Boletín diario · 7 de agosto de 2026
Alerta máximo: 10 CVEs críticas en explotación activa, WordPress y SharePoint comprometidos, Brasil bajo asedio ransomware
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico1 convertidas en arma lista
El panorama del 7 de agosto de 2026 es CRÍTICO: diez vulnerabilidades confirmadas en explotación activa por el CISA KEV y el VulnCheck KEV dominan la jornada, con una ya convertida en arma lista en menos de 24 horas. Fallos de CVSS 10.0 en SMA1000, VeloCloud Orchestrator y WordPress —este último con PoC de 721 estrellas y armado el mismo día de su divulgación— exigen respuesta inmediata de los equipos defensivos. La velocidad de armamento observada en casi todas las entradas del día confirma que los atacantes están priorizando estas superficies de ataque de forma activa y coordinada.
Resumen del día
- 10 CVEs en explotación activa confirmada (CISA + VulnCheck KEV), varias con CVSS 10.0.
- WordPress (CVE-2026-63030) y SharePoint (x2) expuestos a RCE; exploits disponibles públicamente con alta adopción.
- SMA1000, VeloCloud, Langflow, TeamCity y Check Point también comprometidos —infraestructuras de red y CI/CD en la mira.
- Brasil: 7 nuevas víctimas de ransomware recientes, incluidas entidades gubernamentales, educativas y tecnológicas.
Destacados críticos
1
SSRF crítico (CVSS 10.0) en la interfaz Work Place del SMA1000, explotable sin autenticación y armado en apenas 1 día tras su divulgación. Un atacante remoto puede forzar al appliance a realizar solicitudes arbitrarias hacia sistemas internos, facilitando movimiento lateral y acceso a recursos no expuestos.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 díasafecta balbooa.com Balbooa Forms extension for Joomla Carga de archivos arbitrarios sin autenticación en la extensión Balbooa Forms para Joomla (versiones anteriores a 2.4.1), con CVSS 10.0 y exploit funcional disponible armado en 2 días. La posibilidad de subir archivos ejecutables otorga RCE completo sobre el servidor, convirtiendo cualquier sitio Joomla sin parche en un vector de compromiso total.
3
Acceso no autorizado a funcionalidad interna privilegiada en VeloCloud Orchestrator On-Prem (CVSS 10.0), comprometiendo confidencialidad, integridad y disponibilidad del orquestador y de toda la infraestructura SD-WAN gestionada. La confirmación en el CISA KEV indica explotación real en entornos de producción.
4
Inyección SQL con derivación a RCE en WordPress 6.9.x (<6.9.5) y 7.0.x (<7.0.2), con EPSS del 98% y un PoC con 721 estrellas armado el mismo día de divulgación —la señal de urgencia más alta del boletín. Cualquier instalación sin actualizar es un objetivo inmediato para actores automatizados.
5
CVE-2026-50522KEVCVSS 9.8PoC8 díasafecta Microsoft SharePoint Enterprise Server 2016 Deserialización de datos no confiables en Microsoft SharePoint Enterprise Server 2016 permite RCE en red sin credenciales (CVSS 9.8), con prueba de concepto disponible y armada en 8 días. SharePoint es un objetivo de alto valor para grupos de ransomware y espionaje corporativo.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 díasafecta Langflow OSS Cadena de dos endpoints en Langflow OSS (versiones 1.0.0 a 1.10.0) permite a cualquier atacante no autenticado obtener un token de superusuario y ejecutar código arbitrario vía exec(), logrando RCE completo en despliegues por defecto. El exploit funcional fue armado en 4 días, y los entornos de IA/ML expuestos son el objetivo directo.
7
CVE-2026-58644KEVCVSS 9.8afecta Microsoft SharePoint Enterprise Server 2016 Segunda vulnerabilidad de deserialización crítica en Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8), confirmada en el CISA KEV, que permite ejecución de código remoto sin autenticación. La coexistencia de dos CVEs activas sobre el mismo producto en el mismo boletín amplifica significativamente el riesgo para organizaciones con SharePoint on-prem.
8
RCE no autenticado en JetBrains TeamCity (versiones anteriores a 2026.1.3 y 2025.11.7) a través del protocolo de polling de agentes, con PoC disponible y armado en 3 días. Los servidores TeamCity son infraestructura crítica de CI/CD cuyo compromiso puede derivar en ataques a la cadena de suministro de software.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalel mismo díaafecta Multi-Domain Security Management Bypass de autenticación en el proceso de login de Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite obtener un token de aplicación y autenticarse con privilegios administrativos completos, modificando políticas y configuraciones de seguridad. El exploit funcional fue armado el mismo día de la divulgación, y la exposición a internet del Management Server es el vector principal.
10
Parche incompleto de CVE-2026-18556 en N-central (versiones hasta 2026.3.1) mantiene activo un bypass de autenticación que deriva en toma de control de cuentas, con PoC armado en 2 días. Las fallas en parches previos son especialmente peligrosas porque generan falsa sensación de remediación en los equipos de seguridad.
Ransomware del día
En los últimos días se han registrado siete nuevas víctimas de ransomware en Brasil: Alya Construtora (Manufacturing, ransomhouse), Intranet Gov Brasil (Government & Defense, thegentlemen), brdigital.net.br (Technology, L Group), uva.edu.br (Education, L Group), PontoBR Sistemas (Technology, spacebears), cesmac.edu.br (Education, krybit) y eSysTech (Technology, Orova). Entre los grupos más activos en los últimos 30 días destaca lockbit5 con 24 víctimas, todas en Brasil, seguido de Section9 (6), Global Secret Group (4) y qilin (3), evidenciando una concentración inusualmente alta de actividad ransomware dirigida específicamente al mercado brasileño.
Alya Construtora BRransomhouse · Manufacturing
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 3
Grupos y APTs activos
Se han identificado actualizaciones de actividad en los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque sin víctimas conocidas públicamente asociadas a esta jornada. La presencia simultánea de múltiples actores monitoreados —incluyendo coinbasecartel, cuyo nombre sugiere foco en activos financieros digitales— indica un ecosistema de amenaza diversificado que complementa la actividad ransomware observada.
Foco Brasil
Brasil concentra la totalidad de la actividad ransomware reciente documentada en este boletín, con víctimas que abarcan sectores gubernamentales (Intranet Gov Brasil), educativos (uva.edu.br, cesmac.edu.br), tecnológicos (brdigital.net.br, PontoBR Sistemas, eSysTech) e industriales (Alya Construtora). La diversidad de grupos involucrados —ransomhouse, thegentlemen, L Group, spacebears, krybit, Orova y lockbit5 (que también figura en rai.com.br)— confirma que Brasil no enfrenta un actor aislado sino múltiples operaciones concurrentes que están priorizando el país como objetivo estratégico.
brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendación del día: Aplique parches de emergencia de forma inmediata en WordPress, SharePoint, SMA1000, VeloCloud Orchestrator, Langflow, TeamCity, Check Point SmartConsole y N-central; priorice los sistemas expuestos a internet dado que los exploits ya están disponibles y en uso activo. Valide que parches anteriores hayan sido correctamente aplicados (especialmente en N-central y SharePoint) y refuerce la detección de movimiento lateral ante posibles compromisos ya en curso.
Ante un día con diez vulnerabilidades en explotación activa y exploits de alta madurez disponibles públicamente, es el momento preciso para validar de forma independiente qué activos propios están realmente expuestos a estas superficies de ataque —no asumir que la ausencia de alertas equivale a ausencia de riesgo.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →