Boletín diario · 24 de julio de 2026

Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 24 de julio de 2026 registró 181 nuevas vulnerabilidades, con 10 clasificadas como críticas, pero sin explotación activa confirmada ni exploits listos para usar. El veredito del día es calmo: ninguna CVE fue armada, ninguna observada por VulnCheck antes del CISA. Aun así, la concentración de fallos de CVSS 10.0 en servicios de Microsoft Azure y en componentes industriales y de salud exige atención inmediata del equipo defensor.

Resumen del día
  • Dos CVEs con CVSS 10.0 afectan Azure Kubernetes Service y Azure App Service: elevación de privilegios sin autenticación.
  • Microsoft Purview sufre SSRF crítico (CVSS 10.0) que permite a un atacante remoto elevar privilegios.
  • Dispositivos Loytec y Tycon Systems expuestos a escalada de root y bypass de autenticación sin credenciales.
  • Sin explotación activa confirmada, pero el volumen de críticas en infraestructura cloud e industrial eleva la urgencia de parchado.
10
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-56163CVSS 10afecta Azure Kubernetes Service
Ausencia total de autenticación en Azure Kubernetes Service permite a un atacante no autenticado elevar privilegios sobre la red con puntuación CVSS perfecta de 10.0. Cualquier clúster AKS expuesto debe considerarse en riesgo hasta que Microsoft confirme el parche aplicado.
2
CVE-2026-58630CVSS 10afecta Azure App Service for Linux
Control de acceso inadecuado en Azure App Service for Linux con CVSS 10.0 habilita la elevación de privilegios de forma remota sin credenciales. El impacto es especialmente grave en entornos multitenant donde aplicaciones de distintos clientes comparten la plataforma.
3
CVE-2026-57106CVSS 10afecta Microsoft Purview Data Governance
SSRF en el módulo de Calidad de Datos de Microsoft Purview Data Governance (CVSS 10.0) puede ser explotado para pivotar hacia recursos internos y elevar privilegios sobre la red. Organizaciones que usan Purview para gobernanza de datos sensibles deben priorizar la mitigación.
4
CVE-2026-15704CVSS 9.8afecta Eclipse BaSyx Go Components
Eclipse BaSyx Go Components hasta la versión 1.0.0 permite eludir controles ABAC mediante el manejo inconsistente de barras finales en las rutas HTTP, exponiendo operaciones privilegiadas a usuarios no autorizados. Despliegues en entornos de automatización industrial son los más afectados.
5
CVE-2026-24727CVSS 9.3afecta Corporate Training Management System
El sistema SUNNET Corporate Training Management System permite a administradores autenticados subir archivos ZIP maliciosos para ejecutar comandos arbitrarios en el servidor. Aunque requiere privilegios de administrador, el riesgo de movimiento lateral tras comprometer una cuenta admin es significativo.
6
CVE-2026-61884CVSS 9.3afecta TPDIN-Monitor-WEB2
El panel web de Tycon Systems TPDIN-Monitor-WEB2 no valida credenciales en el servidor: enviar campos vacíos otorga una sesión administrativa completa, incluyendo control de relés de energía. La exposición directa a internet de estos dispositivos representa un riesgo crítico de sabotaje físico.
7
CVE-2026-62835CVSS 9.3afecta Azure Portal
Autorización deficiente en Azure Portal (CVSS 9.3) permite a un atacante remoto no autenticado divulgar información sensible de la plataforma. La amplitud de uso del portal como consola central de gestión amplifica el radio de impacto potencial.
8
CVE-2026-12503CVSS 9.2afecta L-DALI
Vulnerabilidad de symlink attack en Loytec (L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS, L-PAD) permite a un usuario autenticado con rol larmapp hacer /etc/passwd editable por su grupo, logrando escalada a root. Dispositivos de automatización de edificios e infraestructura crítica son el objetivo principal.
9
CVE-2026-12877CVSS 9.1PoCafecta Project Management, Bug and Issue Tracking Plugin
Inyección SQL sin autenticación en el plugin de WordPress 'Project Management, Bug and Issue Tracking' antes de la versión 5.1.0, con prueba de concepto disponible. Sitios que expongan el rastreador de incidencias en el front-end deben actualizar de inmediato o desactivar el plugin.
10
CVE-2026-48021CVSS 9.1afecta epa4all
En epa4all (antes del 2026-05-20), un atacante con capacidad de interceptar la conexión TLS puede completar el handshake VAU con claves propias y descifrar o modificar todo el tráfico HTTP interno, incluyendo datos de medicación y tokens de autorización. El impacto en privacidad de pacientes es muy alto.
Ransomware del día

El grupo Qilin ha sido identificado recientemente como responsable del ataque a Cpcg, empresa brasileña del sector Other. En los últimos 30 días, los grupos más activos globalmente han sido lockbit5 (49 víctimas), lockbit3 (39) y ransomhub (35), todos con presencia registrada también en Brasil, seguidos de thegentlemen, 8base y arcusmedia con alrededor de 20 víctimas cada uno.

Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se mantienen activos o fueron actualizados recientemente los perfiles de blackshadow (origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno presenta víctimas conocidas confirmadas en este período. La presencia de un actor con atribución iraní como blackshadow y de un grupo con nomenclatura APT (apt73) merece seguimiento cercano ante posibles campañas en desarrollo.

Foco Brasil

Brasil continúa siendo un objetivo prioritario del ransomware: en los últimos 30 días se registraron víctimas en sectores tan diversos como retail (Jota Joias Premium), salud (Reni Farmácias Associadas, afectada por Doommageddon), tecnología (FMZ Tecnologia em Sistemas, por nova), servicios profesionales (guarnera.com.br y gruposelpe.com.br, ambas por lockbit5) y manufactura (PP+K, por qilin). La amplitud sectorial indica que ninguna industria está exenta de exposición.

Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Professional Services
gruposelpe.com.brlockbit5 · Professional Services
Recomendación del día: Priorice la aplicación de parches en los servicios de Azure afectados (AKS, App Service, Purview y Portal) y aísle de internet cualquier dispositivo Loytec o Tycon Systems hasta confirmar su actualización. En entornos WordPress, actualice o desactive el plugin vulnerable y revise la exposición pública del rastreador de incidencias.
Ante un día con múltiples críticos distribuidos entre cloud, OT y aplicaciones web, es el momento oportuno para validar qué activos propios comparten superficie de ataque con las tecnologías afectadas y confirmar que los controles de detección están realmente operativos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →