⚡ Amenaza de la Semana
La vulnerabilidad wp2shell en el núcleo de WordPress permite a atacantes no autenticados ejecutar código de forma remota. Es una combinación de dos fallos (CVE-2026-63030 y CVE-2026-60137) que encadenan una confusión de ruta en la API REST y una inyección SQL. Ya se han visto exploits en circulación y los primeros signos de explotación activa. Benjamin Harris, CEO de watchTowr, advierte que 'esto va a doler' y recomienda parchear de inmediato.
🔔 Noticias Principales
SonicWall SMA Zero-Days Explotados: Un actor de amenazas no identificado (UTA0533) explotó dos vulnerabilidades de día cero en los dispositivos VPN SonicWall SMA 1000 desde el 22 de junio de 2026. Los fallos (CVE-2026-15409 y CVE-2026-15410) permiten ejecución arbitraria de comandos. SonicWall lanzó parches la semana pasada.
Fallo DoS en OpenSSL: El equipo de Okta Red Team reveló HollowByte, una vulnerabilidad que con solo 11 bytes maliciosos puede agotar la memoria del servidor. OpenSSL corrigió el problema en las versiones 4.0.1, 3.6.3, 3.5.7, 3.4.6 y 3.0.21.
CISA añade nuevo RCE en SharePoint al catálogo KEV: La agencia agregó CVE-2026-58644 (CVSS 9.8), una vulnerabilidad de deserialización en Microsoft SharePoint Server que permite ejecución remota de código. Se ha explotado como día cero. Microsoft lanzó parches el 14 de julio de 2026.
OkoBot: Nuevo framework de malware que infecta Windows para robar frases semilla de criptomonedas. Es una versión actualizada de TookPS, e incluye más de 20 cargas maliciosas. Se distribuye mediante ClickFix y malware en GitHub. Se han detectado cientos de víctimas en más de 25 países.
NadMesh: Un botnet en Go que escanea servicios de IA expuestos (ComfyUI, Ollama, n8n, etc.) para robar claves AWS y tokens de Kubernetes. Utiliza persistencia mediante tres vías independientes.
🔥 Vulnerabilidades en Tendencia
- CVE-2026-63030, CVE-2026-60137 (WordPress Core)
- CVE-2026-58644, CVE-2026-56164 (Microsoft SharePoint Server)
- CVE-2026-56155 (Microsoft ADFS)
- CVE-2026-53412 (Zoom Desktop/VDI Client)
- CVE-2026-44747, CVE-2026-27690, CVE-2026-44761 (SAP)
- CVE-2026-57219, CVE-2026-57221 (RabbitMQ)
- CVE-2026-59208, CVE-2026-54305 (n8n)
- CVE-2026-60105 (Monsta FTP)
- CVE-2026-14960, CVE-2026-14961 (tdeio64.sys)
- CVE-2026-33894, CVE-2026-33895 (node-forge)
- CVE-2026-6875 (ServiceNow AI Platform)
- CVE-2026-42533, CVE-2026-60005, CVE-2026-56434 (F5 NGINX)
- CVE-2026-20296, CVE-2026-20297 (Splunk)
- CVE-2026-15265 (Tenable Agent)
- CVE-2026-6423 (ESET Inspect)
- CVE-2026-15053 (Tanium)
- CVE-2026-44909, CVE-2026-59173, CVE-2026-59762 (HTTP/2)
- CVE-2026-14890 (SGLang)
- CVE-2026-14266 (7-Zip)
- CVE-2026-59084 (Apache Tomcat)
- CVE-2026-15682 (AnyDesk)
- CVE-2026-54523 (Kyverno)
📰 Alrededor del Mundo Cibernético
Campaña de Remcos RAT: Se utiliza la temática de impuestos GST en India para distribuir malware. Los atacantes se hacen pasar por organismos gubernamentales.
Fuga de datos en la central nuclear de Kudankulam: Un ataque de ransomware a Reliance Infra (RPOWER) expuso 14.3 GB de datos, incluyendo planos de la central. El grupo World Leaks, una variante de Hive, está detrás.
Blind Eagle activo: El grupo continúa sus operaciones usando Proton66 como proveedor de hosting. Han mejorado sus herramientas con nuevas técnicas de ofuscación y un cargador RunPE.
Qilin ransomware usa asesino de EDR: El grupo emplea un controlador vulnerable (ThrottleStop) para desactivar productos de seguridad. El cargador está escrito en Rust.
DeFiTuna explotado en Solana: El 16 de julio de 2026, el AMM perdió $569,601 USDC debido a una manipulación de liquidez.
Next.js adopta lanzamientos de seguridad programados: Vercel anuncia parches mensuales coordinados, siguiendo prácticas de grandes proyectos open source.
Aplicaciones de apuestas camufladas en Brasil: Más de 60 apps en la App Store se disfrazan de juegos y utilidades, activándose como plataformas de apuestas desde IPs brasileñas.
Estadísticas ransomware Q2 2026: The Gentlemen es el grupo más activo con 300 víctimas, seguido de Qilin (289). Deadlock resurge tras 11 meses.
Cargos por lavado de $43 millones: Dos individuos de Nueva York acusados de lavar dinero de fraudes de inversión a través de 140 cuentas bancarias de empresas fantasma.
CISA usa Mythos para auditar código gubernamental: La agencia emplea el modelo de IA de Anthropic para detectar defectos de seguridad.
🔧 Herramientas de Ciberseguridad
- VisionSec: Plataforma de inteligencia de amenazas de código abierto que combina monitoreo de dominios, detección de phishing, escaneo de servicios expuestos, descubrimiento de secretos en GitHub, verificación de brechas, evaluaciones de seguridad de correo y alertas de Telegram.
- owLSM: Agente de seguridad Linux que utiliza eBPF LSM para ejecutar reglas Sigma en el kernel, bloquear actividad maliciosa y correlacionar eventos.