Boletín diario · 27 de julio de 2026
VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención1 vista(s) antes que CISA
El 27 de julio de 2026 registra un panorama de atención elevada: la vulnerabilidad CVE-2026-16812 en VeloCloud Orchestrator On-Prem alcanza CVSS 10.0 y ya figura en el KEV del CISA con explotación activa confirmada, además de haber sido detectada por VulnCheck antes de la confirmación oficial. El día suma 25 vulnerabilidades críticas entre 426 nuevas, con varias afectando plataformas ampliamente desplegadas como TeamCity, WordPress y herramientas de administración PHP. El tono es de alerta real: hay explotación en curso y múltiples pruebas de concepto publicadas.
Resumen del día
- CVE-2026-16812 en VeloCloud Orchestrator: CVSS 10.0, explotación activa confirmada por CISA y VulnCheck — parchear de inmediato.
- TeamCity (CVE-2026-63077) y dos plugins de WordPress permiten ejecución remota de código sin autenticación.
- Pheditor expone inyección de comandos OS y credenciales por defecto hardcodeadas — doble riesgo crítico en la misma herramienta.
- Brasil en la mira: múltiples víctimas de ransomware en energía, salud, finanzas y tecnología en los últimos días.
Destacados críticos
1
Falla de acceso a funcionalidad privilegiada interna en VeloCloud Orchestrator On-Prem con CVSS 10.0; un atacante remoto no autenticado puede comprometer completamente la confidencialidad, integridad y disponibilidad del orquestador y de todos los datos que gestiona. Explotación activa confirmada por CISA y detectada previamente por VulnCheck — prioridad máxima de parcheo inmediato.
2
XSS no autenticado en Product Feed Manager (versiones hasta 7.6.1) detectado por VulnCheck antes de ser incorporado al KEV del CISA, lo que indica explotación práctica ya en curso. Un atacante puede inyectar scripts maliciosos en sitios WordPress afectados sin necesidad de credenciales.
3
Inyección de comandos OS en el manejador de terminal de Pheditor permite a cualquier usuario autenticado ejecutar comandos arbitrarios en el sistema operativo eludiendo por completo la lista blanca de TERMINAL_COMMANDS. La existencia de una prueba de concepto pública eleva el riesgo de explotación inmediata.
4
Pheditor incluye una contraseña por defecto hardcodeada ('admin') sin mecanismo para forzar su cambio en el primer inicio de sesión; cualquier despliegue que no haya modificado las credenciales expone el editor de archivos, la carga de archivos y el terminal a acceso total. La prueba de concepto disponible convierte este error de configuración en una puerta de entrada trivial.
5
JetBrains TeamCity antes de las versiones 2026.1.3 y 2025.11.7 permite ejecución remota de código sin autenticación a través del protocolo de polling de agentes. TeamCity es un objetivo prioritario para actores avanzados y grupos de ransomware dado su acceso a pipelines de CI/CD y repositorios de código.
6
CVE-2026-13714CVSS 9.8PoCafecta Realtyna Organic IDX plugin + WPL Real Estate El plugin Realtyna Organic IDX + WPL Real Estate para WordPress no valida el tipo de archivo en las cargas y protege su API únicamente con credenciales hardcodeadas idénticas en todas las instalaciones, permitiendo a atacantes no autenticados subir archivos PHP arbitrarios y lograr ejecución remota de código. La prueba de concepto publicada hace este vector inmediatamente aprovechable.
7
El plugin MemberGlut para WordPress (antes de 1.1.5) no valida el rol seleccionado durante el registro en el front-end, permitiendo que cualquier visitante no autenticado cree una cuenta con rol de administrador y comprometa completamente el sitio. La prueba de concepto disponible pone en riesgo a todos los sitios que aún no han actualizado.
8
phpMyFAQ antes de v4.1.6 permite a administradores autenticados con privilegios específicos escribir archivos PHP arbitrarios manipulando configuraciones del actualizador junto con la carga de un ZIP malicioso, resultando en ejecución remota de código. Aunque requiere autenticación, el impacto post-explotación es total sobre el servidor.
9
SiYuan Desktop antes de v3.7.2 presenta XSS reflejado en el manejador del readme de plugins del bazar; un enlace profundo siyuan:// malicioso permite inyectar payloads HTML que se ejecutan con acceso completo a Node.js a través del renderer Electron configurado de forma insegura. El vector de deep link facilita ataques de ingeniería social dirigidos a usuarios del escritorio.
10
SiYuan antes de v3.7.2 no escapa correctamente el valor del atributo 'title-img' al renderizar imágenes de portada en vistas Gallery y Kanban, permitiendo XSS almacenado que se ejecuta con acceso completo a Node.js en el renderer Electron. Cualquier usuario con permisos de edición puede comprometer a las víctimas que abran documentos afectados.
Ransomware del día
En los últimos días se ha observado una intensa actividad de ransomware con foco en Brasil. El grupo Section9 ha reclamado múltiples víctimas en sectores de servicios financieros, tecnología, agroindustria y otros; Global Secret Group comprometió a Sinop Energia (energía y utilities) y a SPDM (salud); arcusmedia impactó a Power Moendas; y blackwater apuntó a msgas.com.br en el sector energético. Entre los grupos más activos en los últimos 30 días destacan lockbit5, lockbit3, ransomhub, arcusmedia, thegentlemen y 8base, todos con actividad significativa en territorio brasileño.
********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35arcusmedia 20thegentlemen 208base 20
Grupos y APTs activos
Se han registrado actualizaciones o actividad de los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque actualmente no se les atribuyen víctimas conocidas confirmadas. Su presencia activa en el ecosistema de amenazas amerita monitoreo preventivo, ya que grupos de este tipo suelen escalar su actividad de forma repentina.
Foco Brasil
Brasil concentra la mayor parte de la actividad de ransomware registrada recientemente, con víctimas en sectores críticos como energía (Sinop Energia, msgas.com.br), salud (SPDM), servicios financieros y tecnología. La diversidad de grupos activos — Section9, Global Secret Group, arcusmedia y blackwater — refleja que el país sigue siendo un objetivo de alta prioridad para múltiples actores de amenaza simultáneamente.
******.net.brSection9 · Financial Services
******.com.brSection9 · Other
Sinop EnergiaGlobal Secret Group · Energy & Utilities
****.com.brSection9 · Technology
*****.com.brSection9 · Financial Services
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendación del día: Priorice de inmediato la aplicación de parches para CVE-2026-16812 en entornos VeloCloud Orchestrator y CVE-2026-63077 en TeamCity; ambas permiten acceso remoto sin autenticación y son objetivos activos. Audite también las instancias de Pheditor para detectar credenciales por defecto y revise los plugins de WordPress afectados antes de que las pruebas de concepto públicas sean armadas.
Ante un día con explotación activa confirmada y múltiples pruebas de concepto publicadas, es esencial validar proactivamente la propia superficie de ataque para determinar qué sistemas expuestos realmente representan un riesgo antes de que los atacantes lo hagan primero.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →