Boletín diario · 6 de agosto de 2026

Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico1 convertidas en arma lista

El 6 de agosto de 2026 se registra como un día de nivel CRÍTICO en seguridad ofensiva: las 10 vulnerabilidades en destaque cuentan con explotación activa confirmada tanto por el CISA KEV como por VulnCheck, y al menos una fue armada en apenas un día tras su divulgación. El panorama abarca desde equipos de red perimetral hasta plataformas de desarrollo y gestión de contenidos, con múltiples exploits funcionales o PoC de alta popularidad ya disponibles en la comunidad ofensiva. Equipos de defensa deben tratar este boletín como una orden de priorización inmediata.

Resumen del día
  • 10 vulnerabilidades con explotación activa confirmada por CISA y VulnCheck simultáneamente
  • WordPress, SharePoint, TeamCity, Check Point y SonicWall SMA1000 entre los productos críticos del día
  • CVE-2026-63030 (WordPress) armada el mismo día de su divulgación con PoC de 718 estrellas en GitHub
  • Brasil bajo asedio ransomware: cuatro nuevas víctimas en sectores de tecnología, educación y otros
0
críticas
10
En explotación activa
0
Antes que CISA
1
Arma lista
Destacados críticos
1
CVE-2026-15409KEVCVSS 10Exploit funcional1 díasafecta SMA1000
SSRF de severidad máxima (CVSS 10.0) en la interfaz Work Place del appliance SonicWall SMA1000, explotable sin autenticación y armada en apenas un día. Un atacante remoto puede forzar al dispositivo a realizar peticiones arbitrarias a recursos internos, facilitando movimiento lateral o acceso a servicios protegidos.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 díasafecta balbooa.com Balbooa Forms extension for Joomla
Carga arbitraria de archivos ejecutables sin autenticación en la extensión Balbooa Forms para Joomla (versiones anteriores a 2.4.1), que conduce directamente a RCE completo. Con CVSS 10.0 y exploit funcional disponible desde hace dos días, cualquier instalación no parcheada debe considerarse comprometida hasta que se demuestre lo contrario.
3
CVE-2026-16812KEVCVSS 10afecta VeloCloud Orchestrator On-Prem
Fallo en VeloCloud Orchestrator (VCO) On-Prem que expone funcionalidad interna privilegiada a atacantes remotos sin autenticación, comprometiendo confidencialidad, integridad y disponibilidad del orquestador y todos los datos gestionados. Con CVSS 10.0 y confirmación de explotación activa, el riesgo para infraestructuras SD-WAN corporativas es máximo.
4
CVE-2026-63030KEVCVSS 9.8Arma listael mismo díaafecta WordPress
Confusión de rutas en el endpoint REST API batch de WordPress 6.9.x y 7.0.x, encadenable con la inyección SQL de CVE-2026-60137 para lograr RCE; fue armada el mismo día de su divulgación y el PoC acumula 718 estrellas. Con EPSS del 98 %, esta vulnerabilidad es la de mayor probabilidad de explotación en activo del día y debe parchearse de forma inmediata.
5
CVE-2026-50522KEVCVSS 9.8PoC8 díasafecta Microsoft SharePoint Enterprise Server 2016
Deserialización de datos no confiables en Microsoft SharePoint Enterprise Server 2016 que permite ejecución de código remoto sin credenciales a través de la red. La existencia de prueba de concepto y explotación activa confirmada hace de este servidor un objetivo prioritario para actores que buscan presencia persistente en entornos empresariales.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 díasafecta Langflow OSS
Encadenamiento de dos endpoints en IBM Langflow OSS (1.0.0–1.10.0) que permite a cualquier atacante sin autenticación obtener un token de superusuario y ejecutar código arbitrario vía exec(), logrando RCE total en despliegues por defecto. Armada en cuatro días y con exploit funcional, las instancias expuestas a internet deben desconectarse o parchearse con carácter urgente.
7
CVE-2026-58644KEVCVSS 9.8afecta Microsoft SharePoint Enterprise Server 2016
Segunda vulnerabilidad de deserialización en Microsoft SharePoint Enterprise Server 2016 del período, también con RCE no autenticado por red y explotación activa confirmada. La coexistencia de dos fallos críticos en la misma plataforma eleva considerablemente el riesgo para organizaciones que no han podido aplicar parches previos.
8
CVE-2026-63077KEVCVSS 9.8PoC3 díasafecta TeamCity
Ejecución remota de código sin autenticación en JetBrains TeamCity (versiones anteriores a 2026.1.3 y 2025.11.7) a través del protocolo de sondeo de agentes, armada en tres días con PoC público disponible. Los servidores de integración continua son objetivos de alto valor para el implante de puertas traseras en pipelines de desarrollo.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalel mismo díaafecta Multi-Domain Security Management
Bypass de autenticación en el proceso de login de Check Point SmartConsole que permite a un atacante remoto obtener un token de aplicación y autenticarse con privilegios administrativos completos, pudiendo modificar políticas y configuraciones de seguridad. Fue armada el mismo día de su divulgación y requiere solo acceso a internet hacia el Management Server.
10
CVE-2026-18577KEVHIGH 8.2PoC2 díasafecta N-central
Parche incompleto para CVE-2026-18556 en N-central (hasta versión 2026.3.1) que deja abierta la puerta a bypass de autenticación y toma de control de cuentas. Con exploit armado en dos días y explotación activa confirmada, los proveedores de servicios gestionados que usan esta plataforma representan un vector de riesgo cadena para sus clientes finales.
Ransomware del día

Recientemente se han identificado cuatro nuevas víctimas de ransomware en Brasil: PontoBR Sistemas (tecnología) atacada por spacebears, cesmac.edu.br (educación) por krybit, eSysTech (tecnología) por Orova, y rai.com.br por lockbit5. En el acumulado de los últimos 30 días, lockbit5 lidera la actividad global con 24 ataques, todos ellos concentrados en Brasil, seguido de Section9 (6), Global Secret Group (4) y qilin (3).

PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
rai.com.br BRlockbit5 · Other
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 2
Grupos y APTs activos

Los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel han sido identificados como actores activos o actualizados en el período, aunque aún no se les atribuyen víctimas confirmadas de forma pública. La presencia simultánea de varios grupos con perfil de espionaje y cibercrimen sugiere un entorno de amenazas ampliado, donde la falta de víctimas conocidas no debe interpretarse como inactividad.

Foco Brasil

Brasil concentra una oleada de ataques ransomware recientes con víctimas que abarcan múltiples sectores críticos: tecnología (PontoBR Sistemas, eSysTech), educación (cesmac.edu.br), energía (Sinop Energia), salud (SPDM), gobierno (Câmara Municipal de Serra) y servicios profesionales (CRB Group). Los grupos thegentlemen y Global Secret Group han ampliado sus operaciones en el país, mientras que lockbit5 mantiene un foco casi exclusivo en objetivos brasileños en el último mes.

PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
The Municipal Chamber of Serrathegentlemen · Government & Defense
CRB groupthegentlemen · Professional Services
SPDMGlobal Secret Group · Healthcare
Sinop EnergiaGlobal Secret Group · Energy & Utilities
Recomendación del día: Priorice de forma inmediata la aplicación de parches en WordPress, SharePoint, SonicWall SMA1000, Check Point SmartConsole, TeamCity y Langflow OSS; en los casos donde el parche no sea aplicable de inmediato, restrinja el acceso de red a las interfaces afectadas y active monitoreo de anomalías en autenticación y ejecución de procesos. Valide también que los endpoints REST API y de agentes CI/CD no estén expuestos públicamente sin controles adicionales.
Ante un día con 10 vectores de explotación activa que cubren desde la periferia de red hasta el núcleo de desarrollo, es el momento de verificar qué versiones de estos productos realmente corren en su entorno y si su superficie de ataque visible coincide con lo que los equipos internos asumen.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →