Boletín diario · 3 de agosto de 2026
Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 3 de agosto de 2026 registra 238 nuevas vulnerabilidades, 45 de ellas críticas, pero ninguna con explotación confirmada ni armamento activo, lo que sitúa el veredito del día en CALMO. El protagonismo recae sobre Adobe Campaign Classic, con cinco CVE de puntuación máxima o casi máxima, y sobre WAPT Server, con una derivación de sesión sin autenticación previa. SiYuan también acumula tres inyecciones SQL críticas, una de ellas con prueba de concepto disponible desde el mismo día de divulgación.
Resumen del día
- Adobe Campaign Classic acumula 5 CVE críticas (CVSS 9.9–10.0): inyección SQL, SSRF, template injection y escalada de privilegios, ninguna requiere interacción del usuario.
- WAPT Server (CVE-2026-33591, CVSS 10.0) permite a atacantes remotos sin autenticación obtener tokens de sesión válidos mediante paquetes manipulados.
- SiYuan suma 3 inyecciones SQL críticas (CVE-2026-69083/84/85), una armada el mismo día de publicación, accesibles sin autenticación cuando el modo publicación está activo.
- ChamaWP para WordPress (CVE-2026-16300) permite el restablecimiento de contraseña de cualquier usuario, incluidos administradores, sin autenticación previa.
Destacados críticos
1
Inyección en motor de plantillas de Adobe Campaign Classic que permite ejecución de código arbitrario en el contexto del usuario actual, sin interacción requerida y con cambio de alcance; CVSS 10.0 exige parcheo prioritario en entornos de marketing masivo.
2
SSRF en Adobe Campaign Classic con potencial de escalada de privilegios y cambio de alcance; un atacante externo podría pivotar hacia servicios internos sin necesidad de interacción del usuario.
3
Inyección SQL en Adobe Campaign Classic que puede derivar en ejecución de código arbitrario y acceso elevado a la base de datos sin interacción del usuario, con alcance extendido; CVSS 10.0.
4
WAPT Server anterior a 2.6.1.17813 permite a un atacante remoto no autenticado eludir restricciones de seguridad y obtener un token de sesión válido, comprometiendo cuentas objetivo sin credenciales.
5
Segunda inyección SQL crítica en Adobe Campaign Classic (CVSS 9.9) explotable por un atacante con bajos privilegios para ejecutar código arbitrario sin interacción del usuario y con cambio de alcance.
6
Inyección SQL en el endpoint /api/filetree/searchDocs de SiYuan (anterior a v3.7.3) accesible con token RoleReader o sin autenticación si el modo publicación está activo; riesgo de lectura y manipulación de datos.
7
SiYuan expone /api/search/searchEmbedBlock permitiendo que usuarios no autenticados (cuando la autenticación de publicación está deshabilitada) pasen sentencias SQL arbitrarias directamente a la base de datos de lectura-escritura.
8
Inyección SQL en el endpoint fullTextSearchAssetContent de SiYuan con prueba de concepto armada el mismo día de divulgación; accesible sin autenticación, permite leer, modificar o eliminar datos entre cuadernos.
9
El plugin ChamaWP para WordPress (anterior a 1.0.13) no valida correctamente las solicitudes de restablecimiento de contraseña, permitiendo a atacantes no autenticados tomar el control de cuentas administrativas y del sitio completo.
10
Autorización incorrecta en Adobe Campaign Classic que permite escalada de privilegios sin interacción del usuario; combinada con las otras CVE del mismo producto, amplifica significativamente la superficie de ataque en instalaciones sin parchear.
Ransomware del día
Recientemente se confirmaron tres nuevas víctimas brasileñas vinculadas a grupos de ransomware: rai.com.br fue atribuida a lockbit5, mientras que The Municipal Chamber of Serra y CRB group fueron reclamadas por thegentlemen. En los últimos 30 días, lockbit5 lidera la actividad global con 24 ataques, todos ellos dirigidos a Brasil, seguido por Section9 con 6 víctimas brasileñas y Global Secret Group con 4.
rai.com.br BRlockbit5 · Other
The Municipal Chamber of Serra BRthegentlemen · Government & Defense
CRB group BRthegentlemen · Professional Services
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos
Se registra actividad o actualización de perfiles para los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque ninguno cuenta con víctimas conocidas públicamente confirmadas al cierre de este boletín. Su presencia activa en el ecosistema de amenazas merece monitoreo continuo, ya que la ausencia de víctimas conocidas no implica inactividad real.
Foco Brasil
Brasil concentra una presión sostenida de ransomware en los últimos 30 días: además de rai.com.br, The Municipal Chamber of Serra y CRB group, se identificaron víctimas en sectores de salud (SPDM, atribuida a Global Secret Group), energía (Sinop Energia, Global Secret Group), agricultura, servicios financieros y otros sectores sin nombre divulgado, todos atribuidos a Section9. La diversidad de sectores afectados subraya que ninguna vertical está exenta del riesgo.
rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
*****.ind.brSection9 · Agriculture and Food Production
*****.com.brSection9 · Financial Services
********.com.brSection9
Recomendación del día: Priorice de inmediato la aplicación de parches en Adobe Campaign Classic y WAPT Server, dada la combinación de CVSS 10.0 y vectores sin autenticación; en SiYuan, verifique y deshabilite el modo publicación anónimo hasta que los parches estén desplegados.
Ante un día con múltiples críticas de alto impacto en plataformas de uso extendido, es fundamental validar de forma proactiva qué activos propios están expuestos y en qué versión operan, antes de que un actor decida armar alguna de estas vulnerabilidades.No esperes a ser estadística: valida hoy, sin costo, si alguno de estos vectores alcanza tus sistemas.Conoce el Agente de Pentest Autónomo con IA →