Boletín diario · 5 de agosto de 2026

Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo

El 5 de agosto de 2026 fue un día sin exploitación activa confirmada ni vulnerabilidades convertidas en arma, pero el volumen de publicaciones fue considerable: 400 nuevas CVEs, de las cuales 45 clasificadas como críticas. El destaque técnico del día recae sobre múltiples fallas de escalada de privilegios en Progress MarkLogic Server y vulnerabilidades de inyección de comandos en plataformas de orquestación, todas sin explotación activa registrada hasta el momento, pero con potencial de armamento rápido dado su impacto. Paralelamente, el frente de ransomware mostró actividad intensa contra organizaciones brasileñas en sectores variados.

Resumen del día
  • Sin exploitación activa ni armas listas: el día fue calmo en términos de inteligencia operacional de amenazas.
  • Tres CVEs críticos CVSS 9.9 en MarkLogic Server permiten escalar privilegios a administrador desde roles de bajo nivel.
  • Cisco Catalyst SD-WAN Controller recibió dos parches críticos por validación de entrada y control de acceso deficientes.
  • Brasil concentró múltiples víctimas de ransomware recientes, con lockbit5, spacebears, krybit y Orova activos en el país.
45
críticas
0
En explotación activa
0
Antes que CISA
0
Arma lista
Destacados críticos
1
CVE-2026-48168CVSS 10afecta PraisonAI
Inyección de comandos en el flujo de trabajo de GitHub Actions de PraisonAI permite a un atacante controlar el nombre de rama de un pull request para ejecutar código arbitrario en el runner; cualquier comentario @claude puede disparar el job sin verificar si el autor es un colaborador de confianza, lo que amplía significativamente la superficie de ataque en pipelines CI/CD.
2
CVE-2026-10090CVSS 9.9afecta Red Hat Advanced Cluster Management for Kubernetes 2
Un usuario con permisos 'edit' a nivel de namespace en Red Hat ACM puede apuntar un recurso Channel a un repositorio Helm malicioso y forzar al controlador a aplicar recursos arbitrarios en el clúster hub, representando un riesgo grave de movimiento lateral y compromiso de la infraestructura multiclúster.
3
CVE-2026-20303CVSS 9.9afecta Cisco Catalyst SD-WAN Controller
Falla de validación de entrada en Cisco Catalyst SD-WAN Controller, detectada internamente, permite la ejecución de comandos arbitrarios; aunque sin explotación pública conocida, el CVSS 9.9 exige priorizar el parcheo en entornos SD-WAN productivos.
4
CVE-2026-20304CVSS 9.9afecta Cisco Catalyst SD-WAN Controller
Control de acceso inadecuado en Cisco Catalyst SD-WAN Controller, también descubierto en revisión interna, puede permitir acciones no autorizadas sobre el plano de control de la red; combinado con CVE-2026-20303, el riesgo acumulado en este producto es considerable.
5
CVE-2026-9193CVSS 9.9afecta MarkLogic Server
La integración de Hadoop en Progress MarkLogic Server permite a un usuario autenticado con rol de bajo privilegio escalar y ejecutar operaciones privilegiadas sobre la base de datos de seguridad; versiones anteriores a 11.3.6 y 12.0.3 están expuestas.
6
CVE-2026-8709CVSS 9.9afecta MarkLogic Server
La operación de patch de documentos vía REST API en MarkLogic Server puede ser abusada por un usuario con rol REST de bajo nivel para escalar privilegios y modificar la base de datos de seguridad, lo que podría comprometer la integridad del control de acceso de toda la instancia.
7
CVE-2026-7329CVSS 9.9afecta MarkLogic Server
Las interfaces REST de consulta SQL, SPARQL y Optic en MarkLogic Server permiten que un rol de bajo privilegio escale hasta administrador, habilitando acceso no autorizado a datos sensibles y ejecución de operaciones privilegiadas; es la más directa de las tres fallas de MarkLogic publicadas hoy.
8
CVE-2026-71268CVSS 9.9afecta OpenPLC_v3
OpenPLC Runtime v3 permite que un archivo Structured Text (.st) subido por un usuario incluya directivas con rutas arbitrarias que se escriben fuera del directorio permitido, posibilitando la creación de tareas cron maliciosas y ejecución de código como root en el sistema; crítico en entornos de infraestructura industrial o laboratorio.
9
CVE-2026-71207CVSS 9.8afecta Stock-Inventory-Management-System
La aplicación Stock-Inventory-Management-System concatena directamente valores de sesión en consultas SQL sin parametrización, permitiendo a un atacante remoto no autenticado eludir el login con una inyección básica y acceder a datos del inventario o comprometer la base de datos.
10
CVE-2026-71214CVSS 9.8afecta plandev (sequencing-server)
El middleware de autorización del servidor de secuencias de PlanDev acepta el rol de sesión directamente desde el cuerpo JSON de la solicitud del cliente, ignorando el JWT del encabezado Authorization; un atacante puede declararse administrador simplemente enviando el campo correspondiente, comprometiendo el control de acceso por completo.
Ransomware del día

Recientemente se identificaron nuevas víctimas de ransomware en Brasil: PontoBR Sistemas y eSysTech (sector tecnología) fueron comprometidas por spacebears y Orova respectivamente, mientras que cesmac.edu.br (educación) fue afectada por krybit y rai.com.br por lockbit5. En los últimos 30 días, lockbit5 lidera la actividad con 24 ataques registrados, todos dirigidos a Brasil, seguido por Section9, Global Secret Group, qilin y Deadlock, lo que confirma una concentración inusual de operaciones de ransomware sobre el mercado brasileño.

PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos

Los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel aparecen en el radar de inteligencia de amenazas del período, aunque sin víctimas confirmadas públicamente asociadas a ellos hasta el momento. Su presencia en los registros de seguimiento sugiere actividad en curso o preparación de campañas, lo que justifica monitoreo continuo por parte de equipos de defensa.

Foco Brasil

Brasil concentra una presión sostenida de grupos de ransomware: además de las víctimas mencionadas, se suman CRB group (servicios profesionales) y la Cámara Municipal de Serra (gobierno) comprometidas por thegentlemen, SPDM (salud) y Sinop Energia (energía) por Global Secret Group. La diversidad de sectores afectados —gobierno, salud, educación, energía y tecnología— indica que ningún vertical está fuera del alcance de los actores activos en el país.

PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
CRB groupthegentlemen · Professional Services
The Municipal Chamber of Serrathegentlemen · Government & Defense
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorizar el parcheo de Progress MarkLogic Server a las versiones 11.3.6 o 12.0.3 y aplicar los boletines de Cisco para Catalyst SD-WAN Controller; revisar permisos de namespace en entornos Red Hat ACM y auditar workflows de GitHub Actions que procesen entradas de pull requests externos.
Ante un día con 45 CVEs críticos publicados y múltiples vectores de escalada de privilegios, es el momento indicado para validar la propia superficie de ataque y confirmar qué activos expuestos podrían ser alcanzados antes de que alguna de estas fallas sea armada.Antes de que un atacante lo encuentre, encuéntralo tú: haz una evaluación inicial de exposición sin costo y comprueba si tu infraestructura es vulnerable a fallas como estas.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →