Boletín diario · 30 de julio de 2026
Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 30 de julio de 2026 registró 278 nuevas vulnerabilidades, de las cuales 32 fueron clasificadas como críticas, aunque ninguna fue detectada en explotación activa ni llegó al estado de arma lista. El tono del día es de monitoreo, no de respuesta de emergencia, pero la concentración de fallos CVSS 9.8–10.0 en productos ampliamente desplegados —como Azure Cosmos DB, Plesk, Langflow y webMethods de IBM— exige atención inmediata de los equipos de parcheo. La ausencia de exploits confirmados no debe interpretarse como margen amplio: el tiempo promedio de armamento sigue reduciéndose en el ecosistema de amenazas actual.
Resumen del día
- Ninguna CVE del día en explotación activa (KEV) ni con exploit funcional confirmado — veredito: CALMO, pero con carga crítica elevada.
- CVE-2026-66803 (Azure Cosmos DB, CVSS 10.0) permite ejecución de código sin autenticación vía red — máxima prioridad de parcheo en entornos cloud.
- Dos fallos críticos en LazyOwn C2 Framework exponen credenciales por defecto y permiten RCE sin autenticación — riesgo directo para equipos de red team.
- Brasil concentra ataques de ransomware recientes: Global Secret Group comprometió SPDM (salud) y Sinop Energia (energía); Section9 acumula múltiples víctimas en el país.
Destacados críticos
1
Control de acceso incorrecto en Azure Cosmos DB permite a un atacante no autenticado ejecutar código arbitrario a través de la red con CVSS perfecto de 10.0. Cualquier instancia expuesta debe considerarse en riesgo máximo hasta que Microsoft publique y aplique la corrección.
2
Inyección SQL en la API XML-RPC de Plesk permite a un usuario remoto autenticado con privilegios bajos leer datos arbitrarios de la base de datos y escalar al compromiso total del panel. El vector de bajo privilegio requerido amplía significativamente la superficie de ataque en entornos de hosting compartido.
3
IBM Langflow OSS 1.0.0 a 1.10.0 permite la inyección de código arbitrario por falta de control adecuado sobre la entrada del usuario. Plataformas de IA y automatización que ejecuten estas versiones deben priorizar la actualización dado el impacto potencial sobre pipelines de datos sensibles.
4
Validación de entrada incorrecta en el sandbox PythonREPL de IBM Langflow OSS (hasta 1.10.1) podría permitir escapar del entorno controlado y ejecutar código en el sistema subyacente. Es el segundo fallo crítico en Langflow publicado el mismo día, lo que sugiere una revisión de seguridad profunda en curso.
5
El plugin Admin and Site Enhancements (ASE) Pro para WordPress (hasta 8.9.0) permite ejecución remota de código a través del manejador de guardado frontal, que no valida autenticación y cuyo CAPTCHA es eludible. Sitios WordPress con este plugin activo están expuestos a compromiso total sin necesidad de credenciales.
6
Rocket.Chat antes de las versiones parcheadas (8.7.0 y ramas anteriores corregidas) permite a un atacante suplantación de identidad arbitraria mediante un ataque de firma SAML envuelta: la firma se valida pero no se vincula al documento presentado. Cualquier organización que use SSO con Rocket.Chat debe actualizar de inmediato para evitar el bypass de autenticación.
7
LazyOwn RedTeam Framework anterior a 0.2.154 incluye credenciales C2 por defecto ('LazyOwn'/'LazyOwn') hardcodeadas y sin cambio obligatorio, lo que permite a cualquier atacante con acceso de red autenticarse al panel de operaciones. Un framework de red team con credenciales predecibles es un riesgo crítico de seguridad operacional.
8
LazyOwn anterior a 0.2.154 registra un manejador Socket.IO sin autenticación que pasa datos directamente a subprocess.call con shell=True, resultando en RCE sin credenciales sobre el proceso C2. Este fallo, combinado con CVE-2026-68503, convierte al framework en un vector de ataque si está expuesto en red.
9
IBM HMC (V10 y V11 en rangos específicos) permite a un usuario no autenticado ejecutar comandos arbitrarios con privilegios elevados por validación incorrecta de entrada. El HMC administra entornos IBM Power críticos, por lo que la explotación exitosa equivale al control total de la infraestructura de servidores de alto rendimiento.
10
IBM webMethods Integration (on-prem) versiones 10.15 y 10.11 permite RCE sin autenticación mediante deserialización de datos no confiables. Los servidores de integración suelen conectar múltiples sistemas internos, lo que hace de este fallo un punto de pivote ideal para el movimiento lateral.
Ransomware del día
El grupo Global Secret Group protagonizó los ataques de ransomware más recientes contra objetivos brasileños, comprometiendo a SPDM (sector salud) y Sinop Energia (energía y servicios públicos). En el acumulado de los últimos 30 días, lockbit5 lidera la actividad global con 23 incidentes —todos en Brasil—, seguido por Section9 (6), incransom (4), Global Secret Group (4), qilin (3) y Deadlock (3), lo que evidencia una concentración inusual de ataques de múltiples grupos sobre infraestructura brasileña.
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos y APTs activos
Varios grupos de amenaza se encuentran activos o con actividad actualizada recientemente: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel han sido registrados en el período, aunque sin víctimas conocidas confirmadas por el momento. Su presencia en el ecosistema de amenazas merece seguimiento, especialmente coinbasecartel y apt73, cuyos nombres sugieren posibles focos en activos financieros y operaciones de espionaje respectivamente.
Foco Brasil
Brasil mantiene una exposición crítica al ransomware: además de SPDM y Sinop Energia (Global Secret Group), el grupo Section9 comprometió recientemente múltiples organizaciones brasileñas en sectores de tecnología, servicios financieros, agricultura y otros, con varios dominios .com.br e .ind.br afectados. La diversidad de sectores atacados —salud, energía, finanzas, agro— refleja que ninguna vertical está fuera del alcance de los grupos activos en la región.
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
******.com.brSection9 · Other
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
****.com.brSection9 · Technology
********.com.brSection9
Recomendación del día: Priorice de inmediato el parcheo de Azure Cosmos DB (CVE-2026-66803, CVSS 10.0), IBM HMC (CVE-2026-12943) e IBM webMethods (CVE-2026-12118), y valide que ninguna instancia de Rocket.Chat o Plesk expuesta a internet opere sin las actualizaciones publicadas hoy. Para los equipos que usen LazyOwn, reemplacen las credenciales por defecto y restrinjan el acceso al panel C2 exclusivamente a interfaces de loopback o redes con control estricto.
Ante una jornada con 32 vulnerabilidades críticas en productos de infraestructura, nube e integración, es el momento oportuno para validar activamente qué versiones vulnerables están expuestas en su propia superficie de ataque antes de que alguna de estas CVEs sea armada.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →