Boletín diario · 3 de agosto de 2026

Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 3 de agosto de 2026 registra 238 nuevas vulnerabilidades, 45 de ellas críticas, pero ninguna con explotación confirmada ni armamento activo, lo que sitúa el veredito del día en CALMO. El protagonismo recae sobre Adobe Campaign Classic, con cinco CVE de puntuación máxima o casi máxima, y sobre WAPT Server, con una derivación de sesión sin autenticación previa. SiYuan también acumula tres inyecciones SQL críticas, una de ellas con prueba de concepto disponible desde el mismo día de divulgación.

Resumen del día
  • Adobe Campaign Classic acumula 5 CVE críticas (CVSS 9.9–10.0): inyección SQL, SSRF, template injection y escalada de privilegios, ninguna requiere interacción del usuario.
  • WAPT Server (CVE-2026-33591, CVSS 10.0) permite a atacantes remotos sin autenticación obtener tokens de sesión válidos mediante paquetes manipulados.
  • SiYuan suma 3 inyecciones SQL críticas (CVE-2026-69083/84/85), una armada el mismo día de publicación, accesibles sin autenticación cuando el modo publicación está activo.
  • ChamaWP para WordPress (CVE-2026-16300) permite el restablecimiento de contraseña de cualquier usuario, incluidos administradores, sin autenticación previa.
45
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-48323CVSS 10afecta Adobe Campaign Classic
Inyección en motor de plantillas de Adobe Campaign Classic que permite ejecución de código arbitrario en el contexto del usuario actual, sin interacción requerida y con cambio de alcance; CVSS 10.0 exige parcheo prioritario en entornos de marketing masivo.
2
CVE-2026-48331CVSS 10afecta Adobe Campaign Classic
SSRF en Adobe Campaign Classic con potencial de escalada de privilegios y cambio de alcance; un atacante externo podría pivotar hacia servicios internos sin necesidad de interacción del usuario.
3
CVE-2026-48330CVSS 10afecta Adobe Campaign Classic
Inyección SQL en Adobe Campaign Classic que puede derivar en ejecución de código arbitrario y acceso elevado a la base de datos sin interacción del usuario, con alcance extendido; CVSS 10.0.
4
CVE-2026-33591CVSS 10afecta WAPT Server
WAPT Server anterior a 2.6.1.17813 permite a un atacante remoto no autenticado eludir restricciones de seguridad y obtener un token de sesión válido, comprometiendo cuentas objetivo sin credenciales.
5
CVE-2026-48326CVSS 9.9afecta Adobe Campaign Classic
Segunda inyección SQL crítica en Adobe Campaign Classic (CVSS 9.9) explotable por un atacante con bajos privilegios para ejecutar código arbitrario sin interacción del usuario y con cambio de alcance.
6
CVE-2026-69085CVSS 9.9afecta siyuan
Inyección SQL en el endpoint /api/filetree/searchDocs de SiYuan (anterior a v3.7.3) accesible con token RoleReader o sin autenticación si el modo publicación está activo; riesgo de lectura y manipulación de datos.
7
CVE-2026-69084CVSS 9.9afecta siyuan
SiYuan expone /api/search/searchEmbedBlock permitiendo que usuarios no autenticados (cuando la autenticación de publicación está deshabilitada) pasen sentencias SQL arbitrarias directamente a la base de datos de lectura-escritura.
8
CVE-2026-69083CVSS 9.9PoCel mismo díaafecta siyuan
Inyección SQL en el endpoint fullTextSearchAssetContent de SiYuan con prueba de concepto armada el mismo día de divulgación; accesible sin autenticación, permite leer, modificar o eliminar datos entre cuadernos.
9
CVE-2026-16300CVSS 9.8PoCafecta ChamaWP
El plugin ChamaWP para WordPress (anterior a 1.0.13) no valida correctamente las solicitudes de restablecimiento de contraseña, permitiendo a atacantes no autenticados tomar el control de cuentas administrativas y del sitio completo.
10
CVE-2026-48333CVSS 9.8afecta Adobe Campaign Classic
Autorización incorrecta en Adobe Campaign Classic que permite escalada de privilegios sin interacción del usuario; combinada con las otras CVE del mismo producto, amplifica significativamente la superficie de ataque en instalaciones sin parchear.
Ransomware del día

Recientemente se confirmaron tres nuevas víctimas brasileñas vinculadas a grupos de ransomware: rai.com.br fue atribuida a lockbit5, mientras que The Municipal Chamber of Serra y CRB group fueron reclamadas por thegentlemen. En los últimos 30 días, lockbit5 lidera la actividad global con 24 ataques, todos ellos dirigidos a Brasil, seguido por Section9 con 6 víctimas brasileñas y Global Secret Group con 4.

rai.com.br BRlockbit5 · Other
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos

Se registra actividad o actualización de perfiles para los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno cuenta con víctimas conocidas públicamente confirmadas al cierre de este boletín. Su presencia activa en el ecosistema de amenazas merece monitoreo continuo, ya que la ausencia de víctimas conocidas no implica inactividad real.

Foco Brasil

Brasil concentra una presión sostenida de ransomware en los últimos 30 días: además de rai.com.br, The Municipal Chamber of Serra y CRB group, se identificaron víctimas en sectores de salud (SPDM, atribuida a Global Secret Group), energía (Sinop Energia, Global Secret Group), agricultura, servicios financieros y otros sectores sin nombre divulgado, todos atribuidos a Section9. La diversidad de sectores afectados subraya que ninguna vertical está exenta del riesgo.

rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Recomendación del día: Priorice de inmediato la aplicación de parches en Adobe Campaign Classic y WAPT Server, dada la combinación de CVSS 10.0 y vectores sin autenticación; en SiYuan, verifique y deshabilite el modo publicación anónimo hasta que los parches estén desplegados.
Ante un día con múltiples críticas de alto impacto en plataformas de uso extendido, es fundamental validar de forma proactiva qué activos propios están expuestos y en qué versión operan, antes de que un actor decida armar alguna de estas vulnerabilidades.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →