Boletín diario · 25 de julio de 2026

Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 25 de julio de 2026 registró 285 nuevas vulnerabilidades, de las cuales 2 son críticas, pero ninguna entró en explotación activa confirmada ni fue armada con exploit funcional, lo que ubica la jornada en un veredito CALMO. Sin embargo, los equipos de defensa no deben bajar la guardia: dos vulnerabilidades críticas en SiYuan y OpenRemote combinan control total del espacio de trabajo y bypass de autenticación, perfiles de alto riesgo en cualquier entorno expuesto.

Resumen del día
  • CVE-2026-66012 (CVSS 10.0): falta de autorización en SiYuan expone 31 herramientas MCP, incluyendo escritura y borrado irrestricto de archivos
  • CVE-2026-66013 (CVSS 9.3): bypass de autenticación en OpenRemote permite sobrescribir activos y redirigir notificaciones push sin credenciales
  • Plugins de WordPress (Fluent Forms Pro, WPForms Pro, Yoast SEO, Checkout Field Editor) concentran múltiples vectores de escalada e inyección para sitios de producción
  • Brasil acumula víctimas recientes en energía, salud, retail y servicios, con lockbit5 liderando la actividad de los últimos 30 días
2
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-66012CVSS 10afecta siyuan
Puntuación perfecta de CVSS 10.0: la ausencia total de control de roles en el endpoint POST /mcp de SiYuan permite que cualquier usuario autenticado —o anónimo si el servidor de publicación está en modo anónimo— ejecute 31 herramientas MCP, incluyendo listar, leer, escribir, renombrar y eliminar archivos en todo el workspace. Actualizar a v3.7.2 o posterior es urgente.
2
CVE-2026-66013CVSS 9.3afecta openremote
El API de registro de consola en OpenRemote anterior a 1.26.2 no valida autenticación ni propiedad del activo, permitiendo a un atacante no autenticado sobrescribir tokens de notificación push y metadatos de consola con solo conocer el identificador del activo, lo que puede redirigir o bloquear notificaciones legítimas.
3
CVE-2026-15962HIGH 8.8afecta Fluent Forms Pro Add On Pack
La deserialización de datos no confiables en Fluent Forms Pro Add On Pack (hasta 6.2.6) permite a atacantes con acceso de nivel Suscriptor inyectar objetos PHP; si existe una cadena POP en el entorno, el impacto escala a cambio de contraseñas y toma de cuentas. Los sitios WordPress con este plugin deben parchear de inmediato.
4
CVE-2026-10818HIGH 8.1afecta WPForms Pro
WPForms Pro (hasta 1.10.1.1) valida el tipo de archivo después de haberlo escrito en disco y no elimina el archivo ensamblado si la validación falla, permitiendo carga arbitraria de archivos por atacantes no autenticados; esto puede derivar en ejecución remota de código si el servidor ejecuta el archivo subido.
5
CVE-2026-14955MEDIUM 6.5afecta Checkout Field Editor for WooCommerce (Pro)
El parámetro 'thwcfe_legacy_file' en Checkout Field Editor for WooCommerce Pro (hasta 3.7.7) permite traversal de directorios a usuarios autenticados con nivel Suscriptor, posibilitando la lectura de archivos arbitrarios del servidor, incluyendo credenciales y configuraciones sensibles.
6
CVE-2026-10681MEDIUM 6.5afecta zephyr
En sistemas SMP con Zephyr OS, la asignación de índices de permisos de hilo en modo usuario sin protección de bloqueo puede producir una condición de carrera, potencialmente reutilizando índices de permisos entre hilos y derivando en escalada de privilegios en entornos embebidos concurrentes.
7
CVE-2026-15425MEDIUM 6.4afecta Yoast SEO – Advanced SEO with real-time guidance and built-in AI
El plugin Yoast SEO (hasta 28.0) permite a atacantes con nivel Autor inyectar scripts almacenados a través del campo 'post_name' (slug), lo que puede resultar en ejecución de código en el navegador de administradores u otros visitantes autenticados.
8
CVE-2026-17433MEDIUM 4.8PoCafecta NanoClaw
NanoClaw hasta 2.0.64 presenta autorización inadecuada en el componente MCP Server Approval; aunque el vector es local y la complejidad alta, existe prueba de concepto pública, lo que amplía su superficie de abuso en entornos multiusuario.
9
CVE-2026-66011MEDIUM 4.8afecta ImageMagick
Una fuga de memoria en la interfaz de línea de comandos de ImageMagick anterior a 7.1.2-27 puede ser desencadenada repetidamente con argumentos malformados, llevando al agotamiento de recursos del sistema; el impacto es de disponibilidad, relevante en pipelines automatizados de procesamiento de imágenes.
10
CVE-2026-17432LOW 2.3PoCafecta hermes-agent
hermes-agent 2026.6.5 expone controles de acceso inadecuados en el adaptador SimpleX Gateway mediante manipulación del argumento contactId; aunque su CVSS es bajo (2.3) y la complejidad de explotación es alta, existe PoC pública y el vector es remoto, lo que merece monitoreo en entornos que usen esta integración.
Ransomware del día

Recientemente se identificaron dos nuevas víctimas brasileñas: msgas.com.br, del sector de Energía y Servicios Públicos, atribuida al grupo blackwater, y Cpcg, atribuida al grupo qilin. Entre los grupos más activos en los últimos 30 días, lockbit5 encabeza la actividad con 49 víctimas, seguido de lockbit3 (39), ransomhub (35), thegentlemen y 8base (ambos con 20), y arcusmedia (19).

msgas.com.br BRblackwater · Energy & Utilities
Cpcg BRqilin · Other
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 19
Grupos y APTs activos

Se observa actividad o actualizaciones recientes relacionadas con los grupos blackshadow (de origen iraní), coinbasecartel, kazu, kelvinsecurity, krybit y apt73, aunque ninguno registra víctimas confirmadas en este período. La presencia de actores con origen en Irán, como blackshadow, merece seguimiento dado el perfil histórico de este tipo de grupos en operaciones de espionaje y sabotaje.

Foco Brasil

Brasil concentra una cantidad preocupante de víctimas recientes de ransomware en sectores críticos y sensibles: msgas.com.br (Energía), Reni Farmácias Associadas (Salud), Jota Joias Premium (Retail), CCR Solutions (Servicios empresariales), PP+K (Manufactura), gruposelpe.com.br y kenta.com.br (atribuidas a lockbit5), y Cpcg (atribuida a qilin). La diversidad de sectores afectados subraya que ninguna industria está fuera del alcance de los operadores de ransomware activos en el país.

msgas.com.brblackwater · Energy & Utilities
Cpcgqilin · Other
Jota Joias Premiumnova · Retail & E-Commerce
Reni Farmácias AssociadasDoommageddon · Healthcare
CCR Solutionsunsafe · Business Services
PP+Kqilin · Manufacturing
gruposelpe.com.brlockbit5 · Professional Services
kenta.com.brlockbit5 · Technology
Recomendación del día: Priorice la actualización de SiYuan a v3.7.2+ y OpenRemote a 1.26.2+, y aplique los parches disponibles para los plugins de WordPress afectados (Fluent Forms Pro, WPForms Pro, Yoast SEO, Checkout Field Editor); en entornos con ImageMagick en pipelines automatizados, actualice a 7.1.2-27 o superior para evitar agotamiento de recursos. Revise también las reglas de autorización en componentes MCP expuestos, dado el patrón recurrente de fallos de control de roles en esta jornada.
Con múltiples vectores activos que van desde plugins de WordPress hasta sistemas embebidos y herramientas de inteligencia artificial, es el momento adecuado para validar qué componentes realmente están expuestos en su superficie de ataque antes de que un actor externo lo descubra primero.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir