios no autorizados. Despliegues en entornos de automatización industrial son los más afectados.
5
CVE-2026-24727CVSS 9.3afecta Corporate Training Management System
El sistema SUNNET Corporate Training Management System permite a administradores autenticados subir archivos ZIP maliciosos para ejecutar comandos arbitrarios en el servidor. Aunque requiere privilegios de administrador, el riesgo de movimiento lateral tras comprometer una cuenta admin es significativo.
6
CVE-2026-61884CVSS 9.3afecta TPDIN-Monitor-WEB2
El panel web de Tycon Systems TPDIN-Monitor-WEB2 no valida credenciales en el servidor: enviar campos vacíos otorga una sesión administrativa completa, incluyendo control de relés de energía. La exposición directa a internet de estos dispositivos representa un riesgo crítico de sabotaje físico.
7
CVE-2026-62835CVSS 9.3afecta Azure Portal
Autorización deficiente en Azure Portal (CVSS 9.3) permite a un atacante remoto no autenticado divulgar información sensible de la plataforma. La amplitud de uso del portal como consola central de gestión amplifica el radio de impacto potencial.
8
CVE-2026-12503CVSS 9.2afecta L-DALI
Vulnerabilidad de symlink attack en Loytec (L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS, L-PAD) permite a un usuario autenticado con rol larmapp hacer /etc/passwd editable por su grupo, logrando escalada a root. Dispositivos de automatización de edificios e infraestructura crítica son el objetivo principal.
9
CVE-2026-12877CVSS 9.1PoCafecta Project Management, Bug and Issue Tracking Plugin
Inyección SQL sin autenticación en el plugin de WordPress 'Project Management, Bug and Issue Tracking' antes de la versión 5.1.0, con prueba de concepto disponible. Sitios que expongan el rastreador de incidencias en el front-end deben actualizar de inmediato o desactivar el plugin.
10
CVE-2026-48021CVSS 9.1afecta epa4all
En epa4all (antes del 2026-05-20), un atacante con capacidad de interceptar la conexión TLS puede completar el handshake VAU con claves propias y descifrar o modificar todo el tráfico HTTP interno, incluyendo datos de medicación y tokens de autorización. El impacto en privacidad de pacientes es muy alto.
Ransomware del día

El grupo Qilin ha sido identificado recientemente como responsable del ataque a Cpcg, empresa brasileña del sector Other. En los últimos 30 días, los grupos más activos globalmente han sido lockbit5 (49 víctimas), lockbit3 (39) y ransomhub (35), todos con presencia registrada también en Brasil, seguidos de thegentlemen, 8base y arcusmedia con alrededor de 20 víctimas cada uno.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se mantienen activos o fueron actualizados recientemente los perfiles de blackshadow (origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno presenta víctimas conocidas confirmadas en este período. La presencia de un actor con atribución iraní como blackshadow y de un grupo con nomenclatura APT (apt73) merece seguimiento cercano ante posibles campañas en desarrollo.

Foco Brasil

Brasil continúa siendo un objetivo prioritario del ransomware: en los últimos 30 días se registraron víctimas en sectores tan diversos como retail (Jota Joias Premium), salud (Reni Farmácias Associadas, afectada por Doommageddon), tecnología (FMZ Tecnologia em Sistemas, por nova), servicios profesionales (guarnera.com.br y gruposelpe.com.br, ambas por lockbit5) y manufactura (PP+K, por qilin). La amplitud sectorial indica que ninguna industria está exenta de exposición.

Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Professional Services
gruposelpe.com.brlockbit5 · Professional Services
Recomendación del día: Priorice la aplicación de parches en los servicios de Azure afectados (AKS, App Service, Purview y Portal) y aísle de internet cualquier dispositivo Loytec o Tycon Systems hasta confirmar su actualización. En entornos WordPress, actualice o desactive el plugin vulnerable y revise la exposición pública del rastreador de incidencias.
Ante un día con múltiples críticos distribuidos entre cloud, OT y aplicaciones web, es el momento oportuno para validar qué activos propios comparten superficie de ataque con las tecnologías afectadas y confirmar que los controles de detección están realmente operativos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir