Boletín diario · 1 de agosto de 2026

Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 1 de agosto de 2026 registró 143 nuevas CVEs, con 15 clasificadas como críticas, pero sin explotación activa confirmada ni exploits completamente armados en circulación. Aun así, la jornada concentra fallos de alta gravedad en componentes ampliamente desplegados como WordPress, FreeRDP y librerías de autenticación, lo que exige atención inmediata por parte de los equipos de defensa. El veredito es de monitoreo activo: sin incendios declarados, pero con leña seca acumulada.

Resumen del día
  • Dos plugins de WordPress (Single Sign On For TNG y WooCommerce Social Login) permiten omitir autenticación con CVSS 9.8 — riesgo inmediato para sitios sin parchear.
  • FreeRDP acumula tres CVEs críticas (9.4–9.3) incluyendo desbordamiento de heap y fuga de memoria — actualizar a 3.29.0 es prioritario.
  • La librería better-auth y su plugin SCIM presentan fallos de criptografía insegura y bypass de autorización que afectan flujos SSO y OIDC.
  • Sin explotación activa confirmada hoy, pero CVE-2026-15964 fue armada el mismo día de su divulgación — ventana de reacción muy estrecha.
15
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-15964CVSS 9.8PoCel mismo díaafecta Single Sign On For TNG
Plugin Single Sign On For TNG para WordPress permite restablecer contraseñas sin autenticación mediante el endpoint wp_ajax_nopriv_ssoprocess_ajax; fue armada el mismo día de su divulgación, lo que indica que actores maliciosos ya la tienen en la mira y la ventana para parchear es mínima.
2
CVE-2026-8457CVSS 9.8afecta WooCommerce - Social Login
El plugin WooCommerce Social Login acepta tokens Apple sin verificar la firma JWT ni validar emisor, audiencia o expiración, permitiendo que cualquier atacante forje una sesión autenticada en tiendas WooCommerce afectadas — riesgo directo de toma de cuentas de clientes.
3
CVE-2026-67336CVSS 9.4afecta better-auth
better-auth antes de 1.6.11 anuncia el algoritmo 'none' y acepta PKCE en modo plain por defecto en sus plugins oidcProvider y mcp, abriendo la puerta a tokens sin firmar y a la interceptación de códigos de autorización en flujos OAuth/OIDC.
4
CVE-2026-67330CVSS 9.4afecta scim
El plugin SCIM de better-auth permite que un atacante reutilice un ID de proveedor ya asociado a una cuenta SSO, SAML u OAuth existente para apropiarse de esa cuenta — el bypass de autorización afecta versiones entre 1.4.0-beta.27 y 1.7.0-beta.9.
5
CVE-2026-67305CVSS 9.4afecta FreeRDP
El cliente Windows de FreeRDP antes de 3.29.0 no valida el tamaño del payload en respuestas CLIPRDR_FILE_CONTENTS_RESPONSE del portapapeles compartido; un servidor RDP malicioso puede corromper memoria heap arbitraria y potencialmente ejecutar código en el cliente.
6
CVE-2026-67340CVSS 9.3afecta arcadedb
ArcadeDB antes de 26.7.2 permite a usuarios autenticados con permiso UPDATE_SCHEMA crear triggers JavaScript que invocan java.lang.Runtime.exec(), logrando ejecución de comandos en el sistema operativo anfitrión cuando el trigger se dispara.
7
CVE-2026-67292CVSS 9.3afecta FreeRDP
FreeRDP antes de 3.29.0 responde a frames Ping del gateway WebSocket con un buffer fijo de 1024 bytes sin truncar al tamaño real del payload, exponiendo memoria del proceso cliente a un peer malicioso — fuga de información que puede facilitar ataques posteriores.
8
CVE-2026-67324CVSS 9.3afecta GitPython
GitPython 3.1.50 no reconoce la forma corta combinada -u<valor> como equivalente de --upload-pack, permitiendo que opciones inseguras pasen el filtro allow_unsafe_options=False; aplicaciones que procesan opciones de clonado controladas por el usuario quedan expuestas a ejecución arbitraria de comandos Git.
9
CVE-2026-67341CVSS 9.3afecta arcadedb
ArcadeDB antes de 26.7.2 no aplica controles de autorización sobre la sentencia SQL DEFINE FUNCTION con LANGUAGE js, permitiendo a cualquier usuario con acceso a la base de datos ejecutar JavaScript arbitrario eludiendo restricciones administrativas.
10
CVE-2026-67289CVSS 9.3afecta FreeRDP
FreeRDP antes de 3.29.0 no filtra caracteres CRLF ni caracteres de control en el campo TargetNetAddress controlado por el servidor, lo que posibilita inyección en la línea CONNECT de un proxy HTTP — un servidor RDP comprometido o malicioso puede redirigir conexiones de clientes a destinos arbitrarios.
Ransomware del día

Recientemente se confirmaron cuatro nuevas víctimas de ransomware, con notable concentración en Brasil: The Municipal Chamber of Serra y CRB group fueron reclamadas por el grupo thegentlemen, mientras que SPDM (sector salud) y Sinop Energia (energía) fueron atribuidas a Global Secret Group. Entre los grupos más activos en los últimos 30 días destaca lockbit5 con 23 víctimas, seguido de Section9, incransom, Global Secret Group, qilin y Deadlock, todos con actividad registrada en territorio brasileño.

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
SPDM BRGlobal Secret Group · Healthcare
Sinop Energia BRGlobal Secret Group · Energy & Utilities
lockbit5 23Section9 6incransom 4Global Secret Group 4qilin 3Deadlock 3
Grupos y APTs activos

Se detectó actividad o actualización reciente de los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno registra víctimas confirmadas en este período. Su presencia activa en el radar de inteligencia sugiere operaciones en curso o preparación de infraestructura, por lo que deben mantenerse monitoreados, especialmente coinbasecartel dado su posible enfoque en el sector financiero.

Foco Brasil

Brasil concentra una parte desproporcionada de la actividad de ransomware reciente: además de The Municipal Chamber of Serra, CRB group, SPDM y Sinop Energia, el grupo Section9 reclamó al menos tres víctimas brasileiras adicionales en los sectores de agricultura, servicios financieros y comercio. Los sectores gobierno, salud, energía y servicios profesionales son los más golpeados, lo que refleja un patrón sostenido de targeting contra infraestructura crítica y entidades públicas del país.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar la actualización de FreeRDP a 3.29.0 y de los plugins de WordPress afectados (Single Sign On For TNG ≤ 2.0.0, WooCommerce Social Login ≤ 2.8.7), así como migrar better-auth a la versión 1.6.11 o superior y aplicar los parches de ArcadeDB a 26.7.2. Dado que CVE-2026-15964 fue armada el mismo día de su publicación, los equipos de respuesta deben tratar estos parches como urgentes y no esperar al ciclo habitual de mantenimiento.
El escenario de hoy demuestra que incluso en días sin explotación activa confirmada los riesgos son reales — validar qué versiones de estas librerías y plugins están realmente desplegadas en la propia infraestructura es el primer paso para saber si alguno de estos CVEs ya representa una amenaza concreta.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →