Boletín diario · 28 de julio de 2026
Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 28 de julio de 2026 registró 253 nuevas vulnerabilidades, con 20 calificadas como críticas, aunque ninguna en explotación activa confirmada ni con exploit armado —un panorama relativamente contenido en el frente de amenazas técnicas inmediatas. Sin embargo, el escenario de ransomware en Brasil es alarmante, con múltiples organizaciones comprometidas recientemente por grupos como Section9 y Global Secret Group. Entre las vulnerabilidades del día, destacan fallos de deserialización y omisión de autenticación con CVSS 10.0 que exigen atención prioritaria de los equipos de seguridad.
Resumen del día
- Sin exploits armados ni explotación activa confirmada el día 28 de julio, pero 20 CVEs críticos publicados requieren revisión urgente.
- Tres vulnerabilidades con CVSS 10.0: deserialización en 3DEXPERIENCE, reutilización de credenciales en terraform-mcp-server y RCE no autenticado en Balbooa Forms para Joomla.
- IBM WebSphere Application Server concentra dos fallos críticos: escalación de privilegios y deserialización pre-autenticación —combinación especialmente peligrosa.
- Brasil bajo presión de ransomware: Section9, Global Secret Group y blackwater golpean sectores de energía, salud, finanzas y tecnología en los últimos días.
Destacados críticos
1
CVE-2026-11756CVSS 10afecta Station Launcher App in 3DEXPERIENCE platform Deserialización de datos no confiables en Station Launcher App de la plataforma 3DEXPERIENCE (R2023x a R2026x) permite ejecución remota de código sin autenticación previa, con CVSS perfecto de 10.0. Cualquier sistema expuesto en red sin parchear representa un vector de compromiso total inmediato.
2
El servidor terraform-mcp-server antes de la versión 1.1.0 permite que el token Terraform de un usuario sea reutilizado por sesiones subsecuentes en modo HTTP sin estado, habilitando ejecución de acciones en contextos ajenos —un riesgo de contaminación entre inquilinos crítico en entornos multiusuario de infraestructura como código.
3
Ejecución remota de código no autenticada en el componente Balbooa Forms para Joomla (versiones anteriores a 2.4.3) mediante lógica insegura en el procesamiento de formularios con campo de firma. Un atacante externo puede comprometer el servidor web sin credenciales, lo que eleva su criticidad en sitios Joomla de acceso público.
4
CVE-2026-15014CVSS 9.8afecta SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery El plugin SMS Alert para WooCommerce (hasta versión 3.9.7) permite omisión de autenticación y toma de control de cuentas mediante el parámetro billing_phone, que valida un flag de sesión no vinculado al número real. Tiendas en línea que usen este plugin están expuestas a apropiación de cuentas de clientes o administradores.
5
El plugin TrueBooker para WordPress (antes de 1.2.4) no valida la propiedad de la cuenta al restablecer contraseñas desde el frontend, permitiendo que cualquier atacante no autenticado establezca una contraseña arbitraria en cualquier cuenta, incluida la de administrador. Existe prueba de concepto pública, lo que reduce el umbral técnico para la explotación.
6
La función escapeValue() de hypequery (capa semántica TypeScript para ClickHouse, antes de 2.0.2) no escapa correctamente las barras invertidas antes de las comillas simples, permitiendo inyección SQL arbitraria a través de parámetros controlados por el atacante. Aplicaciones que expongan esta capa a entradas externas deben actualizar de inmediato.
7
IBM WebSphere Application Server 8.5 y 9.0 presenta un control de acceso roto en la consola administrativa que permite escalación de privilegios. En combinación con el otro fallo publicado el mismo día (CVE-2026-14512), el riesgo de compromiso total del servidor es sustancialmente mayor.
8
Deserialización insegura pre-autenticación en IBM WebSphere Application Server 8.5 y 9.0 permite a un atacante remoto eludir la autenticación o ejecutar código arbitrario sin credenciales. La existencia simultánea de este fallo y el CVE-2026-14446 en la misma plataforma crea una superficie de ataque de alto riesgo que exige parcheo urgente.
9
El componente de clustering basado en Tribes en Apache Axis2/Java (hasta 2.0.0) permite ejecución de código remota no autenticada mediante objetos Java serializados maliciosos enviados al puerto de clustering, cuando esta función está habilitada. Aunque el clustering está desactivado por defecto, entornos que lo usen sobre Apache Tomcat deben considerarse comprometibles si el puerto está expuesto.
10
Inyección SQL autenticada en la funcionalidad Giving Reports de Ellucian Advance Web y Legacy Advance permite a un atacante con credenciales extraer información sensible de la base de datos. Aunque requiere autenticación previa, el impacto en datos académicos y financieros de instituciones educativas es significativo dado que todas las versiones están afectadas y no hay versión corregida declarada.
Ransomware del día
En los últimos días, Brasil ha sido blanco de una intensa oleada de ransomware protagonizada principalmente por el grupo Section9, que ha comprometido múltiples organizaciones en sectores de servicios financieros, tecnología, agricultura y otros. El grupo Global Secret Group atacó a Sinop Energia (energía y utilities) y SPDM (salud), mientras que blackwater apuntó a msgas.com.br en el sector energético y arcusmedia comprometió a Power Moendas. En el consolidado de los últimos 30 días, lockbit5, lockbit3 y ransomhub lideran la actividad global con decenas de víctimas registradas, incluyendo un alto número en territorio brasileño.
********.com.br BRSection9
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.ind.br BRSection9 · Agriculture and Food Production
*****.com.br BRSection9 · Financial Services
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
SPDM BRGlobal Secret Group · Healthcare
Power Moendas BRarcusmedia · Other
msgas.com.br BRblackwater · Energy & Utilities
lockbit5 49lockbit3 39ransomhub 35thegentlemen 208base 20arcusmedia 20
Grupos y APTs activos
Se han identificado recientemente seis grupos de amenaza activos o actualizados en inteligencia de seguimiento: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel. Aunque ninguno de estos actores registra víctimas conocidas confirmadas en este período, su presencia en el radar de inteligencia sugiere actividad de reconocimiento o preparación que merece monitoreo continuo.
Foco Brasil
Brasil concentra la mayor presión de ransomware del período analizado, con víctimas en sectores críticos como energía (Sinop Energia), salud (SPDM), servicios financieros y tecnología, afectadas por grupos como Section9, Global Secret Group y blackwater. La cantidad de dominios .br comprometidos por Section9 en pocos días indica una campaña dirigida y activa contra organizaciones brasileñas de múltiples verticales, lo que eleva el nivel de alerta para toda la región.
******.com.brSection9 · Other
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
******.net.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
SPDMGlobal Secret Group · Healthcare
Recomendación del día: Priorice la aplicación inmediata de parches en IBM WebSphere Application Server (ambas CVEs publicadas hoy), terraform-mcp-server y cualquier instancia de Joomla con Balbooa Forms o WordPress con los plugins afectados; en paralelo, revise la exposición de puertos de clustering en entornos Apache Axis2 y audite accesos a consolas administrativas críticas. Los equipos de respuesta a incidentes en Brasil deben elevar el nivel de alerta ante la actividad sostenida de grupos de ransomware en sectores regulados.
Ante un día con múltiples vulnerabilidades críticas recién publicadas y sin explotación activa confirmada, es el momento ideal para validar la propia superficie de ataque antes de que los actores de amenaza conviertan estas pruebas de concepto en armas operativas.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →