Boletín diario · 7 de agosto de 2026

Alerta máximo: 10 CVEs críticas en explotación activa, WordPress y SharePoint comprometidos, Brasil bajo asedio ransomware

Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — crítico1 convertidas en arma lista

El panorama del 7 de agosto de 2026 es CRÍTICO: diez vulnerabilidades confirmadas en explotación activa por el CISA KEV y el VulnCheck KEV dominan la jornada, con una ya convertida en arma lista en menos de 24 horas. Fallos de CVSS 10.0 en SMA1000, VeloCloud Orchestrator y WordPress —este último con PoC de 721 estrellas y armado el mismo día de su divulgación— exigen respuesta inmediata de los equipos defensivos. La velocidad de armamento observada en casi todas las entradas del día confirma que los atacantes están priorizando estas superficies de ataque de forma activa y coordinada.

Resumen del día
  • 10 CVEs en explotación activa confirmada (CISA + VulnCheck KEV), varias con CVSS 10.0.
  • WordPress (CVE-2026-63030) y SharePoint (x2) expuestos a RCE; exploits disponibles públicamente con alta adopción.
  • SMA1000, VeloCloud, Langflow, TeamCity y Check Point también comprometidos —infraestructuras de red y CI/CD en la mira.
  • Brasil: 7 nuevas víctimas de ransomware recientes, incluidas entidades gubernamentales, educativas y tecnológicas.
0
críticas
10
En explotación activa
0
Antes que CISA
1
Arma lista
Destacados críticos
1
CVE-2026-15409KEVCVSS 10Exploit funcional1 díasafecta SMA1000
SSRF crítico (CVSS 10.0) en la interfaz Work Place del SMA1000, explotable sin autenticación y armado en apenas 1 día tras su divulgación. Un atacante remoto puede forzar al appliance a realizar solicitudes arbitrarias hacia sistemas internos, facilitando movimiento lateral y acceso a recursos no expuestos.
2
CVE-2026-56291KEVCVSS 10Exploit funcional2 díasafecta balbooa.com Balbooa Forms extension for Joomla
Carga de archivos arbitrarios sin autenticación en la extensión Balbooa Forms para Joomla (versiones anteriores a 2.4.1), con CVSS 10.0 y exploit funcional disponible armado en 2 días. La posibilidad de subir archivos ejecutables otorga RCE completo sobre el servidor, convirtiendo cualquier sitio Joomla sin parche en un vector de compromiso total.
3
CVE-2026-16812KEVCVSS 10afecta VeloCloud Orchestrator On-Prem
Acceso no autorizado a funcionalidad interna privilegiada en VeloCloud Orchestrator On-Prem (CVSS 10.0), comprometiendo confidencialidad, integridad y disponibilidad del orquestador y de toda la infraestructura SD-WAN gestionada. La confirmación en el CISA KEV indica explotación real en entornos de producción.
4
CVE-2026-63030KEVCVSS 9.8Arma listael mismo díaafecta WordPress
Inyección SQL con derivación a RCE en WordPress 6.9.x (<6.9.5) y 7.0.x (<7.0.2), con EPSS del 98% y un PoC con 721 estrellas armado el mismo día de divulgación —la señal de urgencia más alta del boletín. Cualquier instalación sin actualizar es un objetivo inmediato para actores automatizados.
5
CVE-2026-50522KEVCVSS 9.8PoC8 díasafecta Microsoft SharePoint Enterprise Server 2016
Deserialización de datos no confiables en Microsoft SharePoint Enterprise Server 2016 permite RCE en red sin credenciales (CVSS 9.8), con prueba de concepto disponible y armada en 8 días. SharePoint es un objetivo de alto valor para grupos de ransomware y espionaje corporativo.
6
CVE-2026-9198KEVCVSS 9.8Exploit funcional4 díasafecta Langflow OSS
Cadena de dos endpoints en Langflow OSS (versiones 1.0.0 a 1.10.0) permite a cualquier atacante no autenticado obtener un token de superusuario y ejecutar código arbitrario vía exec(), logrando RCE completo en despliegues por defecto. El exploit funcional fue armado en 4 días, y los entornos de IA/ML expuestos son el objetivo directo.
7
CVE-2026-58644KEVCVSS 9.8afecta Microsoft SharePoint Enterprise Server 2016
Segunda vulnerabilidad de deserialización crítica en Microsoft SharePoint Enterprise Server 2016 (CVSS 9.8), confirmada en el CISA KEV, que permite ejecución de código remoto sin autenticación. La coexistencia de dos CVEs activas sobre el mismo producto en el mismo boletín amplifica significativamente el riesgo para organizaciones con SharePoint on-prem.
8
CVE-2026-63077KEVCVSS 9.8PoC3 díasafecta TeamCity
RCE no autenticado en JetBrains TeamCity (versiones anteriores a 2026.1.3 y 2025.11.7) a través del protocolo de polling de agentes, con PoC disponible y armado en 3 días. Los servidores TeamCity son infraestructura crítica de CI/CD cuyo compromiso puede derivar en ataques a la cadena de suministro de software.
9
CVE-2026-16232KEVCVSS 9.3Exploit funcionalel mismo díaafecta Multi-Domain Security Management
Bypass de autenticación en el proceso de login de Check Point SmartConsole (CVSS 9.3, EPSS 71%) permite obtener un token de aplicación y autenticarse con privilegios administrativos completos, modificando políticas y configuraciones de seguridad. El exploit funcional fue armado el mismo día de la divulgación, y la exposición a internet del Management Server es el vector principal.
10
CVE-2026-18577KEVHIGH 8.2PoC2 díasafecta N-central
Parche incompleto de CVE-2026-18556 en N-central (versiones hasta 2026.3.1) mantiene activo un bypass de autenticación que deriva en toma de control de cuentas, con PoC armado en 2 días. Las fallas en parches previos son especialmente peligrosas porque generan falsa sensación de remediación en los equipos de seguridad.
Ransomware del día

En los últimos días se han registrado siete nuevas víctimas de ransomware en Brasil: Alya Construtora (Manufacturing, ransomhouse), Intranet Gov Brasil (Government & Defense, thegentlemen), brdigital.net.br (Technology, L Group), uva.edu.br (Education, L Group), PontoBR Sistemas (Technology, spacebears), cesmac.edu.br (Education, krybit) y eSysTech (Technology, Orova). Entre los grupos más activos en los últimos 30 días destaca lockbit5 con 24 víctimas, todas en Brasil, seguido de Section9 (6), Global Secret Group (4) y qilin (3), evidenciando una concentración inusualmente alta de actividad ransomware dirigida específicamente al mercado brasileño.

Alya Construtora BRransomhouse · Manufacturing
Intranet Gov Brasil BRthegentlemen · Government & Defense
brdigital.net.br BRL Group · Technology
uva.edu.br BRL Group · Education
PontoBR Sistemas BRspacebears · Technology
cesmac.edu.br BRkrybit · Education
eSysTech BROrova · Technology
lockbit5 24Section9 6Global Secret Group 4qilin 3Deadlock 3thegentlemen 3
Grupos y APTs activos

Se han identificado actualizaciones de actividad en los grupos againstthewest, apt73, kazu, kelvinsecurity, krybit y coinbasecartel, aunque sin víctimas conocidas públicamente asociadas a esta jornada. La presencia simultánea de múltiples actores monitoreados —incluyendo coinbasecartel, cuyo nombre sugiere foco en activos financieros digitales— indica un ecosistema de amenaza diversificado que complementa la actividad ransomware observada.

Foco Brasil

Brasil concentra la totalidad de la actividad ransomware reciente documentada en este boletín, con víctimas que abarcan sectores gubernamentales (Intranet Gov Brasil), educativos (uva.edu.br, cesmac.edu.br), tecnológicos (brdigital.net.br, PontoBR Sistemas, eSysTech) e industriales (Alya Construtora). La diversidad de grupos involucrados —ransomhouse, thegentlemen, L Group, spacebears, krybit, Orova y lockbit5 (que también figura en rai.com.br)— confirma que Brasil no enfrenta un actor aislado sino múltiples operaciones concurrentes que están priorizando el país como objetivo estratégico.

brdigital.net.brL Group · Technology
uva.edu.brL Group · Education
Intranet Gov Brasilthegentlemen · Government & Defense
Alya Construtoraransomhouse · Manufacturing
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
rai.com.brlockbit5 · Other
Recomendación del día: Aplique parches de emergencia de forma inmediata en WordPress, SharePoint, SMA1000, VeloCloud Orchestrator, Langflow, TeamCity, Check Point SmartConsole y N-central; priorice los sistemas expuestos a internet dado que los exploits ya están disponibles y en uso activo. Valide que parches anteriores hayan sido correctamente aplicados (especialmente en N-central y SharePoint) y refuerce la detección de movimiento lateral ante posibles compromisos ya en curso.
Ante un día con diez vulnerabilidades en explotación activa y exploits de alta madurez disponibles públicamente, es el momento preciso para validar de forma independiente qué activos propios están realmente expuestos a estas superficies de ataque —no asumir que la ausencia de alertas equivale a ausencia de riesgo.Saber que la falla existe es la mitad; la otra mitad es saber si te afecta. Empieza con una prueba de exposición sin costo inicial.Conoce el Agente de Pentest Autónomo con IA →
Boletines anteriores
6 de agosto de 2026Alerta máximo: 10 CVEs con explotación activa y WordPress, SharePoint y SonicWall entre los afectados5 de agosto de 2026Día calmo con 45 CVEs críticos publicados y oleada de ransomware en Brasil4 de agosto de 2026Día tranquilo con 9 CVEs críticos nuevos: RCE sin autenticación lidera la lista de riesgos3 de agosto de 2026Adobe Campaign Classic y WAPT Server concentran las CVE más críticas del día en una jornada sin explotación activa2 de agosto de 2026Bouncy Castle acumula cinco CVEs críticos en un día de baja intensidad operativa1 de agosto de 2026Día calmo con 15 vulnerabilidades críticas: WordPress, FreeRDP y autenticación bajo la lupa31 de julio de 2026Día calmo en exploits activos, pero diez vulnerabilidades críticas exigen atención inmediata30 de julio de 2026Día calmo pero con 32 vulnerabilidades críticas: Azure Cosmos DB, Plesk, Langflow e IBM HMC lideran los hallazgos29 de julio de 2026Cisco FMC en explotación activa y cadena crítica en Joomla Gridbox dominan la jornada28 de julio de 2026Día tranquilo en CVEs pero con oleada de ransomware crítica en Brasil: 10 vulnerabilidades críticas a monitorear27 de julio de 2026VeloCloud Orchestrator bajo explotación activa: CVSS 10.0 y múltiples críticas amenazan infraestructura corporativa26 de julio de 2026Jornada calma en vulnerabilidades, pero Brasil concentra actividad ransomware intensa25 de julio de 2026Día tranquilo en CVEs, pero Brasil acumula víctimas de ransomware en energía y salud24 de julio de 2026Día tranquilo pero cargado: cinco CVEs con CVSS 10.0/9.8 en Azure, Eclipse y sistemas industriales sin explotación activa confirmadaver archivo completo →