DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 21/07/2026

πŸ€– Auto-generated daily threat intelligence digest β€” July 21, 2026

🚨 Ciberataques en la nube y ciberdelitos en aumento 🚨
Fuentes: ALAS AWS, AWS Security, Cisco Security Advisories, Juniper Security, Kaspersky Securelist, MSRC Microsoft, SANS ISC, SentinelOne Labs

En el dΓ­a de hoy, se han detectado una serie de vulnerabilidades crΓ­ticas en plataformas de cloud computing que podrΓ­an ser explotadas por ciberdelincuentes. AdemΓ‘s, se han registrado un aumento en los ataques de ransomware y ciberataques dirigidos a organizaciones de todo el mundo. Estos ciberdelitos estΓ‘n poniendo en riesgo la seguridad y la privacidad de los usuarios.



ThreatIntel β€” Captive Portal Detection, (Tue, Jul 21st)

πŸ” QuΓ© estΓ‘ pasando

  • Nuestras trampas de cebo han detectado una serie de solicitudes HTTP hacia la URL "http://detectportal.firefox.com/success.txt".
  • La presencia de la palabra "detectportal" en el dominio sugiere que se trata de un portal de captura, utilizado para redirigir el trΓ‘fico a un sitio web controlado por el atacante.
  • El objetivo de este tipo de ataques es obligar al usuario a proporcionar informaciΓ³n sensible o descargar malware.

⚠️ Por qué importa

La detecciΓ³n de portales de captura puede ser un indicio de una posible infecciΓ³n o compromiso de la red. Si un usuario se encuentra con una pΓ‘gina que parece legΓ­tima pero en realidad es un portal de captura, puede estar en riesgo de proporcionar informaciΓ³n sensible o descargar malware en su dispositivo.

βš™οΈ CΓ³mo funciona

Un portal de captura es una tΓ©cnica utilizada por atacantes para redirigir el trΓ‘fico de un sitio web legΓ­timo a un sitio web controlado por ellos. Esto se logra mediante la modificaciΓ³n de los registros DNS o la inyecciΓ³n de cΓ³digo malicioso en el sitio web objetivo. En este caso, el portal de captura parece ser utilizado para redirigir el trΓ‘fico hacia la URL "detectportal.firefox.com/success.txt".

πŸ‘οΈ QuΓ© vigilar

  • Registros de DNS modificados o inyecciΓ³n de cΓ³digo malicioso en sitios web legΓ­timos.
  • Peticiones HTTP hacia URLs que contienen la palabra "detectportal".
  • Descargas de malware o software sospechoso en el dispositivo del usuario.

πŸ”— Fuente consultada: SANS ISC



ThreatIntel β€” ISC Stormcast For Tuesday, July 21st, 2026 https://isc.sans.edu/podcastdetail/10016, (Tue, Jul 21st)

πŸ” QuΓ© estΓ‘ pasando

  • Un ataque de ransomware ha afectado a varias organizaciones en todo el mundo.
  • Los atacantes estΓ‘n utilizando el malware "Black Basta" para extorsionar a las vΓ­ctimas.
  • Se han reportado casos en los que los atacantes han obtenido acceso a sistemas crΓ­ticos y estΓ‘n demandando un rescate en criptomonedas.

⚠️ Por qué importa

El ataque de ransomware es preocupante ya que puede tener un impacto significativo en la capacidad de las organizaciones para operar y proporcionar servicios a sus clientes. AdemΓ‘s, la demanda de rescate en criptomonedas puede ser difΓ­cil de rastrear y puede dificultar la recuperaciΓ³n de los activos robados.

βš™οΈ CΓ³mo funciona

El malware "Black Basta" se utiliza para cifrar los datos de las vΓ­ctimas, haciendo que sean inaccesibles sin la clave de desbloqueo proporcionada por los atacantes. Los atacantes luego exigen un rescate en criptomonedas a cambio de la clave de desbloqueo.

πŸ‘οΈ QuΓ© vigilar

  • Los IOCs (Indicadores de Oportunidad) incluyen la presencia del malware "Black Basta" en el sistema.
  • Se recomienda a las organizaciones que implementen parches de seguridad actualizados y que monitoreen su sistema para detectar cualquier actividad sospechosa.
  • Es importante que las organizaciones tengan un plan de respuesta a incidentes (RTO) en lugar para manejar situaciones de este tipo.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” Exploitation en WordPress (CVE-2026-63030), (Mon, Jul 20th)

πŸ” QuΓ© estΓ‘ pasando

  • Un equipo de ciberseguridad llamado Searchlight Cyber anunciΓ³ una vulnerabilidad en WordPress llamada "wp2shell".
  • La vulnerabilidad es un inyecciΓ³n de SQL en el nΓΊcleo de WordPress, no en un plugin.
  • La vulnerabilidad puede permitir acceso no autenticado a la base de datos de la plataforma.

⚠️ Por qué importa

La vulnerabilidad en el nΓΊcleo de WordPress es especialmente preocupante porque puede afectar a todas las instancias de WordPress, independientemente de los plugins utilizados. Esto significa que cualquier sitio web que utilice WordPress puede estar en riesgo, incluso si no han actualizado sus plugins o no tienen plugins vulnerables instalados.

βš™οΈ CΓ³mo funciona

La vulnerabilidad "wp2shell" funciona explotando un fallo en la forma en que WordPress procesa las solicitudes de los usuarios. Cuando un usuario realiza una solicitud a WordPress, la plataforma no verifica adecuadamente la entrada, lo que permite a un atacante inyectar cΓ³digo malicioso en la base de datos de WordPress. Esto puede permitir al atacante acceder a la base de datos sin autenticarse, lo que puede dar acceso a datos confidenciales y permitir acciones maliciosas.

πŸ‘οΈ QuΓ© vigilar

  • Verifica si tienes WordPress instalado en tu sitio web y actualΓ­zalo a la versiΓ³n mΓ‘s reciente para corregir la vulnerabilidad.
  • Utiliza un plugin de seguridad de WordPress que monitoree las solicitudes y evite inyecciones de SQL.
  • Realiza un anΓ‘lisis de seguridad exhaustivo en tu sitio web para asegurarte de que no hayas instalado ningΓΊn plugin vulnerables o no actualizados.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” Cisco Identity Services Engine Stored Cross-Site Scripting Vulnerabilities

πŸ” QuΓ© estΓ‘ pasando

  • Se identificaron mΓΊltiples vulnerabilidades en la interfaz de gestiΓ³n web del motor de identidad de Cisco (ISE) de puertas de invitados.
  • Estas vulnerabilidades podrΓ­an permitir a un atacante remoto autenticado realizar ataques de scripting en sitio cruzado (XSS) contra un usuario de la interfaz.
  • Las vulnerabilidades estΓ‘n causadas por la insuficiente validaciΓ³n de la entrada del usuario por la interfaz de gestiΓ³n web de un sistema afectado.

⚠️ Por qué importa

Estas vulnerabilidades son significativas porque permiten a un atacante remoto autenticado realizar ataques de XSS, lo que podrΓ­a llevar a la revelaciΓ³n de informaciΓ³n confidencial, la modificaciΓ³n de la configuraciΓ³n del sistema o la ejecuciΓ³n de cΓ³digo malicioso. Esto podrΓ­a tener un impacto significativo en la seguridad de las organizaciones que utilizan el motor de identidad de Cisco ISE.

βš™οΈ CΓ³mo funciona

Las vulnerabilidades se deben a la falta de validaciΓ³n de la entrada del usuario por la interfaz de gestiΓ³n web del motor de identidad de Cisco ISE. Esto permite a un atacante remoto autenticado inyectar cΓ³digo malicioso en la interfaz, lo que podrΓ­a llevar a la ejecuciΓ³n de cΓ³digo arbitrario en el contexto de la sesiΓ³n del usuario.

πŸ‘οΈ QuΓ© vigilar

  • Verifica que estΓ©s utilizando la versiΓ³n mΓ‘s reciente del motor de identidad de Cisco ISE para evitar ataques XSS.
  • Parche las vulnerabilidades mediante la actualizaciΓ³n al patch de seguridad mΓ‘s reciente de Cisco.
  • Vigila las entradas de usuario en la interfaz de gestiΓ³n web para evitar ataques de XSS.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” CVE-2026-48863 Libsolv: stack-based buffer overflow en la verificaciΓ³n de firmas PGP de libsolv permite el denegaciΓ³n de servicio

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en libsolv relacionada con una sobrefluye en el stack.
  • La vulnerabilidad se encuentra en la verificaciΓ³n de firmas PGP de libsolv.
  • Se asignΓ³ el ID CVE-2026-48863.

⚠️ Por qué importa

Esta vulnerabilidad permite una denegaciΓ³n de servicio, lo que podrΓ­a tener graves consecuencias para las organizaciones que dependen de libsolv para la verificaciΓ³n de firmas PGP. Si la vulnerabilidad no se aborda, podrΓ­a ser explotada por atacantes para causar daΓ±os a los sistemas y datos de las organizaciones afectadas.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a una sobrefluye en el stack en la verificaciΓ³n de firmas PGP de libsolv. Cuando la biblioteca intenta procesar una firma PGP, la sobrefluye puede causar una caΓ­da del sistema, permitiendo a los atacantes una denegaciΓ³n de servicio.

πŸ‘οΈ QuΓ© vigilar

  • Revisa las versiones de libsolv y actualiza a las versiones seguras para evitar la vulnerabilidad.
  • Verifica la configuraciΓ³n de la verificaciΓ³n de firmas PGP para asegurarse de que no estΓ© utilizando una versiΓ³n vulnerable de libsolv.
  • Considera implementar medidas adicionales de seguridad, como la verificaciΓ³n de firmas PGP en capas o la utilizaciΓ³n de algoritmos de cifrado mΓ‘s seguros.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-60082 DBI versions before 1.651 for Perl do not enforce statement handle consistency with the row

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en versiones antiguas de DBI para Perl (antes de 1.651).
  • La vulnerabilidad se debe a la falta de enfoque en la consistencia del manejo de sentencias con la fila.
  • La vulnerabilidad tiene un ID de CVE: 2026-60082.

⚠️ Por qué importa

La vulnerabilidad puede permitir ataques de inyecciΓ³n de cΓ³digo SQL, lo que puede provocar la extracciΓ³n de datos confidenciales o la modificaciΓ³n de la base de datos. Las organizaciones que utilizan versiones antiguas de DBI para Perl deben priorizar la actualizaciΓ³n de sus versiones para evitar este riesgo.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a la falta de validaciΓ³n del manejo de sentencias con la fila en versiones antiguas de DBI para Perl. Esto permite a un atacante inyectar cΓ³digo malicioso en la base de datos, lo que puede provocar una pΓ©rdida de datos confidenciales o una modificaciΓ³n no autorizada de la base de datos.

πŸ‘οΈ QuΓ© vigilar

  • Actualiza a versiones recientes de DBI para Perl (1.651 o superior).
  • Verifica la configuraciΓ³n de la base de datos para asegurarte de que no existan versiones antiguas de DBI instaladas.
  • MantΓ©n actualizadas las bibliotecas de Perl para evitar futuras vulnerabilidades.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” CVE-2026-62299 CoreDNS: rewrite-plugin EDNS0 response-revert nil-pointer panic (remote DoS) cuando un plugin aguas abajo devuelve una respuesta sin registro OPT

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en CoreDNS relacionada con el plugin de redacciΓ³n.
  • El plugin puede generar un pΓ‘nico de puntero nulo (nil-pointer panic) cuando un plugin aguas abajo devuelve una respuesta sin registro OPT.
  • La vulnerabilidad puede provocar un ataque de denegaciΓ³n de servicio (DoS) remoto.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-62299 en CoreDNS puede ser explotada para provocar un ataque de denegaciΓ³n de servicio (DoS) remoto, lo que podrΓ­a causar una interrupciΓ³n significativa en el servicio de DNS. Esto puede afectar a organizaciones que dependen de CoreDNS para su infraestructura de red, ya que un ataque exito podrΓ­a provocar una pΓ©rdida de acceso a recursos crΓ­ticos.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando un plugin aguas abajo devuelve una respuesta sin registro OPT, lo que causa que el plugin de redacciΓ³n de CoreDNS intente revertir el registro OPT como nulo. Esto genera un pΓ‘nico de puntero nulo, lo que puede provocar una falla en la aplicaciΓ³n y un ataque de DoS remoto.

πŸ‘οΈ QuΓ© vigilar

  • Actualiza CoreDNS a la versiΓ³n mΓ‘s reciente para corregir la vulnerabilidad.
  • Verifica si tus plugins aguas abajo estΓ‘n configurados para devolver respuestas sin registro OPT.
  • AsegΓΊrate de que tus sistemas de seguridad estΓ©n configurados para detectar y responder a ataques de DoS remoto.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-38754

πŸ” QuΓ© estΓ‘ pasando

  • La vulnerabilidad CVE-2026-38754 se encuentra en la funciΓ³n ifsbreakup() de shell/ash.c en Busybox v1.38.0.
  • La vulnerabilidad permite a los atacadores causar un Denial of Service (DoS) suministrando una entrada de datos creada.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-38754 puede tener un impacto significativo en organizaciones que utilizan Busybox v1.38.0, ya que permite a los atacadores causar un Denial of Service. Esto puede provocar una interrupciΓ³n en los servicios crΓ­ticos y una pΓ©rdida de productividad.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se encuentra en la funciΓ³n ifsbreakup() de shell/ash.c en Busybox v1.38.0. Cuando se suministra una entrada de datos creada, la funciΓ³n puede provocar una sobrecarga de la pila (heap overflow), lo que permite a los atacadores causar un Denial of Service.

πŸ‘οΈ QuΓ© vigilar

  • Buscar actualizaciones de seguridad para Busybox v1.38.0.
  • Verificar si se han aplicado parches para la vulnerabilidad CVE-2026-38754.
  • Revisar las configuraciones de seguridad para asegurarse de que no se estΓ‘n utilizando versiones vulnerables de Busybox.

πŸ”— Fuente consultada: MSRC Microsoft


Vulnerabilidad β€” 2026-07 Security Bulletin: Junos OS: MX Series: In a VC scenario a high rate of micro-BFD session flaps will cause an FPC crash (CVE-2026-33800)

πŸ”— Fuente consultada: Juniper Security


CloudSecurity β€” Introducing the Amazon GuardDuty investigation agent: on-demand AI-powered threat assessment

The new Amazon GuardDuty investigation agent (now in public preview) investigates security findings across your Amazon Web Services (AWS) environment, reducing investigation time from hours to minutes. GuardDuty is our managed threat detection service that continuously monitors your AWS accounts and

πŸ”— Fuente consultada: AWS Security


CloudSecurity β€” 2026 ISO and CSA STAR certificates are now available with two additional services

Amazon Web Services (AWS) successfully completed an onboarding audit with no findings for ISO 9001:2015, 27001:2022, 27017:2015, 27018:2019, 27701:2019, 20000-1:2018, and 22301:2019, and Cloud Security Alliance (CSA) STAR Cloud Controls Matrix (CCM) v4.0. EY Certify Point auditors conducted the audi

πŸ”— Fuente consultada: AWS Security


Vulnerabilidad β€” ALAS2023LIVEPATCH-2026-216 (important): kernel-livepatch-6.1.170-208.319

CVE-2026-53362

πŸ”— Fuentes consultadas (5):


Ciberseguridad β€” Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters

In April, SentinelLABS’ Tom Hegel published an initial assessment of the first five weeks of the conflict. Three months later, the evidence supports refinement.

πŸ”— Fuente consultada: SentinelOne Labs


Cibercrimen β€” A new extortion cocktail: office printers, small ransoms, and BitLocker

We cover two recent cases of BitLocker extortion using RDP, MSSQL, RMM tools, web shells, and printers. The story includes TTPs and recommendations.

πŸ”— Fuente consultada: Kaspersky Securelist


Cibercrimen β€” New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

Kaspersky GReAT experts describe a new Project CAV3RN C2 module. It uses Outlook calendar for communication via Microsoft Graph and has a backup connection via DNS AAAA responses.

πŸ”— Fuente consultada: Kaspersky Securelist

Top comments (0)