Boletín diario · 24 de julio de 2026
Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 24 de julio de 2026 registró 181 nuevas vulnerabilidades, con 10 clasificadas como críticas, pero sin explotación activa confirmada ni exploits listos para usar. El veredito del día es calmo: ninguna CVE fue armada, ninguna observada por VulnCheck antes del CISA. Aun así, la concentración de fallos de CVSS 10.0 en servicios de Microsoft Azure y en componentes industriales y de salud exige atención inmediata del equipo defensor.
Resumen del día
- Dos CVEs con CVSS 10.0 afectan Azure Kubernetes Service y Azure App Service: elevación de privilegios sin autenticación.
- Microsoft Purview sufre SSRF crítico (CVSS 10.0) que permite a un atacante remoto elevar privilegios.
- Dispositivos Loytec y Tycon Systems expuestos a escalada de root y bypass de autenticación sin credenciales.
- Sin explotación activa confirmada, pero el volumen de críticas en infraestructura cloud e industrial eleva la urgencia de parchado.
Destacados críticos
1
Ausencia total de autenticación en Azure Kubernetes Service permite a un atacante no autenticado elevar privilegios sobre la red con puntuación CVSS perfecta de 10.0. Cualquier clúster AKS expuesto debe considerarse en riesgo hasta que Microsoft confirme el parche aplicado.
2
Control de acceso inadecuado en Azure App Service for Linux con CVSS 10.0 habilita la elevación de privilegios de forma remota sin credenciales. El impacto es especialmente grave en entornos multitenant donde aplicaciones de distintos clientes comparten la plataforma.
3
SSRF en el módulo de Calidad de Datos de Microsoft Purview Data Governance (CVSS 10.0) puede ser explotado para pivotar hacia recursos internos y elevar privilegios sobre la red. Organizaciones que usan Purview para gobernanza de datos sensibles deben priorizar la mitigación.
4
Eclipse BaSyx Go Components hasta la versión 1.0.0 permite eludir controles ABAC mediante el manejo inconsistente de barras finales en las rutas HTTP, exponiendo operaciones privilegiadas a usuarios no autorizados. Despliegues en entornos de automatización industrial son los más afectados.
5
El sistema SUNNET Corporate Training Management System permite a administradores autenticados subir archivos ZIP maliciosos para ejecutar comandos arbitrarios en el servidor. Aunque requiere privilegios de administrador, el riesgo de movimiento lateral tras comprometer una cuenta admin es significativo.
6
El panel web de Tycon Systems TPDIN-Monitor-WEB2 no valida credenciales en el servidor: enviar campos vacíos otorga una sesión administrativa completa, incluyendo control de relés de energía. La exposición directa a internet de estos dispositivos representa un riesgo crítico de sabotaje físico.
7
Autorización deficiente en Azure Portal (CVSS 9.3) permite a un atacante remoto no autenticado divulgar información sensible de la plataforma. La amplitud de uso del portal como consola central de gestión amplifica el radio de impacto potencial.
8
Vulnerabilidad de symlink attack en Loytec (L-INX, L-GATE, L-ROC, L-IOB, L-DALI, L-VIS, L-PAD) permite a un usuario autenticado con rol larmapp hacer /etc/passwd editable por su grupo, logrando escalada a root. Dispositivos de automatización de edificios e infraestructura crítica son el objetivo principal.
9
CVE-2026-12877CVSS 9.1PoCafecta Project Management, Bug and Issue Tracking Plugin Inyección SQL sin autenticación en el plugin de WordPress 'Project Management, Bug and Issue Tracking' antes de la versión 5.1.0, con prueba de concepto disponible. Sitios que expongan el rastreador de incidencias en el front-end deben actualizar de inmediato o desactivar el plugin.
10
En epa4all (antes del 2026-05-20), un atacante con capacidad de interceptar la conexión TLS puede completar el handshake VAU con claves propias y descifrar o modificar todo el tráfico HTTP interno, incluyendo datos de medicación y tokens de autorización. El impacto en privacidad de pacientes es muy alto.
Ransomware del día
El grupo Qilin ha sido identificado recientemente como responsable del ataque a Cpcg, empresa brasileña del sector Other. En los últimos 30 días, los grupos más activos globalmente han sido lockbit5 (49 víctimas), lockbit3 (39) y ransomhub (35), todos con presencia registrada también en Brasil, seguidos de thegentlemen, 8base y arcusmedia con alrededor de 20 víctimas cada uno.
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se mantienen activos o fueron actualizados recientemente los perfiles de blackshadow (origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno presenta víctimas conocidas confirmadas en este período. La presencia de un actor con atribución iraní como blackshadow y de un grupo con nomenclatura APT (apt73) merece seguimiento cercano ante posibles campañas en desarrollo.
Foco Brasil
Brasil continúa siendo un objetivo prioritario del ransomware: en los últimos 30 días se registraron víctimas en sectores tan diversos como retail (Jota Joias Premium), salud (Reni Farmácias Associadas, afectada por Doommageddon), tecnología (FMZ Tecnologia em Sistemas, por nova), servicios profesionales (guarnera.com.br y gruposelpe.com.br, ambas por lockbit5) y manufactura (PP+K, por qilin). La amplitud sectorial indica que ninguna industria está exenta de exposición.
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
CCR Solutionsunsafe · Business Services
Reni Farmácias AssociadasDoommageddon · Healthcare
PP+Kqilin · Manufacturing
FMZ Tecnologia em Sistemasnova · Technology
guarnera.com.brlockbit5 · Professional Services
gruposelpe.com.brlockbit5 · Professional Services
Recomendación del día: Priorice la aplicación de parches en los servicios de Azure afectados (AKS, App Service, Purview y Portal) y aísle de internet cualquier dispositivo Loytec o Tycon Systems hasta confirmar su actualización. En entornos WordPress, actualice o desactive el plugin vulnerable y revise la exposición pública del rastreador de incidencias.
Ante un día con múltiples críticos distribuidos entre cloud, OT y aplicaciones web, es el momento oportuno para validar qué activos propios comparten superficie de ataque con las tecnologías afectadas y confirmar que los controles de detección están realmente operativos.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →