Boletín diario · 25 de julio de 2026
Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 25 de julio de 2026 registró 285 nuevas vulnerabilidades, de las cuales 2 son críticas, pero ninguna entró en explotación activa confirmada ni fue armada con exploit funcional, lo que ubica la jornada en un veredito CALMO. Sin embargo, los equipos de defensa no deben bajar la guardia: dos vulnerabilidades críticas en SiYuan y OpenRemote combinan control total del espacio de trabajo y bypass de autenticación, perfiles de alto riesgo en cualquier entorno expuesto.
Resumen del día
- CVE-2026-66012 (CVSS 10.0): falta de autorización en SiYuan expone 31 herramientas MCP, incluyendo escritura y borrado irrestricto de archivos
- CVE-2026-66013 (CVSS 9.3): bypass de autenticación en OpenRemote permite sobrescribir activos y redirigir notificaciones push sin credenciales
- Plugins de WordPress (Fluent Forms Pro, WPForms Pro, Yoast SEO, Checkout Field Editor) concentran múltiples vectores de escalada e inyección para sitios de producción
- Brasil acumula víctimas recientes en energía, salud, retail y servicios, con lockbit5 liderando la actividad de los últimos 30 días
Destacados críticos
1
Puntuación perfecta de CVSS 10.0: la ausencia total de control de roles en el endpoint POST /mcp de SiYuan permite que cualquier usuario autenticado —o anónimo si el servidor de publicación está en modo anónimo— ejecute 31 herramientas MCP, incluyendo listar, leer, escribir, renombrar y eliminar archivos en todo el workspace. Actualizar a v3.7.2 o posterior es urgente.
2
El API de registro de consola en OpenRemote anterior a 1.26.2 no valida autenticación ni propiedad del activo, permitiendo a un atacante no autenticado sobrescribir tokens de notificación push y metadatos de consola con solo conocer el identificador del activo, lo que puede redirigir o bloquear notificaciones legítimas.
3
La deserialización de datos no confiables en Fluent Forms Pro Add On Pack (hasta 6.2.6) permite a atacantes con acceso de nivel Suscriptor inyectar objetos PHP; si existe una cadena POP en el entorno, el impacto escala a cambio de contraseñas y toma de cuentas. Los sitios WordPress con este plugin deben parchear de inmediato.
4
WPForms Pro (hasta 1.10.1.1) valida el tipo de archivo después de haberlo escrito en disco y no elimina el archivo ensamblado si la validación falla, permitiendo carga arbitraria de archivos por atacantes no autenticados; esto puede derivar en ejecución remota de código si el servidor ejecuta el archivo subido.
5
CVE-2026-14955MEDIUM 6.5afecta Checkout Field Editor for WooCommerce (Pro) El parámetro 'thwcfe_legacy_file' en Checkout Field Editor for WooCommerce Pro (hasta 3.7.7) permite traversal de directorios a usuarios autenticados con nivel Suscriptor, posibilitando la lectura de archivos arbitrarios del servidor, incluyendo credenciales y configuraciones sensibles.
6
En sistemas SMP con Zephyr OS, la asignación de índices de permisos de hilo en modo usuario sin protección de bloqueo puede producir una condición de carrera, potencialmente reutilizando índices de permisos entre hilos y derivando en escalada de privilegios en entornos embebidos concurrentes.
7
CVE-2026-15425MEDIUM 6.4afecta Yoast SEO – Advanced SEO with real-time guidance and built-in AI El plugin Yoast SEO (hasta 28.0) permite a atacantes con nivel Autor inyectar scripts almacenados a través del campo 'post_name' (slug), lo que puede resultar en ejecución de código en el navegador de administradores u otros visitantes autenticados.
8
NanoClaw hasta 2.0.64 presenta autorización inadecuada en el componente MCP Server Approval; aunque el vector es local y la complejidad alta, existe prueba de concepto pública, lo que amplía su superficie de abuso en entornos multiusuario.
9
Una fuga de memoria en la interfaz de línea de comandos de ImageMagick anterior a 7.1.2-27 puede ser desencadenada repetidamente con argumentos malformados, llevando al agotamiento de recursos del sistema; el impacto es de disponibilidad, relevante en pipelines automatizados de procesamiento de imágenes.
10
hermes-agent 2026.6.5 expone controles de acceso inadecuados en el adaptador SimpleX Gateway mediante manipulación del argumento contactId; aunque su CVSS es bajo (2.3) y la complejidad de explotación es alta, existe PoC pública y el vector es remoto, lo que merece monitoreo en entornos que usen esta integración.
Ransomware del día
Recientemente se identificaron dos nuevas víctimas brasileñas: msgas.com.br, del sector de Energía y Servicios Públicos, atribuida al grupo blackwater, y Cpcg, atribuida al grupo qilin. Entre los grupos más activos en los últimos 30 días, lockbit5 encabeza la actividad con 49 víctimas, seguido de lockbit3 (39), ransomhub (35), thegentlemen y 8base (ambos con 20), y arcusmedia (19).
msgas.com.br BRblackwater · Energy & Utilities
Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos
Se observa actividad o actualizaciones recientes relacionadas con los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno registra víctimas confirmadas en este período. La presencia de actores con origen en Irán, como blackshadow, merece seguimiento dado el perfil histórico de este tipo de grupos en operaciones de espionaje y sabotaje.
Foco Brasil
Brasil concentra una cantidad preocupante de víctimas recientes de ransomware en sectores críticos y sensibles: msgas.com.br (Energía), Reni Farmácias Associadas (Salud), Jota Joias Premium (Retail), CCR Solutions (Servicios empresariales), PP+K (Manufactura), gruposelpe.com.br y kenta.com.br (atribuidas a lockbit5), y Cpcg (atribuida a qilin). La diversidad de sectores afectados subraya que ninguna industria está fuera del alcance de los operadores de ransomware activos en el país.
msgas.com.brblackwater · Energy & Utilities
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
PP+Kqilin · Manufacturing
gruposelpe.com.brlockbit5 · Professional Services
kenta.com.brlockbit5 · Technology
Recomendación del día: Priorice la actualización de SiYuan a v3.7.2+ y OpenRemote a 1.26.2+, y aplique los parches disponibles para los plugins de WordPress afectados (Fluent Forms Pro, WPForms Pro, Yoast SEO, Checkout Field Editor); en entornos con ImageMagick en pipelines automatizados, actualice a 7.1.2-27 o superior para evitar agotamiento de recursos. Revise también las reglas de autorización en componentes MCP expuestos, dado el patrón recurrente de fallos de control de roles en esta jornada.
Con múltiples vectores activos que van desde plugins de WordPress hasta sistemas embebidos y herramientas de inteligencia artificial, es el momento adecuado para validar qué componentes realmente están expuestos en su superficie de ataque antes de que un actor externo lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →