Boletín diario · 27 de julio de 2026

VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA

El 27 de julio de 2026 registra un panorama de atención elevada: la vulnerabilidad CVE-2026-16812 en VeloCloud Orchestrator On-Prem alcanza CVSS 10.0 y ya figura en el KEV del CISA con explotación activa confirmada, además de haber sido detectada por VulnCheck antes de la confirmación oficial. El día suma 25 vulnerabilidades críticas entre 426 nuevas, con varias afectando plataformas ampliamente desplegadas como TeamCity, WordPress y herramientas de administración PHP. El tono es de alerta real: hay explotación en curso y múltiples pruebas de concepto publicadas.

Resumen del día
  • CVE-2026-16812 en VeloCloud Orchestrator: CVSS 10.0, explotación activa confirmada por CISA y VulnCheck — parchear de inmediato.
  • TeamCity (CVE-2026-63077) y dos plugins de WordPress permiten ejecución remota de código sin autenticación.
  • Pheditor expone inyección de comandos OS y credenciales por defecto hardcodeadas — doble riesgo crítico en la misma herramienta.
  • Brasil en la mira: múltiples víctimas de ransomware en energía, salud, finanzas y tecnología en los últimos días.
25
críticas
2
En explotación activa
1
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-16812KEVCVSS 10afecta VeloCloud Orchestrator On-Prem
Falla de acceso a funcionalidad privilegiada interna en VeloCloud Orchestrator On-Prem con CVSS 10.0; un atacante remoto no autenticado puede comprometer completamente la confidencialidad, integridad y disponibilidad del orquestador y de todos los datos que gestiona. Explotación activa confirmada por CISA y detectada previamente por VulnCheck — prioridad máxima de parcheo inmediato.
2
CVE-2026-59553◆ VulnCheckHIGH 7.1afecta Product Feed Manager
XSS no autenticado en Product Feed Manager (versiones hasta 7.6.1) detectado por VulnCheck antes de ser incorporado al KEV del CISA, lo que indica explotación práctica ya en curso. Un atacante puede inyectar scripts maliciosos en sitios WordPress afectados sin necesidad de credenciales.
3
CVE-2026-48030CVSS 9.9PoCafecta pheditor
Inyección de comandos OS en el manejador de terminal de Pheditor permite a cualquier usuario autenticado ejecutar comandos arbitrarios en el sistema operativo eludiendo por completo la lista blanca de TERMINAL_COMMANDS. La existencia de una prueba de concepto pública eleva el riesgo de explotación inmediata.
4
CVE-2026-55579CVSS 9.8PoCafecta pheditor
Pheditor incluye una contraseña por defecto hardcodeada ('admin') sin mecanismo para forzar su cambio en el primer inicio de sesión; cualquier despliegue que no haya modificado las credenciales expone el editor de archivos, la carga de archivos y el terminal a acceso total. La prueba de concepto disponible convierte este error de configuración en una puerta de entrada trivial.
5
CVE-2026-63077CVSS 9.8afecta TeamCity
JetBrains TeamCity antes de las versiones 2026.1.3 y 2025.11.7 permite ejecución remota de código sin autenticación a través del protocolo de polling de agentes. TeamCity es un objetivo prioritario para actores avanzados y grupos de ransomware dado su acceso a pipelines de CI/CD y repositorios de código.
6
CVE-2026-13714CVSS 9.8PoCafecta Realtyna Organic IDX plugin + WPL Real Estate
El plugin Realtyna Organic IDX + WPL Real Estate para WordPress no valida el tipo de archivo en las cargas y protege su API únicamente con credenciales hardcodeadas idénticas en todas las instalaciones, permitiendo a atacantes no autenticados subir archivos PHP arbitrarios y lograr ejecución remota de código. La prueba de concepto publicada hace este vector inmediatamente aprovechable.
7
CVE-2026-12394CVSS 9.8PoCafecta MemberGlut
El plugin MemberGlut para WordPress (antes de 1.1.5) no valida el rol seleccionado durante el registro en el front-end, permitiendo que cualquier visitante no autenticado cree una cuenta con rol de administrador y comprometa completamente el sitio. La prueba de concepto disponible pone en riesgo a todos los sitios que aún no han actualizado.
8
CVE-2026-66398CVSS 9.4afecta phpMyFAQ
phpMyFAQ antes de v4.1.6 permite a administradores autenticados con privilegios específicos escribir archivos PHP arbitrarios manipulando configuraciones del actualizador junto con la carga de un ZIP malicioso, resultando en ejecución remota de código. Aunque requiere autenticación, el impacto post-explotación es total sobre el servidor.
9
CVE-2026-66395CVSS 9.4afecta siyuan
SiYuan Desktop antes de v3.7.2 presenta XSS reflejado en el manejador del readme de plugins del bazar; un enlace profundo siyuan:// malicioso permite inyectar payloads HTML que se ejecutan con acceso completo a Node.js a través del renderer Electron configurado de forma insegura. El vector de deep link facilita ataques de ingeniería social dirigidos a usuarios del escritorio.
10
CVE-2026-66396CVSS 9.3afecta siyuan
SiYuan antes de v3.7.2 no escapa correctamente el valor del atributo 'title-img' al renderizar imágenes de portada en vistas Gallery y Kanban, permitiendo XSS almacenado que se ejecuta con acceso completo a Node.js en el renderer Electron. Cualquier usuario con permisos de edición puede comprometer a las víctimas que abran documentos afectados.
Ransomware del día

En los últimos días se ha observado una intensa actividad de ransomware con foco en Brasil. El grupo Section9 ha reclamado múltiples víctimas en sectores de servicios financieros, tecnología, agroindustria y otros; Global Secret Group comprometió a Sinop Energia (energía y utilities) y a SPDM (salud); arcusmedia impactó a Power Moendas; y blackwater apuntó a msgas.com.br en el sector energético. Entre los grupos más activos en los últimos 30 días destacan lockbit5, lockbit3, ransomhub, arcusmedia, thegentlemen y 8base, todos con actividad significativa en territorio brasileño.

********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35arcusmedia 20thegentlemen 208base 20
Grupos y APTs activos

Se han registrado actualizaciones o actividad de los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque actualmente no se les atribuyen víctimas conocidas confirmadas. Su presencia activa en el ecosistema de amenazas amerita monitoreo preventivo, ya que grupos de este tipo suelen escalar su actividad de forma repentina.

Foco Brasil

Brasil concentra la mayor parte de la actividad de ransomware registrada recientemente, con víctimas en sectores críticos como energía (Sinop Energia, msgas.com.br), salud (SPDM), servicios financieros y tecnología. La diversidad de grupos activos — Section9, Global Secret Group, arcusmedia y blackwater — refleja que el país sigue siendo un objetivo de alta prioridad para múltiples actores de amenaza simultáneamente.

******.net.brSection9 · Financial Services
******.com.brSection9 · Other
Sinop EnergiaGlobal Secret Group · Energy & Utilities
****.com.brSection9 · Technology
*****.com.brSection9 · Financial Services
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendación del día: Priorice de inmediato la aplicación de parches para CVE-2026-16812 en entornos VeloCloud Orchestrator y CVE-2026-63077 en TeamCity; ambas permiten acceso remoto sin autenticación y son objetivos activos. Audite también las instancias de Pheditor para detectar credenciales por defecto y revise los plugins de WordPress afectados antes de que las pruebas de concepto públicas sean armadas.
Ante un día con explotación activa confirmada y múltiples pruebas de concepto publicadas, es esencial validar proactivamente la propia superficie de ataque para determinar qué sistemas expuestos realmente representan un riesgo antes de que los atacantes lo hagan primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →