Boletín diario · 26 de julio de 2026

Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 26 de julio de 2026 registró un ritmo moderado en divulgación de vulnerabilidades: 15 nuevas CVE publicadas, una crítica en el kernel de Linux y ninguna en explotación activa confirmada. Sin exploits listos ni casos KEV, el foco del día se desplaza hacia la intensa actividad de ransomware dirigida a organizaciones brasileñas, con múltiples sectores afectados por grupos como Section9, Global Secret Group y otros.

Resumen del día
  • Una CVE crítica en el kernel de Linux (CVE-2026-64530, CVSS 9.8) encabeza la lista, aunque sin explotación activa confirmada al momento.
  • NoteGen antes de 0.32.0 acumula dos fallas de alto riesgo: ejecución de comandos arbitrarios (CVE-2026-17497) e inyección HTML sin sanitización (CVE-2026-17496).
  • Microsoft Edge recibe tres CVE en la misma jornada, incluyendo divulgación de información y spoofing por error de validación de origen.
  • Brasil concentra la mayor alarma del día: varias organizaciones de energía, salud, finanzas y agricultura fueron listadas como víctimas recientes de ransomware.
1
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-64530CVSS 9.8afecta Linux
Vulnerabilidad crítica (CVSS 9.8) en el scheduler de red del kernel de Linux: el motor de desfragmentación puede retener un socket buffer (skb) con TC_ACT_CONSUMED, y si el código vuelve a tocarlo se abre la puerta a corrupción de memoria. Aunque el EPSS es 0 % hoy, su severidad exige priorizar el parcheo en entornos Linux expuestos.
2
CVE-2026-17497HIGH 8.3afecta NoteGen
NoteGen anterior a 0.32.0 expone la capacidad shell:allow-execute de Tauri para bash y Python con argumentos arbitrarios, lo que permite que JavaScript en el webview ejecute comandos del sistema operativo con los privilegios del proceso. Cualquier contenido malicioso capaz de llegar al webview se convierte en vector de ejecución remota de comandos.
3
CVE-2026-15928HIGH 8.2afecta XMLRPC-C
La biblioteca XMLRPC-C (versiones 1.07 a 1.67.01) presenta XSS reflejado en su página de error, lo que permite a un atacante inyectar scripts en el contexto del navegador de la víctima. Servicios que expongan el endpoint de XMLRPC-C sin filtrado de salida deben actualizar con urgencia.
4
CVE-2026-17496HIGH 8.1afecta NoteGen
NoteGen renderiza respuestas de IA con html:true e inserta el resultado directamente en el DOM vía dangerouslySetInnerHTML sin sanitización y con CSP nulo. Un archivo REFERENCE.md malicioso en una habilidad puede instruir al modelo para emitir HTML arbitrario, convirtiendo el flujo de IA en un vector de XSS persistente.
5
CVE-2026-63720HIGH 7.5afecta datamodel-code-generator
datamodel-code-generator anterior a 0.70.0 permite inyección de código a través del campo customBasePath: un valor con saltos de línea incrustados y expresiones Python se emite directamente en sentencias 'import' generadas, logrando ejecución de código en el entorno que procese el esquema malicioso.
6
CVE-2026-57990HIGH 7.4afecta Microsoft Edge (Chromium-based)
Microsoft Edge basado en Chromium expone archivos o directorios a partes externas, permitiendo la divulgación de información sensible a través de la red. El riesgo es mayor en entornos corporativos donde Edge accede a recursos internos.
7
CVE-2026-57989HIGH 7.4afecta Microsoft Edge (Chromium-based)
Error de validación de origen en Microsoft Edge (Chromium) que posibilita la divulgación de información por parte de un atacante remoto no autenticado. Combinada con CVE-2026-57990, refuerza la urgencia de aplicar las actualizaciones del navegador.
8
CVE-2026-17501MEDIUM 6.9afecta llama.cpp
En llama.cpp, la función transform del componente JSON-Schema-to-GBNF puede provocar una asignación de recursos descontrolada iniciada de forma remota. Con el parche aún pendiente de aceptación, los entornos que usen esta librería deben monitorear de cerca la superficie de ataque.
9
CVE-2026-17500MEDIUM 6.9afecta llama.cpp
Una desreferencia de puntero nulo en la función _visit_pattern de llama.cpp permite un potencial crash remoto durante la conversión de esquemas JSON. Al igual que CVE-2026-17501, la corrección no está todavía integrada en la rama principal, lo que deja a los usuarios sin mitigación oficial.
10
CVE-2026-57978MEDIUM 5.4afecta Microsoft Edge (Chromium-based)
Otro error de validación de origen en Microsoft Edge (Chromium) que permite spoofing a través de la red. Aunque su CVSS es medio (5.4), el contexto de tres CVE simultáneas en Edge este día sugiere revisar la versión instalada y aplicar actualizaciones disponibles.
Ransomware del día

Recientemente, múltiples organizaciones brasileñas fueron identificadas como víctimas de ransomware en un patrón de ataque multi-sectorial: el grupo Section9 acumuló el mayor volumen de víctimas, afectando empresas de servicios financieros, tecnología, agricultura y otros sectores; Global Secret Group comprometió a Sinop Energia (sector energético) y a SPDM (sector salud); mientras que arcusmedia reclamó a Power Moendas y blackwater apuntó a msgas.com.br, también en el segmento de energía y servicios públicos. En los últimos 30 días, lockbit5, lockbit3 y ransomhub lideran el ranking de actividad global con decenas de víctimas registradas cada uno.

********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 20
Grupos y APTs activos

Varios actores y grupos de amenaza figuran como activos o actualizados en el período: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel están siendo monitoreados, aunque ninguno presenta víctimas conocidas confirmadas en este momento. Su presencia en el radar sin víctimas atribuidas puede indicar una fase de reconocimiento o preparación de infraestructura, lo que justifica mantener una vigilancia proactiva.

Foco Brasil

Brasil concentra la señal de amenaza más significativa del día: organizaciones de sectores críticos —energía, salud, finanzas, agricultura y tecnología— aparecen listadas como víctimas recientes de al menos cuatro grupos de ransomware distintos. La presencia del grupo Section9 con múltiples blancos simultáneos en dominios .com.br, .net.br e .ind.br sugiere una campaña coordinada o de alta cadencia contra el ecosistema empresarial brasileño, lo que eleva el nivel de alerta para cualquier organización con operaciones en el país.

******.com.brSection9 · Other
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
******.net.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendación del día: Priorice la aplicación de parches en sistemas Linux (CVE-2026-64530), actualice NoteGen a 0.32.0 o superior y aplique las últimas actualizaciones de Microsoft Edge; en paralelo, revise controles de acceso y copias de respaldo ante la actividad de ransomware activa en Brasil.
Dado el patrón de amenazas observado hoy, es fundamental que cada organización valide de forma independiente su superficie de ataque real para determinar si estas vulnerabilidades o grupos representan un riesgo concreto en su entorno.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →