Boletín diario · 3 de agosto de 2026

Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 3 de agosto de 2026 registra 238 nuevas vulnerabilidades, 45 de ellas críticas, pero ninguna con explotación confirmada ni armamento activo, lo que sitúa el veredito del día en CALMO. El protagonismo recae sobre Adobe Campaign Classic, con cinco CVE de puntuación máxima o casi máxima, y sobre WAPT Server, con una derivación de sesión sin autenticación previa. SiYuan también acumula tres inyecciones SQL críticas, una de ellas con prueba de concepto disponible desde el mismo día de divulgación.

Resumen del día
  • Adobe Campaign Classic acumula 5 CVE críticas (CVSS 9.9–10.0): inyección SQL, SSRF, template injection y escalada de privilegios, ninguna requiere interacción del usuario.
  • WAPT Server (CVE-2026-33591, CVSS 10.0) permite a atacantes remotos sin autenticación obtener tokens de sesión válidos mediante paquetes manipulados.
  • SiYuan suma 3 inyecciones SQL críticas (CVE-2026-69083/84/85), una armada el mismo día de publicación, accesibles sin autenticación cuando el modo publicación está activo.
  • ChamaWP para WordPress (CVE-2026-16300) permite el restablecimiento de contraseña de cualquier usuario, incluidos administradores, sin autenticación previa.
45
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-48323CVSS 10afecta Adobe Campaign Classic
Inyección en motor de plantillas de Adobe Campaign Classic que permite ejecución de código arbitrario en el contexto del usuario actual, sin interacción requerida y con cambio de alcance; CVSS 10.0 exige parcheo prioritario en entornos de marketing masivo.
2
CVE-2026-48331CVSS 10afecta Adobe Campaign Classic
SSRF en Adobe Campaign Classic con potencial de escalada de privilegios y cambio de alcance; un atacante externo podría pivotar hacia servicios internos sin necesidad de interacción del usuario.
3
CVE-2026-48330CVSS 10afecta Adobe Campaign Classic
Inyección SQL en Adobe Campaign Classic que puede derivar en ejecución de código arbitrario y acceso elevado a la base de datos sin interacción del usuario, con alcance extendido; CVSS 10.0.
4
CVE-2026-33591CVSS 10afecta WAPT Server
WAPT Server anterior a 2.6.1.17813 permite a un atacante remoto no autenticado eludir restricciones de seguridad y obtener un token de sesión válido, comprometiendo cuentas objetivo sin credenciales.
5
CVE-2026-48326CVSS 9.9afecta Adobe Campaign Classic
Segunda inyección SQL crítica en Adobe Campaign Classic (CVSS 9.9) explotable por un atacante con bajos privilegios para ejecutar código arbitrario sin interacción del usuario y con cambio de alcance.
6
CVE-2026-69085CVSS 9.9afecta siyuan
Inyección SQL en el endpoint /api/filetree/searchDocs de SiYuan (anterior a v3.7.3) accesible con token RoleReader o sin autenticación si el modo publicación está activo; riesgo de lectura y manipulación de datos.
7
CVE-2026-69084CVSS 9.9afecta siyuan
SiYuan expone /api/search/searchEmbedBlock permitiendo que usuarios no autenticados (cuando la autenticación de publicación está deshabilitada) pasen sentencias SQL arbitrarias directamente a la base de datos de lectura-escritura.
8
CVE-2026-69083CVSS 9.9PoCel mismo díaafecta siyuan
Inyección SQL en el endpoint fullTextSearchAssetContent de SiYuan con prueba de concepto armada el mismo día de divulgación; accesible sin autenticación, permite leer, modificar o eliminar datos entre cuadernos.
9
CVE-2026-16300CVSS 9.8PoCafecta ChamaWP
El plugin ChamaWP para WordPress (anterior a 1.0.13) no valida correctamente las solicitudes de restablecimiento de contraseña, permitiendo a atacantes no autenticados tomar el control de cuentas administrativas y del sitio completo.
10
CVE-2026-48333CVSS 9.8afecta Adobe Campaign Classic
Autorización incorrecta en Adobe Campaign Classic que permite escalada de privilegios sin interacción del usuario; combinada con las otras CVE del mismo producto, amplifica significativamente la superficie de ataque en instalaciones sin parchear.
Ransomware del día

Recientemente se confirmaron tres nuevas víctimas brasileñas vinculadas a grupos de ransomware: rai.com.br fue atribuida a lockbit5, mientras que The Municipal Chamber of Serra y CRB group fueron reclamadas por thegentlemen. En los últimos 30 días, lockbit5 lidera la actividad global con 24 ataques, todos ellos dirigidos a Brasil, seguido por Section9 con 6 víctimas brasileñas y Global Secret Group con 4.

rai.com.br BRlockbit5 · Other
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos

Se registra actividad o actualización de perfiles para los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno cuenta con víctimas conocidas públicamente confirmadas al cierre de este boletín. Su presencia activa en el ecosistema de amenazas merece monitoreo continuo, ya que la ausencia de víctimas conocidas no implica inactividad real.

Foco Brasil

Brasil concentra una presión sostenida de ransomware en los últimos 30 días: además de rai.com.br, The Municipal Chamber of Serra y CRB group, se identificaron víctimas en sectores de salud (SPDM, atribuida a Global Secret Group), energía (Sinop Energia, Global Secret Group), agricultura, servicios financieros y otros sectores sin nombre divulgado, todos atribuidos a Section9. La diversidad de sectores afectados subraya que ninguna vertical está exenta del riesgo.

rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Recomendación del día: Priorice de inmediato la aplicación de parches en Adobe Campaign Classic y WAPT Server, dada la combinación de CVSS 10.0 y vectores sin autenticación; en SiYuan, verifique y deshabilite el modo publicación anónimo hasta que los parches estén desplegados.
Ante un día con múltiples críticas de alto impacto en plataformas de uso extendido, es fundamental validar de forma proactiva qué activos propios están expuestos y en qué versión operan, antes de que un actor decida armar alguna de estas vulnerabilidades.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir