Boletín diario · 1 de agosto de 2026
Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 1 de agosto de 2026 registró 143 nuevas CVEs, con 15 clasificadas como críticas, pero sin explotación activa confirmada ni exploits completamente armados en circulación. Aun así, la jornada concentra fallos de alta gravedad en componentes ampliamente desplegados como WordPress, FreeRDP y librerías de autenticación, lo que exige atención inmediata por parte de los equipos de defensa. El veredito es de monitoreo activo: sin incendios declarados, pero con leña seca acumulada.
Resumen del día
- Dos plugins de WordPress (Single Sign On For TNG y WooCommerce Social Login) permiten omitir autenticación con CVSS 9.8 — riesgo inmediato para sitios sin parchear.
- FreeRDP acumula tres CVEs críticas (9.4–9.3) incluyendo desbordamiento de heap y fuga de memoria — actualizar a 3.29.0 es prioritario.
- La librería better-auth y su plugin SCIM presentan fallos de criptografía insegura y bypass de autorización que afectan flujos SSO y OIDC.
- Sin explotación activa confirmada hoy, pero CVE-2026-15964 fue armada el mismo día de su divulgación — ventana de reacción muy estrecha.
Destacados críticos
1
Plugin Single Sign On For TNG para WordPress permite restablecer contraseñas sin autenticación mediante el endpoint wp_ajax_nopriv_ssoprocess_ajax; fue armada el mismo día de su divulgación, lo que indica que actores maliciosos ya la tienen en la mira y la ventana para parchear es mínima.
2
El plugin WooCommerce Social Login acepta tokens Apple sin verificar la firma JWT ni validar emisor, audiencia o expiración, permitiendo que cualquier atacante forje una sesión autenticada en tiendas WooCommerce afectadas — riesgo directo de toma de cuentas de clientes.
3
better-auth antes de 1.6.11 anuncia el algoritmo 'none' y acepta PKCE en modo plain por defecto en sus plugins oidcProvider y mcp, abriendo la puerta a tokens sin firmar y a la interceptación de códigos de autorización en flujos OAuth/OIDC.
4
El plugin SCIM de better-auth permite que un atacante reutilice un ID de proveedor ya asociado a una cuenta SSO, SAML u OAuth existente para apropiarse de esa cuenta — el bypass de autorización afecta versiones entre 1.4.0-beta.27 y 1.7.0-beta.9.
5
El cliente Windows de FreeRDP antes de 3.29.0 no valida el tamaño del payload en respuestas CLIPRDR_FILE_CONTENTS_RESPONSE del portapapeles compartido; un servidor RDP malicioso puede corromper memoria heap arbitraria y potencialmente ejecutar código en el cliente.
6
ArcadeDB antes de 26.7.2 permite a usuarios autenticados con permiso UPDATE_SCHEMA crear triggers JavaScript que invocan java.lang.Runtime.exec(), logrando ejecución de comandos en el sistema operativo anfitrión cuando el trigger se dispara.
7
FreeRDP antes de 3.29.0 responde a frames Ping del gateway WebSocket con un buffer fijo de 1024 bytes sin truncar al tamaño real del payload, exponiendo memoria del proceso cliente a un peer malicioso — fuga de información que puede facilitar ataques posteriores.
8
GitPython 3.1.50 no reconoce la forma corta combinada -u<valor> como equivalente de --upload-pack, permitiendo que opciones inseguras pasen el filtro allow_unsafe_options=False; aplicaciones que procesan opciones de clonado controladas por el usuario quedan expuestas a ejecución arbitraria de comandos Git.
9
ArcadeDB antes de 26.7.2 no aplica controles de autorización sobre la sentencia SQL DEFINE FUNCTION con LANGUAGE js, permitiendo a cualquier usuario con acceso a la base de datos ejecutar JavaScript arbitrario eludiendo restricciones administrativas.
10
FreeRDP antes de 3.29.0 no filtra caracteres CRLF ni caracteres de control en el campo TargetNetAddress controlado por el servidor, lo que posibilita inyección en la línea CONNECT de un proxy HTTP — un servidor RDP comprometido o malicioso puede redirigir conexiones de clientes a destinos arbitrarios.
Ransomware del día
Recientemente se confirmaron cuatro nuevas víctimas de ransomware, con notable concentración en Brasil: The Municipal Chamber of Serra y CRB group fueron reclamadas por el grupo thegentlemen, mientras que SPDM (sector salud) y Sinop Energia (energía) fueron atribuidas a Global Secret Group. Entre los grupos más activos en los últimos 30 días destaca lockbit5 con 23 víctimas, seguido de Section9, incransom, Global Secret Group, qilin y Deadlock, todos con actividad registrada en territorio brasileño.
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos y APTs activos
Se detectó actividad o actualización reciente de los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno registra víctimas confirmadas en este período. Su presencia activa en el radar de inteligencia sugiere operaciones en curso o preparación de infraestructura, por lo que deben mantenerse monitoreados, especialmente coinbasecartel dado su posible enfoque en el sector financiero.
Foco Brasil
Brasil concentra una parte desproporcionada de la actividad de ransomware reciente: además de The Municipal Chamber of Serra, CRB group, SPDM y Sinop Energia, el grupo Section9 reclamó al menos tres víctimas brasileiras adicionales en los sectores de agricultura, servicios financieros y comercio. Los sectores gobierno, salud, energía y servicios profesionales son los más golpeados, lo que refleja un patrón sostenido de targeting contra infraestructura crítica y entidades públicas del país.
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar la actualización de FreeRDP a 3.29.0 y de los plugins de WordPress afectados (Single Sign On For TNG ≤ 2.0.0, WooCommerce Social Login ≤ 2.8.7), así como migrar better-auth a la versión 1.6.11 o superior y aplicar los parches de ArcadeDB a 26.7.2. Dado que CVE-2026-15964 fue armada el mismo día de su publicación, los equipos de respuesta deben tratar estos parches como urgentes y no esperar al ciclo habitual de mantenimiento.
El escenario de hoy demuestra que incluso en días sin explotación activa confirmada los riesgos son reales — validar qué versiones de estas librerías y plugins están realmente desplegadas en la propia infraestructura es el primer paso para saber si alguno de estos CVEs ya representa una amenaza concreta.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →