Boletín diario · 26 de julio de 2026
Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 26 de julio de 2026 registró un ritmo moderado en divulgación de vulnerabilidades: 15 nuevas CVE publicadas, una crítica en el kernel de Linux y ninguna en explotación activa confirmada. Sin exploits listos ni casos KEV, el foco del día se desplaza hacia la intensa actividad de ransomware dirigida a organizaciones brasileñas, con múltiples sectores afectados por grupos como Section9, Global Secret Group y otros.
Resumen del día
- Una CVE crítica en el kernel de Linux (CVE-2026-64530, CVSS 9.8) encabeza la lista, aunque sin explotación activa confirmada al momento.
- NoteGen antes de 0.32.0 acumula dos fallas de alto riesgo: ejecución de comandos arbitrarios (CVE-2026-17497) e inyección HTML sin sanitización (CVE-2026-17496).
- Microsoft Edge recibe tres CVE en la misma jornada, incluyendo divulgación de información y spoofing por error de validación de origen.
- Brasil concentra la mayor alarma del día: varias organizaciones de energía, salud, finanzas y agricultura fueron listadas como víctimas recientes de ransomware.
Destacados críticos
1
Vulnerabilidad crítica (CVSS 9.8) en el scheduler de red del kernel de Linux: el motor de desfragmentación puede retener un socket buffer (skb) con TC_ACT_CONSUMED, y si el código vuelve a tocarlo se abre la puerta a corrupción de memoria. Aunque el EPSS es 0 % hoy, su severidad exige priorizar el parcheo en entornos Linux expuestos.
2
NoteGen anterior a 0.32.0 expone la capacidad shell:allow-execute de Tauri para bash y Python con argumentos arbitrarios, lo que permite que JavaScript en el webview ejecute comandos del sistema operativo con los privilegios del proceso. Cualquier contenido malicioso capaz de llegar al webview se convierte en vector de ejecución remota de comandos.
3
La biblioteca XMLRPC-C (versiones 1.07 a 1.67.01) presenta XSS reflejado en su página de error, lo que permite a un atacante inyectar scripts en el contexto del navegador de la víctima. Servicios que expongan el endpoint de XMLRPC-C sin filtrado de salida deben actualizar con urgencia.
4
NoteGen renderiza respuestas de IA con html:true e inserta el resultado directamente en el DOM vía dangerouslySetInnerHTML sin sanitización y con CSP nulo. Un archivo REFERENCE.md malicioso en una habilidad puede instruir al modelo para emitir HTML arbitrario, convirtiendo el flujo de IA en un vector de XSS persistente.
5
datamodel-code-generator anterior a 0.70.0 permite inyección de código a través del campo customBasePath: un valor con saltos de línea incrustados y expresiones Python se emite directamente en sentencias 'import' generadas, logrando ejecución de código en el entorno que procese el esquema malicioso.
6
Microsoft Edge basado en Chromium expone archivos o directorios a partes externas, permitiendo la divulgación de información sensible a través de la red. El riesgo es mayor en entornos corporativos donde Edge accede a recursos internos.
7
Error de validación de origen en Microsoft Edge (Chromium) que posibilita la divulgación de información por parte de un atacante remoto no autenticado. Combinada con CVE-2026-57990, refuerza la urgencia de aplicar las actualizaciones del navegador.
8
En llama.cpp, la función transform del componente JSON-Schema-to-GBNF puede provocar una asignación de recursos descontrolada iniciada de forma remota. Con el parche aún pendiente de aceptación, los entornos que usen esta librería deben monitorear de cerca la superficie de ataque.
9
Una desreferencia de puntero nulo en la función _visit_pattern de llama.cpp permite un potencial crash remoto durante la conversión de esquemas JSON. Al igual que CVE-2026-17501, la corrección no está todavía integrada en la rama principal, lo que deja a los usuarios sin mitigación oficial.
10
Otro error de validación de origen en Microsoft Edge (Chromium) que permite spoofing a través de la red. Aunque su CVSS es medio (5.4), el contexto de tres CVE simultáneas en Edge este día sugiere revisar la versión instalada y aplicar actualizaciones disponibles.
Ransomware del día
Recientemente, múltiples organizaciones brasileñas fueron identificadas como víctimas de ransomware en un patrón de ataque multi-sectorial: el grupo Section9 acumuló el mayor volumen de víctimas, afectando empresas de servicios financieros, tecnología, agricultura y otros sectores; Global Secret Group comprometió a Sinop Energia (sector energético) y a SPDM (sector salud); mientras que arcusmedia reclamó a Power Moendas y blackwater apuntó a msgas.com.br, también en el segmento de energía y servicios públicos. En los últimos 30 días, lockbit5, lockbit3 y ransomhub lideran el ranking de actividad global con decenas de víctimas registradas cada uno.
********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 20
Grupos y APTs activos
Varios actores y grupos de amenaza figuran como activos o actualizados en el período: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel están siendo monitoreados, aunque ninguno presenta víctimas conocidas confirmadas en este momento. Su presencia en el radar sin víctimas atribuidas puede indicar una fase de reconocimiento o preparación de infraestructura, lo que justifica mantener una vigilancia proactiva.
Foco Brasil
Brasil concentra la señal de amenaza más significativa del día: organizaciones de sectores críticos —energía, salud, finanzas, agricultura y tecnología— aparecen listadas como víctimas recientes de al menos cuatro grupos de ransomware distintos. La presencia del grupo Section9 con múltiples blancos simultáneos en dominios .com.br, .net.br e .ind.br sugiere una campaña coordinada o de alta cadencia contra el ecosistema empresarial brasileño, lo que eleva el nivel de alerta para cualquier organización con operaciones en el país.
******.com.brSection9 · Other
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
******.net.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendación del día: Priorice la aplicación de parches en sistemas Linux (CVE-2026-64530), actualice NoteGen a 0.32.0 o superior y aplique las últimas actualizaciones de Microsoft Edge; en paralelo, revise controles de acceso y copias de respaldo ante la actividad de ransomware activa en Brasil.
Dado el patrón de amenazas observado hoy, es fundamental que cada organización valide de forma independiente su superficie de ataque real para determinar si estas vulnerabilidades o grupos representan un riesgo concreto en su entorno.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →