Boletín diario · 5 de agosto de 2026
Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 5 de agosto de 2026 fue un día sin exploitación activa confirmada ni vulnerabilidades convertidas en arma, pero el volumen de publicaciones fue considerable: 400 nuevas CVEs, de las cuales 45 clasificadas como críticas. El destaque técnico del día recae sobre múltiples fallas de escalada de privilegios en Progress MarkLogic Server y vulnerabilidades de inyección de comandos en plataformas de orquestación, todas sin explotación activa registrada hasta el momento, pero con potencial de armamento rápido dado su impacto. Paralelamente, el frente de ransomware mostró actividad intensa contra organizaciones brasileñas en sectores variados.
Resumen del día
- Sin exploitación activa ni armas listas: el día fue calmo en términos de inteligencia operacional de amenazas.
- Tres CVEs críticos CVSS 9.9 en MarkLogic Server permiten escalar privilegios a administrador desde roles de bajo nivel.
- Cisco Catalyst SD-WAN Controller recibió dos parches críticos por validación de entrada y control de acceso deficientes.
- Brasil concentró múltiples víctimas de ransomware recientes, con lockbit5, spacebears, krybit y Orova activos en el país.
Destacados críticos
1
Inyección de comandos en el flujo de trabajo de GitHub Actions de PraisonAI permite a un atacante controlar el nombre de rama de un pull request para ejecutar código arbitrario en el runner; cualquier comentario @claude puede disparar el job sin verificar si el autor es un colaborador de confianza, lo que amplía significativamente la superficie de ataque en pipelines CI/CD.
2
CVE-2026-10090CVSS 9.9afecta Red Hat Advanced Cluster Management for Kubernetes 2 Un usuario con permisos 'edit' a nivel de namespace en Red Hat ACM puede apuntar un recurso Channel a un repositorio Helm malicioso y forzar al controlador a aplicar recursos arbitrarios en el clúster hub, representando un riesgo grave de movimiento lateral y compromiso de la infraestructura multiclúster.
3
Falla de validación de entrada en Cisco Catalyst SD-WAN Controller, detectada internamente, permite la ejecución de comandos arbitrarios; aunque sin explotación pública conocida, el CVSS 9.9 exige priorizar el parcheo en entornos SD-WAN productivos.
4
Control de acceso inadecuado en Cisco Catalyst SD-WAN Controller, también descubierto en revisión interna, puede permitir acciones no autorizadas sobre el plano de control de la red; combinado con CVE-2026-20303, el riesgo acumulado en este producto es considerable.
5
La integración de Hadoop en Progress MarkLogic Server permite a un usuario autenticado con rol de bajo privilegio escalar y ejecutar operaciones privilegiadas sobre la base de datos de seguridad; versiones anteriores a 11.3.6 y 12.0.3 están expuestas.
6
La operación de patch de documentos vía REST API en MarkLogic Server puede ser abusada por un usuario con rol REST de bajo nivel para escalar privilegios y modificar la base de datos de seguridad, lo que podría comprometer la integridad del control de acceso de toda la instancia.
7
Las interfaces REST de consulta SQL, SPARQL y Optic en MarkLogic Server permiten que un rol de bajo privilegio escale hasta administrador, habilitando acceso no autorizado a datos sensibles y ejecución de operaciones privilegiadas; es la más directa de las tres fallas de MarkLogic publicadas hoy.
8
OpenPLC Runtime v3 permite que un archivo Structured Text (.st) subido por un usuario incluya directivas con rutas arbitrarias que se escriben fuera del directorio permitido, posibilitando la creación de tareas cron maliciosas y ejecución de código como root en el sistema; crítico en entornos de infraestructura industrial o laboratorio.
9
La aplicación Stock-Inventory-Management-System concatena directamente valores de sesión en consultas SQL sin parametrización, permitiendo a un atacante remoto no autenticado eludir el login con una inyección básica y acceder a datos del inventario o comprometer la base de datos.
10
El middleware de autorización del servidor de secuencias de PlanDev acepta el rol de sesión directamente desde el cuerpo JSON de la solicitud del cliente, ignorando el JWT del encabezado Authorization; un atacante puede declararse administrador simplemente enviando el campo correspondiente, comprometiendo el control de acceso por completo.
Ransomware del día
Recientemente se identificaron nuevas víctimas de ransomware en Brasil: PontoBR Sistemas y eSysTech (sector tecnología) fueron comprometidas por spacebears y Orova respectivamente, mientras que cesmac.edu.br (educación) fue afectada por krybit y rai.com.br por lockbit5. En los últimos 30 días, lockbit5 lidera la actividad con 24 ataques registrados, todos dirigidos a Brasil, seguido por Section9, Global Secret Group, qilin y Deadlock, lo que confirma una concentración inusual de operaciones de ransomware sobre el mercado brasileño.
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos
Los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel aparecen en el radar de inteligencia de amenazas del período, aunque sin víctimas confirmadas públicamente asociadas a ellos hasta el momento. Su presencia en los registros de seguimiento sugiere actividad en curso o preparación de campañas, lo que justifica monitoreo continuo por parte de equipos de defensa.
Foco Brasil
Brasil concentra una presión sostenida de grupos de ransomware: además de las víctimas mencionadas, se suman CRB group (servicios profesionales) y la Cámara Municipal de Serra (gobierno) comprometidas por thegentlemen, SPDM (salud) y Sinop Energia (energía) por Global Secret Group. La diversidad de sectores afectados —gobierno, salud, educación, energía y tecnología— indica que ningún vertical está fuera del alcance de los actores activos en el país.
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar el parcheo de Progress MarkLogic Server a las versiones 11.3.6 o 12.0.3 y aplicar los boletines de Cisco para Catalyst SD-WAN Controller; revisar permisos de namespace en entornos Red Hat ACM y auditar workflows de GitHub Actions que procesen entradas de pull requests externos.
Ante un día con 45 CVEs críticos publicados y múltiples vectores de escalada de privilegios, es el momento indicado para validar la propia superficie de ataque y confirmar qué activos expuestos podrían ser alcanzados antes de que alguna de estas fallas sea armada.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →