Boletín diario · 29 de julio de 2026
Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención2 vista(s) antes que CISA
El 29 de julio de 2026 registra una actividad significativa que exige atención inmediata: una vulnerabilidad en Cisco Secure Firewall Management Center ya figura en el KEV del CISA con explotación activa confirmada, mientras tres fallas críticas en la extensión Gridbox para Joomla fueron observadas por VulnCheck antes de cualquier confirmación oficial, señal de que actores maliciosos ya las están aprovechando. El día suma 629 nuevas vulnerabilidades, 42 de ellas críticas, con múltiples CVEs de puntuación máxima que abarcan desde plataformas de automatización con IA hasta servidores de publicidad programática y herramientas de infraestructura.
Resumen del día
- Cisco FMC con credenciales estáticas en explotación activa confirmada por el CISA — parche urgente
- Cadena de ataque en Gridbox para Joomla: escalada de privilegios + subida de archivos + toma de cuentas, detectada por VulnCheck antes del CISA
- Adobe Campaign Classic, flyto-core y prebid-server con CVSS 10.0 publicados hoy — superficie de ataque amplia
- Brasil en el centro del ransomware: Global Secret Group y Section9 golpean salud, energía y finanzas en los últimos días
Destacados críticos
1
CVE-2026-20316KEVMEDIUM 5.3afecta Cisco Secure Firewall Management Center (FMC) Credenciales estáticas en el panel web de Cisco Secure Firewall Management Center permiten a un atacante remoto no autenticado acceder con una cuenta de bajo privilegio y extraer datos sensibles. La explotación activa confirmada por el CISA convierte esta vulnerabilidad —pese a su CVSS medio de 5.3— en la prioridad número uno del día: cualquier FMC expuesto a Internet debe considerarse comprometido hasta demostrar lo contrario.
2
La extensión Gridbox para Joomla (versiones anteriores a 2.20.2) permite a actores no autenticados registrar cuentas con permisos administrativos mediante la manipulación de IDs de grupo de usuario. VulnCheck detectó explotación activa antes de la confirmación oficial, lo que indica que hay atacantes ya operando contra sitios Joomla vulnerables.
3
Combinada con CVE-2026-65884, esta falla permite a un atacante autenticado (con la cuenta creada desde la vulnerabilidad anterior) subir archivos arbitrarios y ejecutar código remoto en el servidor. La encadenación de ambas convierte un sitio Joomla con Gridbox desactualizado en un vector de compromiso total sin interacción del usuario legítimo.
4
Adobe Campaign Classic presenta una vulnerabilidad de autorización incorrecta con CVSS 10.0 que permite ejecución de código arbitrario sin interacción del usuario y con cambio de alcance. Las plataformas de marketing masivo como ACC son objetivos de alto valor para actores que buscan listas de contactos o acceso a infraestructura de envío de correos.
5
El núcleo de Flyto2, usado en flujos de automatización y agentes de IA, permite escritura de archivos en rutas arbitrarias del sistema mediante parámetros controlados por el atacante, evadiendo el confinamiento de entorno de sandbox. En entornos de automatización o agentes autónomos, este tipo de path traversal puede derivar en ejecución de código o exfiltración de configuraciones sensibles.
6
consul-mcp-server en versiones 0.1.0 a 0.1.3 no aísla correctamente el estado de sesión en modo sin estado, lo que puede permitir que el token de autenticación de Consul de un cliente sea reutilizado por solicitudes de otros clientes. En entornos multitenante o de microservicios, esto puede derivar en escalada lateral y acceso no autorizado a recursos de Consul.
7
Prebid Server, solución open source para subastas publicitarias en tiempo real, interpola parámetros de usuario en URLs de solicitudes salientes sin validar adecuadamente host y subdominio, habilitando ataques de SSRF. En infraestructuras de adtech, un SSRF puede utilizarse para alcanzar servicios internos, metadatos de nube o sistemas de backend no expuestos directamente.
8
El método socialLogin de Gridbox para Joomla permite a cualquier actor externo iniciar sesión como cualquier usuario del sitio sin conocer sus credenciales, representando una toma de cuenta completa. Esta vulnerabilidad, observada por VulnCheck antes del CISA, es especialmente peligrosa en sitios con usuarios registrados o tiendas en línea.
9
El método resetPassword de Gridbox para Joomla permite a actores no autenticados restablecer la contraseña de cualquier usuario —excepto superadministradores— y tomar control de las cuentas afectadas. En combinación con las otras fallas de Gridbox, el atacante puede escalar desde cero hasta control administrativo del sitio.
10
CVE-2026-65883CVSS 10afecta Aimy Captcha-Less Form Guard plugin for Joomla El plugin Aimy Captcha-Less Form Guard para Joomla (versiones 18.0 a 20.0) es vulnerable a inyección de objetos PHP mediante el campo clfgd, lo que permite ejecución remota de código con CVSS 10.0. Los plugins de formularios de contacto son un vector clásico y frecuentemente olvidado en auditorías de seguridad de CMS.
Ransomware del día
En los últimos días, Brasil se ha convertido en el principal escenario de actividad ransomware del período. El grupo Global Secret Group impactó a SPDM (sector salud) y a Sinop Energia (energía y utilities), mientras que Section9 acumuló múltiples víctimas en servicios financieros, tecnología, agroindustria y otros sectores, afectando dominios .com.br, .net.br e .ind.br. Entre los grupos más activos en los últimos 30 días se destacan lockbit5, Section9, incransom, Global Secret Group, qilin y Deadlock, todos con víctimas concentradas en Brasil.
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.com.br BRSection9 · Financial Services
Sinop Energia BRGlobal Secret Group · Energy & Utilities
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
Power Moendas BRarcusmedia · Other
********.com.br BRSection9
SPDM BRGlobal Secret Group · Healthcare
*****.ind.br BRSection9 · Agriculture and Food Production
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos y APTs activos
Varios grupos de amenaza aparecen activos o actualizados en el período: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel. Ninguno de ellos cuenta con víctimas conocidas registradas en este ciclo, aunque su presencia en radares de inteligencia sugiere actividad en reconocimiento o preparación de operaciones. Su monitoreo es relevante ante el contexto de alta actividad registrado en Brasil.
Foco Brasil
Brasil concentra la mayor parte de la actividad de amenazas del período, con Sinop Energia y SPDM como víctimas confirmadas de Global Secret Group en los sectores de energía y salud respectivamente, y múltiples organizaciones de servicios financieros, tecnología y agroindustria afectadas por Section9. Este patrón, combinado con la presencia de vulnerabilidades críticas en plataformas ampliamente usadas en el país como Joomla, eleva considerablemente el nivel de riesgo para organizaciones brasileñas de todos los sectores.
Sinop EnergiaGlobal Secret Group · Energy & Utilities
SPDMGlobal Secret Group · Healthcare
****.com.brSection9 · Technology
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
******.net.brSection9 · Financial Services
Recomendación del día: Priorice el parcheo inmediato de Cisco FMC (CVE-2026-20316) y la actualización de la extensión Gridbox para Joomla a la versión 2.20.2 o superior; en paralelo, audite instalaciones de Adobe Campaign Classic y cualquier componente flyto-core o prebid-server expuesto. Establezca controles de detección para intentos de registro administrativo no autorizado y restablecimientos de contraseña masivos en plataformas CMS.
Ante un día con explotación activa confirmada y vulnerabilidades críticas en productos ampliamente desplegados, es fundamental validar proactivamente qué activos propios están expuestos antes de que un actor externo lo descubra primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →