Boletín diario · 2 de agosto de 2026
Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 2 de agosto de 2026 fue un día relativamente calmo en términos de explotación activa: ninguna vulnerabilidad fue convertida en arma lista para usar ni registrada en el KEV del CISA. Sin embargo, la jornada concentró siete CVEs críticos, cinco de ellos en Bouncy Castle for Java y sus variantes FIPS, que exponen cadenas criptográficas completas a fallos de validación, derivación de restricciones y acuerdos de clave sin verificar. Equipos que dependan de estas bibliotecas para TLS, PKI o acuerdos Diffie-Hellman deben priorizar la actualización aunque no haya explotación confirmada.
Resumen del día
- Cinco CVEs críticos (CVSS 9.3) publicados en Bouncy Castle for Java afectan validación OCSP, verificación de hostname, acuerdos DH, Name Constraints y parseo ASN.1.
- PyAthena expone inyección SQL crítica en rutas DELETE y CTAS por escape incorrecto de comillas; Vikunja sufre BOLA en endpoint de tareas compartidas.
- better-auth (npm) presenta dos fallos: envenenamiento de baseURL (DoS) y bypass de rutas restringidas mediante segmentos vacíos.
- Sin explotación activa ni arma lista confirmada en el día, pero el volumen de CVEs en bibliotecas criptográficas ampliamente usadas exige atención prioritaria.
Destacados críticos
1
Bouncy Castle acepta respuestas OCSP adjuntas sin vincularlas al certificado comprobado, lo que permite a un atacante reutilizar una respuesta OCSP válida para avalar un certificado revocado o inválido. Afecta a BC-FJA antes de bc-fips 2.0.2 y 2.1.3; actualizar de inmediato en entornos que confíen en OCSP stapling para validar PKI.
2
El verificador de hostname de JSSE en Bouncy Castle activa por defecto el fallback al CN del certificado, una práctica obsoleta que facilita ataques de intermediario cuando el SAN no coincide. Afecta a bctls-fips antes de 1.0.24, 2.0.24 y 2.1.24; cualquier servicio TLS que use estas versiones puede estar expuesto sin saberlo.
3
El acuerdo DH MTI/A0 en Bouncy Castle exponencia el valor del par sin validarlo, lo que puede derivar en un intercambio de clave comprometido o en un escenario de pequeños subgrupos. Sistemas que usen acuerdos DH con esta biblioteca deben actualizar a BC-JAVA 1.85 o LTS 2.73.12 para cerrar el riesgo.
4
Un punto final añadido a nombres rfc822Name o URI permite eludir las Name Constraints definidas en certificados, potencialmente autorizando dominios o correos que deberían estar rechazados. La explotación requiere control sobre un certificado emitido con ese punto, pero el impacto en autoridades certificadoras privadas es significativo.
5
PyAthena antes de 3.35.4 usa backslash-escape en lugar de doblar comillas simples en el formateador de parámetros, permitiendo inyección SQL no autenticada en sentencias DELETE y CTAS dirigidas a Amazon Athena o Trino. El acceso a datos y la integridad de las tablas están en riesgo directo; actualizar a 3.35.4 es la única mitigación efectiva.
6
Vikunja (entre 0.24.0 y 2.3.0) no verifica que el token de enlace compartido esté autorizado para la vista de proyecto solicitada vía URL, exponiendo tareas de proyectos arbitrarios a cualquier portador de un token válido. Esta vulnerabilidad BOLA puede llevar a filtración de datos sensibles entre proyectos de distintos equipos.
7
En better-auth (npm) antes de 1.4.2, la primera solicitud recibida tras el arranque puede definir la baseURL del router si BETTER_AUTH_URL no está configurada, provocando que todas las rutas devuelvan 404 a los usuarios legítimos (denegación de servicio). La mitigación inmediata es configurar explícitamente la variable de entorno BETTER_AUTH_URL en todos los despliegues.
8
La normalización de rutas en rou3 elimina segmentos vacíos, permitiendo a atacantes enviar solicitudes con barras adicionales (//ruta) para esquivar listas de rutas deshabilitadas y límites de tasa en better-auth antes de 1.4.5. El parche incluye una versión corregida de rou3 y debe aplicarse en cualquier instalación que dependa de disabledPaths como control de seguridad.
9
El forzado de secuencias ASN.1 en modo lazy en Bouncy Castle reinicia el contador de profundidad de anidamiento, lo que puede permitir estructuras maliciosas que evadan la protección contra parseo recursivo excesivo. Afecta a BC-FJA antes de bc-fips 1.0.2.7, 2.0.2 y 2.1.3; relevante para servicios que parseen certificados o estructuras ASN.1 de origen no confiable.
10
La verificación de firmas RSA PKCS#1 en Bouncy Castle omite los dos últimos bytes del hash cuando el parámetro NULL está ausente en la ruta de parseo, abriendo la posibilidad de aceptar firmas forjadas en ciertos contextos. Afecta a BC-JAVA antes de 1.85 y LTS antes de 2.73.12; la corrección es urgente en aplicaciones que validen firmas digitales de terceros.
Ransomware del día
El grupo thegentlemen reclamó recientemente dos víctimas brasileñas: la Câmara Municipal de Serra, del sector gubernamental, y CRB Group, del sector de servicios profesionales. En los últimos 30 días, lockbit5 lidera la actividad global con 23 víctimas, todas en Brasil, seguido de Section9 con 6 y Global Secret Group con 4, ambos también con actividad exclusiva en territorio brasileño.
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 23Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos
Se registró actividad reciente asociada a los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno de ellos tiene víctimas confirmadas en este período. Su presencia en el radar sugiere reconocimiento o preparación de operaciones, por lo que su seguimiento sigue siendo relevante para equipos de inteligencia de amenazas.
Foco Brasil
Brasil concentra una actividad de ransomware superior a la media en este período: además de las víctimas de thegentlemen, el sector salud fue afectado con SPDM (Global Secret Group) y el sector energético con Sinop Energia (Global Secret Group, dos registros). Section9 comprometió al menos tres organizaciones brasileñas en sectores agrícola, financiero e industrial, con identidades parcialmente anonimizadas. El patrón refleja una presión sostenida sobre infraestructura crítica y servicios públicos en el país.
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar la actualización de todas las instancias de Bouncy Castle for Java (y sus variantes FIPS) a las versiones parcheadas publicadas hoy, dado el volumen de fallos criptográficos críticos; complementar con la actualización de PyAthena, Vikunja y better-auth antes de reactivar flujos de datos o endpoints expuestos. Verificar que las variables de entorno de configuración crítica (como BETTER_AUTH_URL) estén definidas explícitamente en todos los entornos de producción.
Ante un día con múltiples CVEs críticos en bibliotecas de uso transversal, es esencial validar qué versiones están realmente en producción y si los controles de ruta, autenticación y validación criptográfica resisten los vectores descritos hoy.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →