Boletín diario · 2 de agosto de 2026

Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 2 de agosto de 2026 fue un día relativamente calmo en términos de explotación activa: ninguna vulnerabilidad fue convertida en arma lista para usar ni registrada en el KEV del CISA. Sin embargo, la jornada concentró siete CVEs críticos, cinco de ellos en Bouncy Castle for Java y sus variantes FIPS, que exponen cadenas criptográficas completas a fallos de validación, derivación de restricciones y acuerdos de clave sin verificar. Equipos que dependan de estas bibliotecas para TLS, PKI o acuerdos Diffie-Hellman deben priorizar la actualización aunque no haya explotación confirmada.

Resumen del día
  • Cinco CVEs críticos (CVSS 9.3) publicados en Bouncy Castle for Java afectan validación OCSP, verificación de hostname, acuerdos DH, Name Constraints y parseo ASN.1.
  • PyAthena expone inyección SQL crítica en rutas DELETE y CTAS por escape incorrecto de comillas; Vikunja sufre BOLA en endpoint de tareas compartidas.
  • better-auth (npm) presenta dos fallos: envenenamiento de baseURL (DoS) y bypass de rutas restringidas mediante segmentos vacíos.
  • Sin explotación activa ni arma lista confirmada en el día, pero el volumen de CVEs en bibliotecas criptográficas ampliamente usadas exige atención prioritaria.
7
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-58062CVSS 9.3afecta BC-FJA
Bouncy Castle acepta respuestas OCSP adjuntas sin vincularlas al certificado comprobado, lo que permite a un atacante reutilizar una respuesta OCSP válida para avalar un certificado revocado o inválido. Afecta a BC-FJA antes de bc-fips 2.0.2 y 2.1.3; actualizar de inmediato en entornos que confíen en OCSP stapling para validar PKI.
2
CVE-2026-59638CVSS 9.3afecta BC-FJA
El verificador de hostname de JSSE en Bouncy Castle activa por defecto el fallback al CN del certificado, una práctica obsoleta que facilita ataques de intermediario cuando el SAN no coincide. Afecta a bctls-fips antes de 1.0.24, 2.0.24 y 2.1.24; cualquier servicio TLS que use estas versiones puede estar expuesto sin saberlo.
3
CVE-2026-59650CVSS 9.3afecta BC-JAVA
El acuerdo DH MTI/A0 en Bouncy Castle exponencia el valor del par sin validarlo, lo que puede derivar en un intercambio de clave comprometido o en un escenario de pequeños subgrupos. Sistemas que usen acuerdos DH con esta biblioteca deben actualizar a BC-JAVA 1.85 o LTS 2.73.12 para cerrar el riesgo.
4
CVE-2026-8763CVSS 9.3afecta BC-FJA
Un punto final añadido a nombres rfc822Name o URI permite eludir las Name Constraints definidas en certificados, potencialmente autorizando dominios o correos que deberían estar rechazados. La explotación requiere control sobre un certificado emitido con ese punto, pero el impacto en autoridades certificadoras privadas es significativo.
5
CVE-2026-65321CVSS 9.3afecta PyAthena
PyAthena antes de 3.35.4 usa backslash-escape en lugar de doblar comillas simples en el formateador de parámetros, permitiendo inyección SQL no autenticada en sentencias DELETE y CTAS dirigidas a Amazon Athena o Trino. El acceso a datos y la integridad de las tablas están en riesgo directo; actualizar a 3.35.4 es la única mitigación efectiva.
6
CVE-2026-68582CVSS 9.3afecta vikunja
Vikunja (entre 0.24.0 y 2.3.0) no verifica que el token de enlace compartido esté autorizado para la vista de proyecto solicitada vía URL, exponiendo tareas de proyectos arbitrarios a cualquier portador de un token válido. Esta vulnerabilidad BOLA puede llevar a filtración de datos sensibles entre proyectos de distintos equipos.
7
CVE-2025-71401CVSS 9.3afecta better-auth
En better-auth (npm) antes de 1.4.2, la primera solicitud recibida tras el arranque puede definir la baseURL del router si BETTER_AUTH_URL no está configurada, provocando que todas las rutas devuelvan 404 a los usuarios legítimos (denegación de servicio). La mitigación inmediata es configurar explícitamente la variable de entorno BETTER_AUTH_URL en todos los despliegues.
8
CVE-2025-71399HIGH 8.8afecta better-auth
La normalización de rutas en rou3 elimina segmentos vacíos, permitiendo a atacantes enviar solicitudes con barras adicionales (//ruta) para esquivar listas de rutas deshabilitadas y límites de tasa en better-auth antes de 1.4.5. El parche incluye una versión corregida de rou3 y debe aplicarse en cualquier instalación que dependa de disabledPaths como control de seguridad.
9
CVE-2026-13506HIGH 8.7afecta BC-FJA
El forzado de secuencias ASN.1 en modo lazy en Bouncy Castle reinicia el contador de profundidad de anidamiento, lo que puede permitir estructuras maliciosas que evadan la protección contra parseo recursivo excesivo. Afecta a BC-FJA antes de bc-fips 1.0.2.7, 2.0.2 y 2.1.3; relevante para servicios que parseen certificados o estructuras ASN.1 de origen no confiable.
10
CVE-2026-12860HIGH 8.7afecta BC-JAVA
La verificación de firmas RSA PKCS#1 en Bouncy Castle omite los dos últimos bytes del hash cuando el parámetro NULL está ausente en la ruta de parseo, abriendo la posibilidad de aceptar firmas forjadas en ciertos contextos. Afecta a BC-JAVA antes de 1.85 y LTS antes de 2.73.12; la corrección es urgente en aplicaciones que validen firmas digitales de terceros.
Ransomware del día

El grupo thegentlemen reclamó recientemente dos víctimas brasileñas: la Câmara Municipal de Serra, del sector gubernamental, y CRB Group, del sector de servicios profesionales. En los últimos 30 días, lockbit5 lidera la actividad global con 23 víctimas, todas en Brasil, seguido de Section9 con 6 y Global Secret Group con 4, ambos también con actividad exclusiva en territorio brasileño.

The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 23Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos

Se registró actividad reciente asociada a los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno de ellos tiene víctimas confirmadas en este período. Su presencia en el radar sugiere reconocimiento o preparación de operaciones, por lo que su seguimiento sigue siendo relevante para equipos de inteligencia de amenazas.

Foco Brasil

Brasil concentra una actividad de ransomware superior a la media en este período: además de las víctimas de thegentlemen, el sector salud fue afectado con SPDM (Global Secret Group) y el sector energético con Sinop Energia (Global Secret Group, dos registros). Section9 comprometió al menos tres organizaciones brasileñas en sectores agrícola, financiero e industrial, con identidades parcialmente anonimizadas. El patrón refleja una presión sostenida sobre infraestructura crítica y servicios públicos en el país.

The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar la actualización de todas las instancias de Bouncy Castle for Java (y sus variantes FIPS) a las versiones parcheadas publicadas hoy, dado el volumen de fallos criptográficos críticos; complementar con la actualización de PyAthena, Vikunja y better-auth antes de reactivar flujos de datos o endpoints expuestos. Verificar que las variables de entorno de configuración crítica (como BETTER_AUTH_URL) estén definidas explícitamente en todos los entornos de producción.
Ante un día con múltiples CVEs críticos en bibliotecas de uso transversal, es esencial validar qué versiones están realmente en producción y si los controles de ruta, autenticación y validación criptográfica resisten los vectores descritos hoy.Surgen vulnerabilidades todos los días — ¿tu defensa va al ritmo? Haz un análisis inicial gratuito de tu superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →