Boletín diario · 5 de agosto de 2026

Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 5 de agosto de 2026 fue un día sin exploitación activa confirmada ni vulnerabilidades convertidas en arma, pero el volumen de publicaciones fue considerable: 400 nuevas CVEs, de las cuales 45 clasificadas como críticas. El destaque técnico del día recae sobre múltiples fallas de escalada de privilegios en Progress MarkLogic Server y vulnerabilidades de inyección de comandos en plataformas de orquestación, todas sin explotación activa registrada hasta el momento, pero con potencial de armamento rápido dado su impacto. Paralelamente, el frente de ransomware mostró actividad intensa contra organizaciones brasileñas en sectores variados.

Resumen del día
  • Sin exploitación activa ni armas listas: el día fue calmo en términos de inteligencia operacional de amenazas.
  • Tres CVEs críticos CVSS 9.9 en MarkLogic Server permiten escalar privilegios a administrador desde roles de bajo nivel.
  • Cisco Catalyst SD-WAN Controller recibió dos parches críticos por validación de entrada y control de acceso deficientes.
  • Brasil concentró múltiples víctimas de ransomware recientes, con lockbit5, spacebears, krybit y Orova activos en el país.
45
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-48168CVSS 10afecta PraisonAI
Inyección de comandos en el flujo de trabajo de GitHub Actions de PraisonAI permite a un atacante controlar el nombre de rama de un pull request para ejecutar código arbitrario en el runner; cualquier comentario @claude puede disparar el job sin verificar si el autor es un colaborador de confianza, lo que amplía significativamente la superficie de ataque en pipelines CI/CD.
2
CVE-2026-10090CVSS 9.9afecta Red Hat Advanced Cluster Management for Kubernetes 2
Un usuario con permisos 'edit' a nivel de namespace en Red Hat ACM puede apuntar un recurso Channel a un repositorio Helm malicioso y forzar al controlador a aplicar recursos arbitrarios en el clúster hub, representando un riesgo grave de movimiento lateral y compromiso de la infraestructura multiclúster.
3
CVE-2026-20303CVSS 9.9afecta Cisco Catalyst SD-WAN Controller
Falla de validación de entrada en Cisco Catalyst SD-WAN Controller, detectada internamente, permite la ejecución de comandos arbitrarios; aunque sin explotación pública conocida, el CVSS 9.9 exige priorizar el parcheo en entornos SD-WAN productivos.
4
CVE-2026-20304CVSS 9.9afecta Cisco Catalyst SD-WAN Controller
Control de acceso inadecuado en Cisco Catalyst SD-WAN Controller, también descubierto en revisión interna, puede permitir acciones no autorizadas sobre el plano de control de la red; combinado con CVE-2026-20303, el riesgo acumulado en este producto es considerable.
5
CVE-2026-9193CVSS 9.9afecta MarkLogic Server
La integración de Hadoop en Progress MarkLogic Server permite a un usuario autenticado con rol de bajo privilegio escalar y ejecutar operaciones privilegiadas sobre la base de datos de seguridad; versiones anteriores a 11.3.6 y 12.0.3 están expuestas.
6
CVE-2026-8709CVSS 9.9afecta MarkLogic Server
La operación de patch de documentos vía REST API en MarkLogic Server puede ser abusada por un usuario con rol REST de bajo nivel para escalar privilegios y modificar la base de datos de seguridad, lo que podría comprometer la integridad del control de acceso de toda la instancia.
7
CVE-2026-7329CVSS 9.9afecta MarkLogic Server
Las interfaces REST de consulta SQL, SPARQL y Optic en MarkLogic Server permiten que un rol de bajo privilegio escale hasta administrador, habilitando acceso no autorizado a datos sensibles y ejecución de operaciones privilegiadas; es la más directa de las tres fallas de MarkLogic publicadas hoy.
8
CVE-2026-71268CVSS 9.9afecta OpenPLC_v3
OpenPLC Runtime v3 permite que un archivo Structured Text (.st) subido por un usuario incluya directivas con rutas arbitrarias que se escriben fuera del directorio permitido, posibilitando la creación de tareas cron maliciosas y ejecución de código como root en el sistema; crítico en entornos de infraestructura industrial o laboratorio.
9
CVE-2026-71207CVSS 9.8afecta Stock-Inventory-Management-System
La aplicación Stock-Inventory-Management-System concatena directamente valores de sesión en consultas SQL sin parametrización, permitiendo a un atacante remoto no autenticado eludir el login con una inyección básica y acceder a datos del inventario o comprometer la base de datos.
10
CVE-2026-71214CVSS 9.8afecta plandev (sequencing-server)
El middleware de autorización del servidor de secuencias de PlanDev acepta el rol de sesión directamente desde el cuerpo JSON de la solicitud del cliente, ignorando el JWT del encabezado Authorization; un atacante puede declararse administrador simplemente enviando el campo correspondiente, comprometiendo el control de acceso por completo.
Ransomware del día

Recientemente se identificaron nuevas víctimas de ransomware en Brasil: PontoBR Sistemas y eSysTech (sector tecnología) fueron comprometidas por spacebears y Orova respectivamente, mientras que cesmac.edu.br (educación) fue afectada por krybit y rai.com.br por lockbit5. En los últimos 30 días, lockbit5 lidera la actividad con 24 ataques registrados, todos dirigidos a Brasil, seguido por Section9, Global Secret Group, qilin y Deadlock, lo que confirma una concentración inusual de operaciones de ransomware sobre el mercado brasileño.

PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos

Los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel aparecen en el radar de inteligencia de amenazas del período, aunque sin víctimas confirmadas públicamente asociadas a ellos hasta el momento. Su presencia en los registros de seguimiento sugiere actividad en curso o preparación de campañas, lo que justifica monitoreo continuo por parte de equipos de defensa.

Foco Brasil

Brasil concentra una presión sostenida de grupos de ransomware: además de las víctimas mencionadas, se suman CRB group (servicios profesionales) y la Cámara Municipal de Serra (gobierno) comprometidas por thegentlemen, SPDM (salud) y Sinop Energia (energía) por Global Secret Group. La diversidad de sectores afectados —gobierno, salud, educación, energía y tecnología— indica que ningún vertical está fuera del alcance de los actores activos en el país.

PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar el parcheo de Progress MarkLogic Server a las versiones 11.3.6 o 12.0.3 y aplicar los boletines de Cisco para Catalyst SD-WAN Controller; revisar permisos de namespace en entornos Red Hat ACM y auditar workflows de GitHub Actions que procesen entradas de pull requests externos.
Ante un día con 45 CVEs críticos publicados y múltiples vectores de escalada de privilegios, es el momento indicado para validar la propia superficie de ataque y confirmar qué activos expuestos podrían ser alcanzados antes de que alguna de estas fallas sea armada.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
20 de septiembre de 2026Múltiples vulnerabilidades críticas en routers Netcore y REDCap dominan una jornada sin explotación activa confirmada19 de septiembre de 2026Día tranquilo en vulnerabilidades, pero Brasil concentra siete víctimas de ransomware recientes18 de septiembre de 2026Cinco CVEs bajo explotación activa y dos escapes de sandbox críticos marcan una jornada de alta atención17 de septiembre de 2026Siete CVEs críticos de Microsoft Azure y alerta temprana de VulnCheck en Acronis sacuden el panorama del 17 de septiembre16 de septiembre de 2026Avalanche crítica en Cisco: cuatro CVEs con CVSS 10.0 golpean Identity Services Engine el mismo día15 de septiembre de 2026Oracle patch masivo y explotación activa en Yonyou e Issabel elevan la alerta del 15 de septiembre14 de septiembre de 2026Cisco Secure Email bajo explotación activa mientras Apple, Apache y Cisco acumulan críticos el 14 de septiembre de 202613 de septiembre de 2026Día tranquilo con nueve fallas críticas en plugins WordPress, routers Totolink e IDM sin parche del fabricante12 de septiembre de 2026Múltiples plugins de WordPress con RCE crítico dominan un día sin explotación activa confirmada11 de septiembre de 2026GitLab con CVSS 10 bajo explotación activa y cuatro fallas críticas en Mistral Vibe acaparan la atención del día10 de septiembre de 2026Día calmo pero cargado: 56 críticas publicadas, con focos en WordPress, Plesk, Apache y Brasil bajo fuego ransomware9 de septiembre de 2026Tres CVEs con CVSS 10.0 y señales de explotación activa marcan una jornada de alta tensión8 de septiembre de 2026Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmadaver archivo completo →
Compartir