Boletín diario · 12 de agosto de 2026
Múltiples fallos críticos en LXD y RCE sin autenticación en Joomla dominan una jornada sin explotación activa
Resumen automatizado Vexday · fuentes: NVD, CISA KEV, EPSS
Veredicto del día — tranquilo
El 12 de agosto de 2026 registró 400 nuevas vulnerabilidades y 51 críticas, pero ninguna en explotación activa confirmada ni con exploit armado, lo que sitúa el veredito del día en calma relativa. Aun así, el volumen y la severidad de los hallazgos —especialmente en LXD y en la extensión Fabrik para Joomla— exigen atención inmediata de los equipos defensivos. La ausencia de actividad en el CISA KEV no implica margen de espera: varias de estas vulnerabilidades tienen superficie de ataque amplia y condiciones de explotación accesibles.
Resumen del día
- RCE sin autenticación (CVSS 10.0) en la extensión Fabrik para Joomla: cualquier atacante externo puede ejecutar código arbitrario.
- Cinco vulnerabilidades críticas en LXD —path traversal, seguimiento de enlaces y bypass de autorización— permiten desde lectura/escritura de archivos del host hasta ejecución de comandos como root.
- RHACM de Red Hat expuesto a escalada de privilegios tipo confused-deputy por parte de administradores de namespace.
- Ninguna CVE del día figura en explotación activa, pero la brecha entre publicación y armado suele ser de días en fallos de esta severidad.
Destacados críticos
1
Ejecución remota de código sin autenticación en Fabrik (< 4.6.8) para Joomla mediante el modelo listfilter del frontend. Cualquier atacante externo puede comprometer el servidor web completo; la superficie es enorme dado el uso extendido de Joomla en entornos de producción.
2
Un usuario autenticado en IBM DOORS Next 7.0.3 (hasta el Interim Fix 018) puede eludir la lógica de seguridad y ejecutar acciones no autorizadas. El riesgo es elevado en entornos de ingeniería o gestión de requisitos donde la integridad de los datos es crítica.
3
El renderizador TypeScript de Prompty evalúa plantillas .prompty no confiables con acceso irrestricto a propiedades JavaScript del prototipo, permitiendo ejecución de código arbitrario en el proceso Node.js del host. Cualquier flujo de trabajo que procese plantillas de fuentes externas es vulnerable en versiones anteriores a 0.1.5 o 2.0.0-beta.5.
4
Path traversal en LXD durante la importación o restauración de backups permite a un atacante manipular rutas del sistema de archivos del host mediante nombres maliciosos de instancias o volúmenes. Un archivo de backup comprometido o controlado por el atacante es suficiente para desencadenar el impacto.
5
LXD no valida si metadata.yaml es un enlace simbólico al importar imágenes, lo que permite lectura y escritura arbitraria de archivos en el host. Un atacante que controle el archivo de imagen puede apuntar el symlink a rutas sensibles del sistema operativo anfitrión.
6
Variante más grave del fallo anterior en LXD: backup.yaml puede ser un symlink que lleva a LXD a ejecutar comandos como root en el host al procesar el archivo. Esta vulnerabilidad es especialmente peligrosa en entornos de nube privada o CI/CD donde se importan imágenes de terceros.
7
CVE-2026-72508CVSS 9.9afecta Red Hat Advanced Cluster Management for Kubernetes 2 Un administrador de namespace en Red Hat Advanced Cluster Management (RHACM) puede crear Subscription CRs que abusen de una ServiceAccount altamente privilegiada para desplegar recursos de ámbito de clúster, comprometiendo el aislamiento multi-tenant. Entornos multi-inquilino sobre RHACM deben tratar esto como escalada de privilegios de alta prioridad.
8
LXD acepta sobreescrituras de configuración sin validarlas contra las restricciones del proyecto destino durante la migración de instancias, permitiendo mover contenedores con privilegios elevados a proyectos que deberían prohibirlos. El bypass afecta directamente al modelo de seguridad basado en proyectos de LXD.
9
Condición TOCTOU en LXD durante copias de instancias entre proyectos: las verificaciones de restricciones se realizan antes de que la fusión de configuración esté completa, permitiendo a un atacante autenticado eludir controles de seguridad del proyecto destino. Este tipo de race condition es difícil de detectar sin herramientas de análisis dinámico.
10
El nodo destino en migraciones cross-project de LXD omite completamente las comprobaciones de restricciones del proyecto cuando la migración se inicia con los parámetros migration:true y target:<member>. Esto convierte cualquier migración entre clústeres en un vector potencial de bypass de controles de seguridad.
Ransomware del día
El grupo direwolf ha comprometido recientemente a Chat Jurídico, firma brasileña de servicios profesionales, sumándose a una lista activa de organizaciones afectadas en el país. Entre los grupos más activos en los últimos 30 días destaca lockbit5, con 21 víctimas registradas —todas en Brasil—, seguido por Section9 con 6 y Global Secret Group con 4, lo que refleja una presión sostenida sobre el ecosistema empresarial brasileño.
Chat Jurídico BRdirewolf · Professional Services
lockbit5 21Section9 6Global Secret Group 4thegentlemen 3L Group 2ransomhouse 2
Grupos y APTs activos
Se mantiene actividad de monitoreo sobre grupos como Darkhotel (vinculado a Corea del Norte), Equation, karakurt, LeakBazaar, linkc y apt73, aunque ninguno registra víctimas confirmadas en el período inmediato. La presencia de actores como Darkhotel y Equation en el radar sugiere campañas de reconocimiento o actividad no atribuida aún pendiente de confirmación.
Foco Brasil
Brasil concentra una preocupante acumulación de víctimas recientes de ransomware en sectores diversos: Chat Jurídico (servicios profesionales, direwolf), uva.edu.br y cesmac.edu.br (educación, L Group y krybit), Alya Construtora (manufactura, ransomhouse), brdigital.net.br y PontoBR Sistemas y eSysTech (tecnología, L Group, spacebears y Orova), e Intranet Gov Brasil (gobierno, thegentlemen). La diversidad de sectores y grupos involucrados indica que el país sigue siendo objetivo prioritario para múltiples operadores de ransomware simultáneamente.
Chat Jurídicodirewolf · Professional Services
uva.edu.brL Group · Education
Alya Construtoraransomhouse · Manufacturing
brdigital.net.brL Group · Technology
Intranet Gov Brasilthegentlemen · Government & Defense
PontoBR Sistemasspacebears · Technology
cesmac.edu.brkrybit · Education
eSysTechOrova · Technology
Recomendación del día: Priorizar de forma inmediata la actualización de Fabrik para Joomla a la versión 4.6.8 o superior y aplicar los parches disponibles para LXD, especialmente en entornos donde se importen imágenes o backups de fuentes no totalmente confiables. En entornos RHACM, revisar los permisos de administradores de namespace y auditar las Subscription CRs activas para detectar usos abusivos de ServiceAccounts privilegiadas.
Ante un día con múltiples críticas publicadas simultáneamente, validar la propia superficie de ataque —especialmente en infraestructura de contenedores y CMS expuestos— es la única forma de saber si el riesgo es teórico o inminente.Cada CVE de arriba es una puerta posible — descubre cuáles están abiertas en tu entorno con un diagnóstico gratuito de superficie de ataque.Conoce el Agente de Pentest Autónomo con IA →Boletines anteriores
8 de septiembre de 2026 — Windows, ScreenConnect y Adobe bajo fuego: dos CVE en explotación activa y un alerta anticipado de VulnCheck marcan la jornada7 de septiembre de 2026 — Día de parches críticos en SAP, Adobe y JetBrains sin explotación activa confirmada6 de septiembre de 2026 — Día tranquilo en CVEs, pero Brasil concentra golpes de ransomware en aviación, manufactura e industria5 de septiembre de 2026 — Día tranquilo con dos CVE de puntuación 10.0 y una oleada de fallos críticos en plugins de WordPress4 de septiembre de 2026 — Día calmo con nueve vulnerabilidades críticas en WordPress, FreeIPMI e IBM ODM sin explotación activa confirmada3 de septiembre de 2026 — Día tranquilo en exploits activos, pero cuatro CVEs con CVSS 10.0 y ransomware muy activo en Brasil2 de septiembre de 2026 — WordPress y Cisco en la mira: nueve críticas y explotación activa detectada antes del CISA1 de septiembre de 2026 — Proxmox y SMA1000 bajo explotación activa; HPE Fabric Composer y ERP con CVSS 10.0 elevan la urgencia del día31 de agosto de 2026 — Doce CVEs CRÍTICOS en un día: plugins de WordPress y routers Tenda bajo fuego, con explotación activa detectada antes del CISA30 de agosto de 2026 — Día calmo con nueve vulnerabilidades críticas en routers, plugins de WordPress y herramientas de notas29 de agosto de 2026 — 10 vulnerabilidades en explotación activa encabezan una jornada de alto riesgo acumulado28 de agosto de 2026 — 10 vulnerabilidades en explotación activa sacuden infraestructuras críticas: Metabase, VMware, macOS y más27 de agosto de 2026 — Routers Zbtlink bajo explotación activa y avalancha crítica en WordPress marcan el 27 de agosto26 de agosto de 2026 — Ecosistema Ubiquiti bajo asedio: múltiples CVE críticos en UniFi y alerta temprana en WordPress y Giteaver archivo completo →