DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

🛡️ Threat Intel Diario — 21/07/2026

🤖 Auto-generated daily threat intelligence digest — July 21, 2026

🚨 Ciberataques en la nube y ciberdelitos en aumento 🚨
Fuentes: ALAS AWS, AWS Security, Cisco Security Advisories, Juniper Security, Kaspersky Securelist, MSRC Microsoft, SANS ISC, SentinelOne Labs

En el día de hoy, se han detectado una serie de vulnerabilidades críticas en plataformas de cloud computing que podrían ser explotadas por ciberdelincuentes. Además, se han registrado un aumento en los ataques de ransomware y ciberataques dirigidos a organizaciones de todo el mundo. Estos ciberdelitos están poniendo en riesgo la seguridad y la privacidad de los usuarios.



ThreatIntel — Captive Portal Detection, (Tue, Jul 21st)

🔍 Qué está pasando

  • Nuestras trampas de cebo han detectado una serie de solicitudes HTTP hacia la URL "http://detectportal.firefox.com/success.txt".
  • La presencia de la palabra "detectportal" en el dominio sugiere que se trata de un portal de captura, utilizado para redirigir el tráfico a un sitio web controlado por el atacante.
  • El objetivo de este tipo de ataques es obligar al usuario a proporcionar información sensible o descargar malware.

⚠️ Por qué importa

La detección de portales de captura puede ser un indicio de una posible infección o compromiso de la red. Si un usuario se encuentra con una página que parece legítima pero en realidad es un portal de captura, puede estar en riesgo de proporcionar información sensible o descargar malware en su dispositivo.

⚙️ Cómo funciona

Un portal de captura es una técnica utilizada por atacantes para redirigir el tráfico de un sitio web legítimo a un sitio web controlado por ellos. Esto se logra mediante la modificación de los registros DNS o la inyección de código malicioso en el sitio web objetivo. En este caso, el portal de captura parece ser utilizado para redirigir el tráfico hacia la URL "detectportal.firefox.com/success.txt".

👁️ Qué vigilar

  • Registros de DNS modificados o inyección de código malicioso en sitios web legítimos.
  • Peticiones HTTP hacia URLs que contienen la palabra "detectportal".
  • Descargas de malware o software sospechoso en el dispositivo del usuario.

🔗 Fuente consultada: SANS ISC



ThreatIntel — ISC Stormcast For Tuesday, July 21st, 2026 https://isc.sans.edu/podcastdetail/10016, (Tue, Jul 21st)

🔍 Qué está pasando

  • Un ataque de ransomware ha afectado a varias organizaciones en todo el mundo.
  • Los atacantes están utilizando el malware "Black Basta" para extorsionar a las víctimas.
  • Se han reportado casos en los que los atacantes han obtenido acceso a sistemas críticos y están demandando un rescate en criptomonedas.

⚠️ Por qué importa

El ataque de ransomware es preocupante ya que puede tener un impacto significativo en la capacidad de las organizaciones para operar y proporcionar servicios a sus clientes. Además, la demanda de rescate en criptomonedas puede ser difícil de rastrear y puede dificultar la recuperación de los activos robados.

⚙️ Cómo funciona

El malware "Black Basta" se utiliza para cifrar los datos de las víctimas, haciendo que sean inaccesibles sin la clave de desbloqueo proporcionada por los atacantes. Los atacantes luego exigen un rescate en criptomonedas a cambio de la clave de desbloqueo.

👁️ Qué vigilar

  • Los IOCs (Indicadores de Oportunidad) incluyen la presencia del malware "Black Basta" en el sistema.
  • Se recomienda a las organizaciones que implementen parches de seguridad actualizados y que monitoreen su sistema para detectar cualquier actividad sospechosa.
  • Es importante que las organizaciones tengan un plan de respuesta a incidentes (RTO) en lugar para manejar situaciones de este tipo.

🔗 Fuentes consultadas (2):



Vulnerabilidad — Exploitation en WordPress (CVE-2026-63030), (Mon, Jul 20th)

🔍 Qué está pasando

  • Un equipo de ciberseguridad llamado Searchlight Cyber anunció una vulnerabilidad en WordPress llamada "wp2shell".
  • La vulnerabilidad es un inyección de SQL en el núcleo de WordPress, no en un plugin.
  • La vulnerabilidad puede permitir acceso no autenticado a la base de datos de la plataforma.

⚠️ Por qué importa

La vulnerabilidad en el núcleo de WordPress es especialmente preocupante porque puede afectar a todas las instancias de WordPress, independientemente de los plugins utilizados. Esto significa que cualquier sitio web que utilice WordPress puede estar en riesgo, incluso si no han actualizado sus plugins o no tienen plugins vulnerables instalados.

⚙️ Cómo funciona

La vulnerabilidad "wp2shell" funciona explotando un fallo en la forma en que WordPress procesa las solicitudes de los usuarios. Cuando un usuario realiza una solicitud a WordPress, la plataforma no verifica adecuadamente la entrada, lo que permite a un atacante inyectar código malicioso en la base de datos de WordPress. Esto puede permitir al atacante acceder a la base de datos sin autenticarse, lo que puede dar acceso a datos confidenciales y permitir acciones maliciosas.

👁️ Qué vigilar

  • Verifica si tienes WordPress instalado en tu sitio web y actualízalo a la versión más reciente para corregir la vulnerabilidad.
  • Utiliza un plugin de seguridad de WordPress que monitoree las solicitudes y evite inyecciones de SQL.
  • Realiza un análisis de seguridad exhaustivo en tu sitio web para asegurarte de que no hayas instalado ningún plugin vulnerables o no actualizados.

🔗 Fuente consultada: SANS ISC



Vulnerabilidad — Cisco Identity Services Engine Stored Cross-Site Scripting Vulnerabilities

🔍 Qué está pasando

  • Se identificaron múltiples vulnerabilidades en la interfaz de gestión web del motor de identidad de Cisco (ISE) de puertas de invitados.
  • Estas vulnerabilidades podrían permitir a un atacante remoto autenticado realizar ataques de scripting en sitio cruzado (XSS) contra un usuario de la interfaz.
  • Las vulnerabilidades están causadas por la insuficiente validación de la entrada del usuario por la interfaz de gestión web de un sistema afectado.

⚠️ Por qué importa

Estas vulnerabilidades son significativas porque permiten a un atacante remoto autenticado realizar ataques de XSS, lo que podría llevar a la revelación de información confidencial, la modificación de la configuración del sistema o la ejecución de código malicioso. Esto podría tener un impacto significativo en la seguridad de las organizaciones que utilizan el motor de identidad de Cisco ISE.

⚙️ Cómo funciona

Las vulnerabilidades se deben a la falta de validación de la entrada del usuario por la interfaz de gestión web del motor de identidad de Cisco ISE. Esto permite a un atacante remoto autenticado inyectar código malicioso en la interfaz, lo que podría llevar a la ejecución de código arbitrario en el contexto de la sesión del usuario.

👁️ Qué vigilar

  • Verifica que estés utilizando la versión más reciente del motor de identidad de Cisco ISE para evitar ataques XSS.
  • Parche las vulnerabilidades mediante la actualización al patch de seguridad más reciente de Cisco.
  • Vigila las entradas de usuario en la interfaz de gestión web para evitar ataques de XSS.

🔗 Fuente consultada: Cisco Security Advisories



Vulnerabilidad — CVE-2026-48863 Libsolv: stack-based buffer overflow en la verificación de firmas PGP de libsolv permite el denegación de servicio

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en libsolv relacionada con una sobrefluye en el stack.
  • La vulnerabilidad se encuentra en la verificación de firmas PGP de libsolv.
  • Se asignó el ID CVE-2026-48863.

⚠️ Por qué importa

Esta vulnerabilidad permite una denegación de servicio, lo que podría tener graves consecuencias para las organizaciones que dependen de libsolv para la verificación de firmas PGP. Si la vulnerabilidad no se aborda, podría ser explotada por atacantes para causar daños a los sistemas y datos de las organizaciones afectadas.

⚙️ Cómo funciona

La vulnerabilidad se debe a una sobrefluye en el stack en la verificación de firmas PGP de libsolv. Cuando la biblioteca intenta procesar una firma PGP, la sobrefluye puede causar una caída del sistema, permitiendo a los atacantes una denegación de servicio.

👁️ Qué vigilar

  • Revisa las versiones de libsolv y actualiza a las versiones seguras para evitar la vulnerabilidad.
  • Verifica la configuración de la verificación de firmas PGP para asegurarse de que no esté utilizando una versión vulnerable de libsolv.
  • Considera implementar medidas adicionales de seguridad, como la verificación de firmas PGP en capas o la utilización de algoritmos de cifrado más seguros.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-60082 DBI versions before 1.651 for Perl do not enforce statement handle consistency with the row

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en versiones antiguas de DBI para Perl (antes de 1.651).
  • La vulnerabilidad se debe a la falta de enfoque en la consistencia del manejo de sentencias con la fila.
  • La vulnerabilidad tiene un ID de CVE: 2026-60082.

⚠️ Por qué importa

La vulnerabilidad puede permitir ataques de inyección de código SQL, lo que puede provocar la extracción de datos confidenciales o la modificación de la base de datos. Las organizaciones que utilizan versiones antiguas de DBI para Perl deben priorizar la actualización de sus versiones para evitar este riesgo.

⚙️ Cómo funciona

La vulnerabilidad se debe a la falta de validación del manejo de sentencias con la fila en versiones antiguas de DBI para Perl. Esto permite a un atacante inyectar código malicioso en la base de datos, lo que puede provocar una pérdida de datos confidenciales o una modificación no autorizada de la base de datos.

👁️ Qué vigilar

  • Actualiza a versiones recientes de DBI para Perl (1.651 o superior).
  • Verifica la configuración de la base de datos para asegurarte de que no existan versiones antiguas de DBI instaladas.
  • Mantén actualizadas las bibliotecas de Perl para evitar futuras vulnerabilidades.

🔗 Fuentes consultadas (2):



Vulnerabilidad — CVE-2026-62299 CoreDNS: rewrite-plugin EDNS0 response-revert nil-pointer panic (remote DoS) cuando un plugin aguas abajo devuelve una respuesta sin registro OPT

🔍 Qué está pasando

  • Se identificó una vulnerabilidad en CoreDNS relacionada con el plugin de redacción.
  • El plugin puede generar un pánico de puntero nulo (nil-pointer panic) cuando un plugin aguas abajo devuelve una respuesta sin registro OPT.
  • La vulnerabilidad puede provocar un ataque de denegación de servicio (DoS) remoto.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-62299 en CoreDNS puede ser explotada para provocar un ataque de denegación de servicio (DoS) remoto, lo que podría causar una interrupción significativa en el servicio de DNS. Esto puede afectar a organizaciones que dependen de CoreDNS para su infraestructura de red, ya que un ataque exito podría provocar una pérdida de acceso a recursos críticos.

⚙️ Cómo funciona

La vulnerabilidad se produce cuando un plugin aguas abajo devuelve una respuesta sin registro OPT, lo que causa que el plugin de redacción de CoreDNS intente revertir el registro OPT como nulo. Esto genera un pánico de puntero nulo, lo que puede provocar una falla en la aplicación y un ataque de DoS remoto.

👁️ Qué vigilar

  • Actualiza CoreDNS a la versión más reciente para corregir la vulnerabilidad.
  • Verifica si tus plugins aguas abajo están configurados para devolver respuestas sin registro OPT.
  • Asegúrate de que tus sistemas de seguridad estén configurados para detectar y responder a ataques de DoS remoto.

🔗 Fuente consultada: MSRC Microsoft



Vulnerabilidad — CVE-2026-38754

🔍 Qué está pasando

  • La vulnerabilidad CVE-2026-38754 se encuentra en la función ifsbreakup() de shell/ash.c en Busybox v1.38.0.
  • La vulnerabilidad permite a los atacadores causar un Denial of Service (DoS) suministrando una entrada de datos creada.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-38754 puede tener un impacto significativo en organizaciones que utilizan Busybox v1.38.0, ya que permite a los atacadores causar un Denial of Service. Esto puede provocar una interrupción en los servicios críticos y una pérdida de productividad.

⚙️ Cómo funciona

La vulnerabilidad se encuentra en la función ifsbreakup() de shell/ash.c en Busybox v1.38.0. Cuando se suministra una entrada de datos creada, la función puede provocar una sobrecarga de la pila (heap overflow), lo que permite a los atacadores causar un Denial of Service.

👁️ Qué vigilar

  • Buscar actualizaciones de seguridad para Busybox v1.38.0.
  • Verificar si se han aplicado parches para la vulnerabilidad CVE-2026-38754.
  • Revisar las configuraciones de seguridad para asegurarse de que no se están utilizando versiones vulnerables de Busybox.

🔗 Fuente consultada: MSRC Microsoft


Vulnerabilidad — 2026-07 Security Bulletin: Junos OS: MX Series: In a VC scenario a high rate of micro-BFD session flaps will cause an FPC crash (CVE-2026-33800)

🔗 Fuente consultada: Juniper Security


CloudSecurity — Introducing the Amazon GuardDuty investigation agent: on-demand AI-powered threat assessment

The new Amazon GuardDuty investigation agent (now in public preview) investigates security findings across your Amazon Web Services (AWS) environment, reducing investigation time from hours to minutes. GuardDuty is our managed threat detection service that continuously monitors your AWS accounts and

🔗 Fuente consultada: AWS Security


CloudSecurity — 2026 ISO and CSA STAR certificates are now available with two additional services

Amazon Web Services (AWS) successfully completed an onboarding audit with no findings for ISO 9001:2015, 27001:2022, 27017:2015, 27018:2019, 27701:2019, 20000-1:2018, and 22301:2019, and Cloud Security Alliance (CSA) STAR Cloud Controls Matrix (CCM) v4.0. EY Certify Point auditors conducted the audi

🔗 Fuente consultada: AWS Security


Vulnerabilidad — ALAS2023LIVEPATCH-2026-216 (important): kernel-livepatch-6.1.170-208.319

CVE-2026-53362

🔗 Fuentes consultadas (5):


Ciberseguridad — Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters

In April, SentinelLABS’ Tom Hegel published an initial assessment of the first five weeks of the conflict. Three months later, the evidence supports refinement.

🔗 Fuente consultada: SentinelOne Labs


Cibercrimen — A new extortion cocktail: office printers, small ransoms, and BitLocker

We cover two recent cases of BitLocker extortion using RDP, MSSQL, RMM tools, web shells, and printers. The story includes TTPs and recommendations.

🔗 Fuente consultada: Kaspersky Securelist


Cibercrimen — New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

Kaspersky GReAT experts describe a new Project CAV3RN C2 module. It uses Outlook calendar for communication via Microsoft Graph and has a backup connection via DNS AAAA responses.

🔗 Fuente consultada: Kaspersky Securelist

Top comments (0)