Boletín diario · 29 de julio de 2026

Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — atención2 vista(s) antes que CISA

El 29 de julio de 2026 registra una actividad significativa que exige atención inmediata: una vulnerabilidad en Cisco Secure Firewall Management Center ya figura en el KEV del CISA con explotación activa confirmada, mientras tres fallas críticas en la extensión Gridbox para Joomla fueron observadas por VulnCheck antes de cualquier confirmación oficial, señal de que actores maliciosos ya las están aprovechando. El día suma 629 nuevas vulnerabilidades, 42 de ellas críticas, con múltiples CVEs de puntuación máxima que abarcan desde plataformas de automatización con IA hasta servidores de publicidad programática y herramientas de infraestructura.

Resumen del día
  • Cisco FMC con credenciales estáticas en explotación activa confirmada por el CISA — parche urgente
  • Cadena de ataque en Gridbox para Joomla: escalada de privilegios + subida de archivos + toma de cuentas, detectada por VulnCheck antes del CISA
  • Adobe Campaign Classic, flyto-core y prebid-server con CVSS 10.0 publicados hoy — superficie de ataque amplia
  • Brasil en el centro del ransomware: Global Secret Group y Section9 golpean salud, energía y finanzas en los últimos días
42
críticas
3
En explotación activa
2
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-20316KEVMEDIUM 5.3afecta Cisco Secure Firewall Management Center (FMC)
Credenciales estáticas en el panel web de Cisco Secure Firewall Management Center permiten a un atacante remoto no autenticado acceder con una cuenta de bajo privilegio y extraer datos sensibles. La explotación activa confirmada por el CISA convierte esta vulnerabilidad —pese a su CVSS medio de 5.3— en la prioridad número uno del día: cualquier FMC expuesto a Internet debe considerarse comprometido hasta demostrar lo contrario.
2
CVE-2026-65884◆ VulnCheckCVSS 10afecta Gridbox extension for Joomla
La extensión Gridbox para Joomla (versiones anteriores a 2.20.2) permite a actores no autenticados registrar cuentas con permisos administrativos mediante la manipulación de IDs de grupo de usuario. VulnCheck detectó explotación activa antes de la confirmación oficial, lo que indica que hay atacantes ya operando contra sitios Joomla vulnerables.
3
CVE-2026-65885◆ VulnCheckCVSS 9.4afecta Gridbox extension for Joomla
Combinada con CVE-2026-65884, esta falla permite a un atacante autenticado (con la cuenta creada desde la vulnerabilidad anterior) subir archivos arbitrarios y ejecutar código remoto en el servidor. La encadenación de ambas convierte un sitio Joomla con Gridbox desactualizado en un vector de compromiso total sin interacción del usuario legítimo.
4
CVE-2026-48449CVSS 10afecta Adobe Campaign Classic
Adobe Campaign Classic presenta una vulnerabilidad de autorización incorrecta con CVSS 10.0 que permite ejecución de código arbitrario sin interacción del usuario y con cambio de alcance. Las plataformas de marketing masivo como ACC son objetivos de alto valor para actores que buscan listas de contactos o acceso a infraestructura de envío de correos.
5
CVE-2026-67429CVSS 10afecta flyto-core
El núcleo de Flyto2, usado en flujos de automatización y agentes de IA, permite escritura de archivos en rutas arbitrarias del sistema mediante parámetros controlados por el atacante, evadiendo el confinamiento de entorno de sandbox. En entornos de automatización o agentes autónomos, este tipo de path traversal puede derivar en ejecución de código o exfiltración de configuraciones sensibles.
6
CVE-2026-16326CVSS 10afecta Tooling
consul-mcp-server en versiones 0.1.0 a 0.1.3 no aísla correctamente el estado de sesión en modo sin estado, lo que puede permitir que el token de autenticación de Consul de un cliente sea reutilizado por solicitudes de otros clientes. En entornos multitenante o de microservicios, esto puede derivar en escalada lateral y acceso no autorizado a recursos de Consul.
7
CVE-2026-54735CVSS 10afecta prebid-server
Prebid Server, solución open source para subastas publicitarias en tiempo real, interpola parámetros de usuario en URLs de solicitudes salientes sin validar adecuadamente host y subdominio, habilitando ataques de SSRF. En infraestructuras de adtech, un SSRF puede utilizarse para alcanzar servicios internos, metadatos de nube o sistemas de backend no expuestos directamente.
8
CVE-2026-65888CVSS 10afecta Gridbox extension for Joomla
El método socialLogin de Gridbox para Joomla permite a cualquier actor externo iniciar sesión como cualquier usuario del sitio sin conocer sus credenciales, representando una toma de cuenta completa. Esta vulnerabilidad, observada por VulnCheck antes del CISA, es especialmente peligrosa en sitios con usuarios registrados o tiendas en línea.
9
CVE-2026-65887CVSS 10afecta Gridbox extension for Joomla
El método resetPassword de Gridbox para Joomla permite a actores no autenticados restablecer la contraseña de cualquier usuario —excepto superadministradores— y tomar control de las cuentas afectadas. En combinación con las otras fallas de Gridbox, el atacante puede escalar desde cero hasta control administrativo del sitio.
10
CVE-2026-65883CVSS 10afecta Aimy Captcha-Less Form Guard plugin for Joomla
El plugin Aimy Captcha-Less Form Guard para Joomla (versiones 18.0 a 20.0) es vulnerable a inyección de objetos PHP mediante el campo clfgd, lo que permite ejecución remota de código con CVSS 10.0. Los plugins de formularios de contacto son un vector clásico y frecuentemente olvidado en auditorías de seguridad de CMS.
Ransomware del día

En los últimos días, Brasil se ha convertido en el principal escenario de actividad ransomware del período. El grupo Global Secret Group impactó a SPDM (sector salud) y a Sinop Energia (energía y utilities), mientras que Section9 acumuló múltiples víctimas en servicios financieros, tecnología, agroindustria y otros sectores, afectando dominios .com.br, .net.br e .ind.br. Entre los grupos más activos en los últimos 30 días se destacan lockbit5, Section9, incransom, Global Secret Group, qilin y Deadlock, todos con víctimas concentradas en Brasil.

SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
*****.com.br BRSection9 · Financial Services
Sinop Energia BRGlobal Secret Group · Energy & Utilities
****.com.br BRSection9 · Technology
******.net.br BRSection9 · Financial Services
******.com.br BRSection9 · Other
Power Moendas BRarcusmedia · Other
********.com.br BRSection9
SPDM BRGlobal Secret Group · Healthcare
*****.ind.br BRSection9 · Agriculture and Food Production
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos y APTs activos

Varios grupos de amenaza aparecen activos o actualizados en el período: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel. Ninguno de ellos cuenta con víctimas conocidas registradas en este ciclo, aunque su presencia en radares de inteligencia sugiere actividad en reconocimiento o preparación de operaciones. Su monitoreo es relevante ante el contexto de alta actividad registrado en Brasil.

Foco Brasil

Brasil concentra la mayor parte de la actividad de amenazas del período, con Sinop Energia y SPDM como víctimas confirmadas de Global Secret Group en los sectores de energía y salud respectivamente, y múltiples organizaciones de servicios financieros, tecnología y agroindustria afectadas por Section9. Este patrón, combinado con la presencia de vulnerabilidades críticas en plataformas ampliamente usadas en el país como Joomla, eleva considerablemente el nivel de riesgo para organizaciones brasileñas de todos los sectores.

Sinop EnergiaGlobal Secret Group · Energy & Utilities
SPDMGlobal Secret Group · Healthcare
****.com.brSection9 · Technology
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
******.net.brSection9 · Financial Services
Recomendación del día: Priorice el parcheo inmediato de Cisco FMC (CVE-2026-20316) y la actualización de la extensión Gridbox para Joomla a la versión 2.20.2 o superior; en paralelo, audite instalaciones de Adobe Campaign Classic y cualquier componente flyto-core o prebid-server expuesto. Establezca controles de detección para intentos de registro administrativo no autorizado y restablecimientos de contraseña masivos en plataformas CMS.
Ante un día con explotación activa confirmada y vulnerabilidades críticas en productos ampliamente desplegados, es fundamental validar proactivamente qué activos propios están expuestos antes de que un actor externo lo descubra primero.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →