Boletín diario · 25 de julio de 2026

Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 25 de julio de 2026 registró 285 nuevas vulnerabilidades, de las cuales 2 son críticas, pero ninguna entró en explotación activa confirmada ni fue armada con exploit funcional, lo que ubica la jornada en un veredito CALMO. Sin embargo, los equipos de defensa no deben bajar la guardia: dos vulnerabilidades críticas en SiYuan y OpenRemote combinan control total del espacio de trabajo y bypass de autenticación, perfiles de alto riesgo en cualquier entorno expuesto.

Resumen del día
  • CVE-2026-66012 (CVSS 10.0): falta de autorización en SiYuan expone 31 herramientas MCP, incluyendo escritura y borrado irrestricto de archivos
  • CVE-2026-66013 (CVSS 9.3): bypass de autenticación en OpenRemote permite sobrescribir activos y redirigir notificaciones push sin credenciales
  • Plugins de WordPress (Fluent Forms Pro, WPForms Pro, Yoast SEO, Checkout Field Editor) concentran múltiples vectores de escalada e inyección para sitios de producción
  • Brasil acumula víctimas recientes en energía, salud, retail y servicios, con lockbit5 liderando la actividad de los últimos 30 días
2
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-66012CVSS 10afecta siyuan
Puntuación perfecta de CVSS 10.0: la ausencia total de control de roles en el endpoint POST /mcp de SiYuan permite que cualquier usuario autenticado —o anónimo si el servidor de publicación está en modo anónimo— ejecute 31 herramientas MCP, incluyendo listar, leer, escribir, renombrar y eliminar archivos en todo el workspace. Actualizar a v3.7.2 o posterior es urgente.
2
CVE-2026-66013CVSS 9.3afecta openremote
El API de registro de consola en OpenRemote anterior a 1.26.2 no valida autenticación ni propiedad del activo, permitiendo a un atacante no autenticado sobrescribir tokens de notificación push y metadatos de consola con solo conocer el identificador del activo, lo que puede redirigir o bloquear notificaciones legítimas.
3
CVE-2026-15962HIGH 8.8afecta Fluent Forms Pro Add On Pack
La deserialización de datos no confiables en Fluent Forms Pro Add On Pack (hasta 6.2.6) permite a atacantes con acceso de nivel Suscriptor inyectar objetos PHP; si existe una cadena POP en el entorno, el impacto escala a cambio de contraseñas y toma de cuentas. Los sitios WordPress con este plugin deben parchear de inmediato.
4
CVE-2026-10818HIGH 8.1afecta WPForms Pro
WPForms Pro (hasta 1.10.1.1) valida el tipo de archivo después de haberlo escrito en disco y no elimina el archivo ensamblado si la validación falla, permitiendo carga arbitraria de archivos por atacantes no autenticados; esto puede derivar en ejecución remota de código si el servidor ejecuta el archivo subido.
5
CVE-2026-14955MEDIUM 6.5afecta Checkout Field Editor for WooCommerce (Pro)
El parámetro 'thwcfe_legacy_file' en Checkout Field Editor for WooCommerce Pro (hasta 3.7.7) permite traversal de directorios a usuarios autenticados con nivel Suscriptor, posibilitando la lectura de archivos arbitrarios del servidor, incluyendo credenciales y configuraciones sensibles.
6
CVE-2026-10681MEDIUM 6.5afecta zephyr
En sistemas SMP con Zephyr OS, la asignación de índices de permisos de hilo en modo usuario sin protección de bloqueo puede producir una condición de carrera, potencialmente reutilizando índices de permisos entre hilos y derivando en escalada de privilegios en entornos embebidos concurrentes.
7
CVE-2026-15425MEDIUM 6.4afecta Yoast SEO – Advanced SEO with real-time guidance and built-in AI
El plugin Yoast SEO (hasta 28.0) permite a atacantes con nivel Autor inyectar scripts almacenados a través del campo 'post_name' (slug), lo que puede resultar en ejecución de código en el navegador de administradores u otros visitantes autenticados.
8
CVE-2026-17433MEDIUM 4.8PoCafecta NanoClaw
NanoClaw hasta 2.0.64 presenta autorización inadecuada en el componente MCP Server Approval; aunque el vector es local y la complejidad alta, existe prueba de concepto pública, lo que amplía su superficie de abuso en entornos multiusuario.
9
CVE-2026-66011MEDIUM 4.8afecta ImageMagick
Una fuga de memoria en la interfaz de línea de comandos de ImageMagick anterior a 7.1.2-27 puede ser desencadenada repetidamente con argumentos malformados, llevando al agotamiento de recursos del sistema; el impacto es de disponibilidad, relevante en pipelines automatizados de procesamiento de imágenes.
10
CVE-2026-17432LOW 2.3PoCafecta hermes-agent
hermes-agent 2026.6.5 expone controles de acceso inadecuados en el adaptador SimpleX Gateway mediante manipulación del argumento contactId; aunque su CVSS es bajo (2.3) y la complejidad de explotación es alta, existe PoC pública y el vector es remoto, lo que merece monitoreo en entornos que usen esta integración.
Ransomware del día

Recientemente se identificaron dos nuevas víctimas brasileñas: msgas.com.br, del sector de Energía y Servicios Públicos, atribuida al grupo blackwater, y Cpcg, atribuida al grupo qilin. Entre los grupos más activos en los últimos 30 días, lockbit5 encabeza la actividad con 49 víctimas, seguido de lockbit3 (39), ransomhub (35), thegentlemen y 8base (ambos con 20), y arcusmedia (19).

msgas.com.br BRblackwater · Energy & Utilities
Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se observa actividad o actualizaciones recientes relacionadas con los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno registra víctimas confirmadas en este período. La presencia de actores con origen en Irán, como blackshadow, merece seguimiento dado el perfil histórico de este tipo de grupos en operaciones de espionaje y sabotaje.

Foco Brasil

Brasil concentra una cantidad preocupante de víctimas recientes de ransomware en sectores críticos y sensibles: msgas.com.br (Energía), Reni Farmácias Associadas (Salud), Jota Joias Premium (Retail), CCR Solutions (Servicios empresariales), PP+K (Manufactura), gruposelpe.com.br y kenta.com.br (atribuidas a lockbit5), y Cpcg (atribuida a qilin). La diversidad de sectores afectados subraya que ninguna industria está fuera del alcance de los operadores de ransomware activos en el país.

msgas.com.brblackwater · Energy & Utilities
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
PP+Kqilin · Manufacturing
gruposelpe.com.brlockbit5 · Professional Services
kenta.com.brlockbit5 · Technology
Recomendación del día: Priorice la actualización de SiYuan a v3.7.2+ y OpenRemote a 1.26.2+, y aplique los parches disponibles para los plugins de WordPress afectados (Fluent Forms Pro, WPForms Pro, Yoast SEO, Checkout Field Editor); en entornos con ImageMagick en pipelines automatizados, actualice a 7.1.2-27 o superior para evitar agotamiento de recursos. Revise también las reglas de autorización en componentes MCP expuestos, dado el patrón recurrente de fallos de control de roles en esta jornada.
Con múltiples vectores activos que van desde plugins de WordPress hasta sistemas embebidos y herramientas de inteligencia artificial, es el momento adecuado para validar qué componentes realmente están expuestos en su superficie de ataque antes de que un actor externo lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →