Boletín diario · 4 de agosto de 2026
Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 4 de agosto de 2026 se registró un panorama calmo en explotación activa: ninguna vulnerabilidad fue armada o confirmada en uso real, aunque se publicaron 249 CVEs nuevos, 41 de ellos críticos. La lista del día concentra fallos de ejecución remota de código sin autenticación en productos de infraestructura, gestión de RRHH y redes SD-WAN, lo que exige atención para equipos expuestos. Sin señales de weaponización inmediata, el foco defensivo debe estar en priorizar los parches antes de que el panorama cambie.
Resumen del día
- CVE-2026-64633 alcanza CVSS 10.0: RCE no autenticado en agentes ONE, el riesgo más alto del día
- HPE EdgeConnect SD-WAN Orchestrator tiene dos CVEs 9.8 que permiten bypass de autenticación en la API REST
- Plugin de WordPress 'Improve SEO' permite subir PHP malicioso sin autenticación — PoC disponible
- Android, OpenSIPS, Qualcomm Snapdragon y NVIDIA Dynamo también acumulan críticos publicados hoy
Destacados críticos
1
Ejecución remota de código sin autenticación con CVSS perfecto de 10.0 en el agente ONE. Cualquier instancia expuesta a la red es un objetivo inmediato; parchear o aislar debe ser la primera acción del día.
2
Carga sin restricciones de archivos peligrosos en HUMANIST Digital Human Resources (versiones 26.0 a 26.1) permite subir web shells al servidor. Un atacante sin credenciales puede obtener control total del backend de RRHH.
3
Almacenamiento en texto claro de información sensible combinado con inyección SQL en HUMANIST Digital Human Resources. Junto con CVE-2026-14175, este producto concentra dos vectores críticos simultáneos que amplifican el riesgo de compromiso total.
4
El plugin 'Improve SEO' para WordPress valida solo el tipo MIME del archivo pero escribe con la extensión provista por el atacante, permitiendo RCE no autenticado. Existe prueba de concepto pública, lo que acorta el tiempo hasta la explotación masiva.
5
Desbordamiento de pila en OpenSIPS 4.0.0 al procesar cabeceras SIP superiores a 255 bytes; un mensaje SIP malformado puede ejecutar código en servidores VoIP expuestos. Toda infraestructura de comunicaciones basada en este stack debe aplicar el parche de forma urgente.
6
Use-after-free en el controlador VPU de Android habilita escalada de privilegios remota sin interacción del usuario. Este tipo de vector en el sistema operativo móvil más difundido del mundo amplifica exponencialmente la superficie de ataque.
7
Escritura fuera de límites en NVIDIA Dynamo para Linux en la topología de serving multimodal; puede derivar en ejecución de código, escalada de privilegios y divulgación de datos. Los entornos de IA y GPU expuestos deben priorizar este parche.
8
Bypass de autenticación en la API REST de HPE Networking EdgeConnect SD-WAN Orchestrator permite a un atacante remoto no autenticado leer y modificar configuraciones sensibles de red. La naturaleza de SD-WAN implica que una explotación exitosa puede afectar múltiples sitios simultáneamente.
9
Segundo bypass de autenticación en HPE EdgeConnect SD-WAN Orchestrator, también con CVSS 9.8, que comparte la misma superficie de ataque que CVE-2026-63456. La presencia de dos CVEs paralelos en el mismo componente sugiere una revisión profunda de la interfaz REST por parte del fabricante.
10
Corrupción de memoria en Qualcomm Snapdragon al procesar atributos extendidos de capacidad de dispositivo en tramas NAN de descubrimiento de servicios. Afecta chipsets ampliamente desplegados en dispositivos móviles y IoT, con potencial de explotación inalámbrica.
Ransomware del día
Recientemente se identificaron nuevas víctimas brasileñas: cesmac.edu.br (educación) fue atacada por el grupo krybit, eSysTech (tecnología) por Orova, y rai.com.br por lockbit5. En el contexto de los últimos 30 días, lockbit5 lidera la actividad global con 24 ataques, todos dirigidos a Brasil, seguido por Section9 con 6 víctimas y Global Secret Group con 4, lo que confirma una concentración inusual de ransomware en el país.
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos
Se registra actividad o actualización de perfiles de varios grupos de amenaza: againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel aparecen como actores activos o monitorizados recientemente. Aunque ninguno registra víctimas confirmadas públicamente en este período, su presencia en radares de inteligencia de amenazas indica actividad de reconocimiento o campañas aún no atribuidas formalmente.
Foco Brasil
Brasil mantiene una concentración elevada de ataques de ransomware en los últimos 30 días, con víctimas que abarcan sectores críticos: educación (cesmac.edu.br), tecnología (eSysTech), energía (Sinop Energia, atacada dos veces por Global Secret Group), salud (SPDM), servicios profesionales (CRB group), gobierno (Cámara Municipal de Serra) y otros (rai.com.br). La diversidad sectorial y la recurrencia de grupos como lockbit5, thegentlemen y Global Secret Group apuntan a un ecosistema de amenazas activo y coordinado contra organizaciones brasileñas.
eSysTechOrova · Technology
cesmac.edu.brkrybit · Education
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
Sinop EnergiaGlobal Secret Group · Energy & Utilities
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar la aplicación de parches en ONE (CVE-2026-64633), HPE EdgeConnect SD-WAN Orchestrator y el plugin WordPress 'Improve SEO', dado que combinan criticidad máxima con superficies expuestas a internet. En paralelo, revisar reglas de WAF y controles de acceso a APIs REST antes de que alguno de estos vectores sea armado.
Con tantos críticos publicados simultáneamente en productos de infraestructura, red y movilidad, el paso más valioso que un equipo defensor puede dar hoy es validar cuáles de estos activos existen realmente en su entorno y si están expuestos externamente.Descubre en minutos, con una evaluación gratuita de exposición, dónde está realmente expuesta tu organización.Conoce el Agente de Pentest Autónomo con IA →