Boletín diario · 31 de julio de 2026
Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 31 de julio de 2026 no registró vulnerabilidades con exploit armado ni casos de explotación activa confirmada, lo que configura un panorama relativamente tranquilo en términos de amenaza inmediata. Sin embargo, se publicaron 164 nuevas CVE, 15 de ellas críticas, incluyendo una con CVSS perfecto de 10.0 en un sistema de gestión documental y varias que afectan frameworks PHP, plugins de WordPress y herramientas de infraestructura. La ausencia de armas listas no significa ausencia de riesgo: los defensores deben actuar antes de que estos vectores sean aprovechados.
Resumen del día
- CVE-2026-18452 alcanza CVSS 10.0: credenciales fijas en DMS+ permiten control remoto total de todos los dispositivos instalados.
- Pterodactyl Wings, CodeIgniter4, WordPress y cPanel entre los productos con fallos críticos publicados hoy.
- Brasil concentra actividad ransomware intensa: cuatro nuevas víctimas recientes de thegentlemen y Global Secret Group en sectores gobierno, salud y energía.
- Ningún exploit armado confirmado en el día, pero el bajo EPSS no garantiza seguridad: el tiempo de armamento puede ser cuestión de días.
Destacados críticos
1
Credenciales de API fijas y hardcodeadas en DMS+ (Non-Mobile) de Rich Source permiten a cualquier atacante remoto no autenticado tomar el control completo de todos los dispositivos con el software instalado. Con CVSS 10.0, es la vulnerabilidad más severa del día y no requiere ninguna interacción del usuario ni privilegios previos.
2
Wings, el plano de control de servidores de Pterodactyl, permite a usuarios con bajos privilegios leer el token de autenticación del daemon y credenciales de registros Docker mediante marcadores de plantilla expuestos. La exposición de config.token puede comprometer la integridad completa de la infraestructura de servidores de juego gestionada. La versión 1.12.3 corrige el problema.
3
CVE-2026-14483CVSS 9.8afecta Realtyna Organic IDX plugin + WPL Real Estate El plugin Realtyna Organic IDX + WPL Real Estate para WordPress permite la subida arbitraria de archivos en versiones hasta 5.2.0 por falta de validación de tipo de archivo combinada con credenciales API estáticas e idénticas en todas las instalaciones. Un atacante remoto puede subir código ejecutable y comprometer el servidor web sin autenticación real.
4
CodeIgniter4 previo a 4.7.4 falla en validar la extensión del nombre de archivo del cliente en las reglas is_image y mime_in, permitiendo la subida de contenido ejecutable si la aplicación conserva el nombre original del archivo en un directorio accesible por el servidor web. El riesgo de ejecución remota de código es directo cuando estas condiciones se cumplen.
5
El plugin ShopMonitor.io para WordPress (antes de 1.2.0) expone su modo de prueba de redirección de correos a atacantes no autenticados que manipulen cabeceras HTTP controladas por el cliente. Esto permite redirigir el correo de restablecimiento de contraseña del administrador a una dirección propia, facilitando la toma de control total del sitio. Existe prueba de concepto publicada.
6
Logsign SIEM, en versiones anteriores a 6.4.108, contiene una vulnerabilidad de inyección de código que podría permitir a un atacante ejecutar código arbitrario en la plataforma SIEM. Comprometer un SIEM implica ceguera operacional inmediata y potencial acceso a logs sensibles de toda la organización.
7
El webhook vault-secrets-webhook de Kubernetes (antes de 1.23.1) acepta anotaciones controladas por el usuario para configurar la dirección y la cuenta de servicio de Vault, lo que puede derivar en la filtración de tokens JWT de ServiceAccount y el acceso no autorizado a secretos almacenados. En entornos Kubernetes con Vault, el impacto puede extenderse a múltiples cargas de trabajo.
8
CodeIgniter4 entre las versiones 4.3.0 y 4.7.3 permite inyección SQL a través del método deleteBatch(), que no respeta los flags de escape en condiciones where() cuando sustituye valores vinculados. Solo el código path de deleteBatch() está afectado, pero basta para que un atacante manipule la lógica de eliminación de registros con consultas arbitrarias.
9
cPanel permite la ejecución de SQL en contexto root al renombrar bases de datos debido a una preservación inadecuada del modo SQL. Dado que cPanel gestiona entornos de hosting compartido con múltiples inquilinos, el impacto potencial abarca todos los sitios y bases de datos alojados en el servidor.
10
La herramienta Import/Export de pgAdmin 4 construye comandos psql interpolando directamente una consulta SQL suministrada por el usuario en una plantilla Jinja, sin sanitización suficiente. Un usuario con el permiso tools_import_export_data, frecuentemente otorgado, puede escapar del contexto esperado y ejecutar comandos arbitrarios en el nivel del servidor de base de datos.
Ransomware del día
El grupo thegentlemen fue vinculado recientemente al ataque contra la Cámara Municipal de Serra y el grupo CRB, ambos en Brasil, afectando sectores de gobierno y servicios profesionales. Global Secret Group, por su parte, comprometió a SPDM (salud) y Sinop Energia (energía y utilities), consolidándose como una amenaza activa en infraestructura crítica brasileña. En el panorama de los últimos 30 días, lockbit5 lidera en actividad global con 23 víctimas, seguido por Section9 e incransom, todos con concentración notable en objetivos brasileños.
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos y APTs activos
Se registra actividad o actualización de los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque sin víctimas confirmadas asociadas a estos actores en el período reciente. Su presencia en el radar de inteligencia sugiere reconocimiento activo o preparación de campañas, lo que justifica monitoreo preventivo por parte de los equipos de seguridad.
Foco Brasil
Brasil atraviesa una semana de alta presión ransomware, con al menos ocho víctimas recientes identificadas en los últimos 30 días, abarcando sectores de gobierno, salud, energía, servicios financieros y agroindustria. Los grupos thegentlemen y Global Secret Group protagonizan los ataques más recientes confirmados, mientras que Section9 acumula múltiples víctimas en segmentos financiero y agrícola con identidades aún no reveladas. La diversidad de sectores afectados indica una estrategia de oportunidad sin foco sectorial definido, lo que amplía el universo de organizaciones en riesgo.
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.com.brSection9 · Financial Services
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
********.com.brSection9
Recomendación del día: Priorice la aplicación de parches en DMS+, Wings (Pterodactyl), CodeIgniter4 hasta 4.7.4, Logsign SIEM y cPanel, ya que estas plataformas concentran el mayor riesgo del día dado su perfil de acceso remoto sin autenticación o con privilegios bajos. Para los plugins de WordPress afectados, verifique las versiones instaladas y restrinja el acceso a endpoints de carga de archivos mientras se aplican las actualizaciones.
Ante un día con múltiples vectores críticos recién publicados y sin exploit armado aún, el momento ideal para validar qué tan expuesta está su propia superficie de ataque es ahora, antes de que los actores de amenaza cierren esa ventana.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →