🤖 Auto-generated daily threat intelligence digest — July 21, 2026
🚨 Ciberataques en la nube y ciberdelitos en aumento 🚨
Fuentes: ALAS AWS, AWS Security, Cisco Security Advisories, Juniper Security, Kaspersky Securelist, MSRC Microsoft, SANS ISC, SentinelOne Labs
En el día de hoy, se han detectado una serie de vulnerabilidades críticas en plataformas de cloud computing que podrían ser explotadas por ciberdelincuentes. Además, se han registrado un aumento en los ataques de ransomware y ciberataques dirigidos a organizaciones de todo el mundo. Estos ciberdelitos están poniendo en riesgo la seguridad y la privacidad de los usuarios.
ThreatIntel — Captive Portal Detection, (Tue, Jul 21st)
🔍 Qué está pasando
- Nuestras trampas de cebo han detectado una serie de solicitudes HTTP hacia la URL "http://detectportal.firefox.com/success.txt".
- La presencia de la palabra "detectportal" en el dominio sugiere que se trata de un portal de captura, utilizado para redirigir el tráfico a un sitio web controlado por el atacante.
- El objetivo de este tipo de ataques es obligar al usuario a proporcionar información sensible o descargar malware.
⚠️ Por qué importa
La detección de portales de captura puede ser un indicio de una posible infección o compromiso de la red. Si un usuario se encuentra con una página que parece legítima pero en realidad es un portal de captura, puede estar en riesgo de proporcionar información sensible o descargar malware en su dispositivo.
⚙️ Cómo funciona
Un portal de captura es una técnica utilizada por atacantes para redirigir el tráfico de un sitio web legítimo a un sitio web controlado por ellos. Esto se logra mediante la modificación de los registros DNS o la inyección de código malicioso en el sitio web objetivo. En este caso, el portal de captura parece ser utilizado para redirigir el tráfico hacia la URL "detectportal.firefox.com/success.txt".
👁️ Qué vigilar
- Registros de DNS modificados o inyección de código malicioso en sitios web legítimos.
- Peticiones HTTP hacia URLs que contienen la palabra "detectportal".
- Descargas de malware o software sospechoso en el dispositivo del usuario.
🔗 Fuente consultada: SANS ISC
ThreatIntel — ISC Stormcast For Tuesday, July 21st, 2026 https://isc.sans.edu/podcastdetail/10016, (Tue, Jul 21st)
🔍 Qué está pasando
- Un ataque de ransomware ha afectado a varias organizaciones en todo el mundo.
- Los atacantes están utilizando el malware "Black Basta" para extorsionar a las víctimas.
- Se han reportado casos en los que los atacantes han obtenido acceso a sistemas críticos y están demandando un rescate en criptomonedas.
⚠️ Por qué importa
El ataque de ransomware es preocupante ya que puede tener un impacto significativo en la capacidad de las organizaciones para operar y proporcionar servicios a sus clientes. Además, la demanda de rescate en criptomonedas puede ser difícil de rastrear y puede dificultar la recuperación de los activos robados.
⚙️ Cómo funciona
El malware "Black Basta" se utiliza para cifrar los datos de las víctimas, haciendo que sean inaccesibles sin la clave de desbloqueo proporcionada por los atacantes. Los atacantes luego exigen un rescate en criptomonedas a cambio de la clave de desbloqueo.
👁️ Qué vigilar
- Los IOCs (Indicadores de Oportunidad) incluyen la presencia del malware "Black Basta" en el sistema.
- Se recomienda a las organizaciones que implementen parches de seguridad actualizados y que monitoreen su sistema para detectar cualquier actividad sospechosa.
- Es importante que las organizaciones tengan un plan de respuesta a incidentes (RTO) en lugar para manejar situaciones de este tipo.
🔗 Fuentes consultadas (2):
Vulnerabilidad — Exploitation en WordPress (CVE-2026-63030), (Mon, Jul 20th)
🔍 Qué está pasando
- Un equipo de ciberseguridad llamado Searchlight Cyber anunció una vulnerabilidad en WordPress llamada "wp2shell".
- La vulnerabilidad es un inyección de SQL en el núcleo de WordPress, no en un plugin.
- La vulnerabilidad puede permitir acceso no autenticado a la base de datos de la plataforma.
⚠️ Por qué importa
La vulnerabilidad en el núcleo de WordPress es especialmente preocupante porque puede afectar a todas las instancias de WordPress, independientemente de los plugins utilizados. Esto significa que cualquier sitio web que utilice WordPress puede estar en riesgo, incluso si no han actualizado sus plugins o no tienen plugins vulnerables instalados.
⚙️ Cómo funciona
La vulnerabilidad "wp2shell" funciona explotando un fallo en la forma en que WordPress procesa las solicitudes de los usuarios. Cuando un usuario realiza una solicitud a WordPress, la plataforma no verifica adecuadamente la entrada, lo que permite a un atacante inyectar código malicioso en la base de datos de WordPress. Esto puede permitir al atacante acceder a la base de datos sin autenticarse, lo que puede dar acceso a datos confidenciales y permitir acciones maliciosas.
👁️ Qué vigilar
- Verifica si tienes WordPress instalado en tu sitio web y actualízalo a la versión más reciente para corregir la vulnerabilidad.
- Utiliza un plugin de seguridad de WordPress que monitoree las solicitudes y evite inyecciones de SQL.
- Realiza un análisis de seguridad exhaustivo en tu sitio web para asegurarte de que no hayas instalado ningún plugin vulnerables o no actualizados.
🔗 Fuente consultada: SANS ISC
Vulnerabilidad — Cisco Identity Services Engine Stored Cross-Site Scripting Vulnerabilities
🔍 Qué está pasando
- Se identificaron múltiples vulnerabilidades en la interfaz de gestión web del motor de identidad de Cisco (ISE) de puertas de invitados.
- Estas vulnerabilidades podrían permitir a un atacante remoto autenticado realizar ataques de scripting en sitio cruzado (XSS) contra un usuario de la interfaz.
- Las vulnerabilidades están causadas por la insuficiente validación de la entrada del usuario por la interfaz de gestión web de un sistema afectado.
⚠️ Por qué importa
Estas vulnerabilidades son significativas porque permiten a un atacante remoto autenticado realizar ataques de XSS, lo que podría llevar a la revelación de información confidencial, la modificación de la configuración del sistema o la ejecución de código malicioso. Esto podría tener un impacto significativo en la seguridad de las organizaciones que utilizan el motor de identidad de Cisco ISE.
⚙️ Cómo funciona
Las vulnerabilidades se deben a la falta de validación de la entrada del usuario por la interfaz de gestión web del motor de identidad de Cisco ISE. Esto permite a un atacante remoto autenticado inyectar código malicioso en la interfaz, lo que podría llevar a la ejecución de código arbitrario en el contexto de la sesión del usuario.
👁️ Qué vigilar
- Verifica que estés utilizando la versión más reciente del motor de identidad de Cisco ISE para evitar ataques XSS.
- Parche las vulnerabilidades mediante la actualización al patch de seguridad más reciente de Cisco.
- Vigila las entradas de usuario en la interfaz de gestión web para evitar ataques de XSS.
🔗 Fuente consultada: Cisco Security Advisories
Vulnerabilidad — CVE-2026-48863 Libsolv: stack-based buffer overflow en la verificación de firmas PGP de libsolv permite el denegación de servicio
🔍 Qué está pasando
- Se identificó una vulnerabilidad en libsolv relacionada con una sobrefluye en el stack.
- La vulnerabilidad se encuentra en la verificación de firmas PGP de libsolv.
- Se asignó el ID CVE-2026-48863.
⚠️ Por qué importa
Esta vulnerabilidad permite una denegación de servicio, lo que podría tener graves consecuencias para las organizaciones que dependen de libsolv para la verificación de firmas PGP. Si la vulnerabilidad no se aborda, podría ser explotada por atacantes para causar daños a los sistemas y datos de las organizaciones afectadas.
⚙️ Cómo funciona
La vulnerabilidad se debe a una sobrefluye en el stack en la verificación de firmas PGP de libsolv. Cuando la biblioteca intenta procesar una firma PGP, la sobrefluye puede causar una caída del sistema, permitiendo a los atacantes una denegación de servicio.
👁️ Qué vigilar
- Revisa las versiones de libsolv y actualiza a las versiones seguras para evitar la vulnerabilidad.
- Verifica la configuración de la verificación de firmas PGP para asegurarse de que no esté utilizando una versión vulnerable de libsolv.
- Considera implementar medidas adicionales de seguridad, como la verificación de firmas PGP en capas o la utilización de algoritmos de cifrado más seguros.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-60082 DBI versions before 1.651 for Perl do not enforce statement handle consistency with the row
🔍 Qué está pasando
- Se identificó una vulnerabilidad en versiones antiguas de DBI para Perl (antes de 1.651).
- La vulnerabilidad se debe a la falta de enfoque en la consistencia del manejo de sentencias con la fila.
- La vulnerabilidad tiene un ID de CVE: 2026-60082.
⚠️ Por qué importa
La vulnerabilidad puede permitir ataques de inyección de código SQL, lo que puede provocar la extracción de datos confidenciales o la modificación de la base de datos. Las organizaciones que utilizan versiones antiguas de DBI para Perl deben priorizar la actualización de sus versiones para evitar este riesgo.
⚙️ Cómo funciona
La vulnerabilidad se debe a la falta de validación del manejo de sentencias con la fila en versiones antiguas de DBI para Perl. Esto permite a un atacante inyectar código malicioso en la base de datos, lo que puede provocar una pérdida de datos confidenciales o una modificación no autorizada de la base de datos.
👁️ Qué vigilar
- Actualiza a versiones recientes de DBI para Perl (1.651 o superior).
- Verifica la configuración de la base de datos para asegurarte de que no existan versiones antiguas de DBI instaladas.
- Mantén actualizadas las bibliotecas de Perl para evitar futuras vulnerabilidades.
🔗 Fuentes consultadas (2):
Vulnerabilidad — CVE-2026-62299 CoreDNS: rewrite-plugin EDNS0 response-revert nil-pointer panic (remote DoS) cuando un plugin aguas abajo devuelve una respuesta sin registro OPT
🔍 Qué está pasando
- Se identificó una vulnerabilidad en CoreDNS relacionada con el plugin de redacción.
- El plugin puede generar un pánico de puntero nulo (nil-pointer panic) cuando un plugin aguas abajo devuelve una respuesta sin registro OPT.
- La vulnerabilidad puede provocar un ataque de denegación de servicio (DoS) remoto.
⚠️ Por qué importa
La vulnerabilidad CVE-2026-62299 en CoreDNS puede ser explotada para provocar un ataque de denegación de servicio (DoS) remoto, lo que podría causar una interrupción significativa en el servicio de DNS. Esto puede afectar a organizaciones que dependen de CoreDNS para su infraestructura de red, ya que un ataque exito podría provocar una pérdida de acceso a recursos críticos.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando un plugin aguas abajo devuelve una respuesta sin registro OPT, lo que causa que el plugin de redacción de CoreDNS intente revertir el registro OPT como nulo. Esto genera un pánico de puntero nulo, lo que puede provocar una falla en la aplicación y un ataque de DoS remoto.
👁️ Qué vigilar
- Actualiza CoreDNS a la versión más reciente para corregir la vulnerabilidad.
- Verifica si tus plugins aguas abajo están configurados para devolver respuestas sin registro OPT.
- Asegúrate de que tus sistemas de seguridad estén configurados para detectar y responder a ataques de DoS remoto.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-38754
🔍 Qué está pasando
- La vulnerabilidad CVE-2026-38754 se encuentra en la función ifsbreakup() de shell/ash.c en Busybox v1.38.0.
- La vulnerabilidad permite a los atacadores causar un Denial of Service (DoS) suministrando una entrada de datos creada.
⚠️ Por qué importa
La vulnerabilidad CVE-2026-38754 puede tener un impacto significativo en organizaciones que utilizan Busybox v1.38.0, ya que permite a los atacadores causar un Denial of Service. Esto puede provocar una interrupción en los servicios críticos y una pérdida de productividad.
⚙️ Cómo funciona
La vulnerabilidad se encuentra en la función ifsbreakup() de shell/ash.c en Busybox v1.38.0. Cuando se suministra una entrada de datos creada, la función puede provocar una sobrecarga de la pila (heap overflow), lo que permite a los atacadores causar un Denial of Service.
👁️ Qué vigilar
- Buscar actualizaciones de seguridad para Busybox v1.38.0.
- Verificar si se han aplicado parches para la vulnerabilidad CVE-2026-38754.
- Revisar las configuraciones de seguridad para asegurarse de que no se están utilizando versiones vulnerables de Busybox.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — 2026-07 Security Bulletin: Junos OS: MX Series: In a VC scenario a high rate of micro-BFD session flaps will cause an FPC crash (CVE-2026-33800)
🔗 Fuente consultada: Juniper Security
CloudSecurity — Introducing the Amazon GuardDuty investigation agent: on-demand AI-powered threat assessment
The new Amazon GuardDuty investigation agent (now in public preview) investigates security findings across your Amazon Web Services (AWS) environment, reducing investigation time from hours to minutes. GuardDuty is our managed threat detection service that continuously monitors your AWS accounts and
🔗 Fuente consultada: AWS Security
CloudSecurity — 2026 ISO and CSA STAR certificates are now available with two additional services
Amazon Web Services (AWS) successfully completed an onboarding audit with no findings for ISO 9001:2015, 27001:2022, 27017:2015, 27018:2019, 27701:2019, 20000-1:2018, and 22301:2019, and Cloud Security Alliance (CSA) STAR Cloud Controls Matrix (CCM) v4.0. EY Certify Point auditors conducted the audi
🔗 Fuente consultada: AWS Security
Vulnerabilidad — ALAS2023LIVEPATCH-2026-216 (important): kernel-livepatch-6.1.170-208.319
CVE-2026-53362
🔗 Fuentes consultadas (5):
Ciberseguridad — Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters
In April, SentinelLABS’ Tom Hegel published an initial assessment of the first five weeks of the conflict. Three months later, the evidence supports refinement.
🔗 Fuente consultada: SentinelOne Labs
Cibercrimen — A new extortion cocktail: office printers, small ransoms, and BitLocker
We cover two recent cases of BitLocker extortion using RDP, MSSQL, RMM tools, web shells, and printers. The story includes TTPs and recommendations.
🔗 Fuente consultada: Kaspersky Securelist
Cibercrimen — New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
Kaspersky GReAT experts describe a new Project CAV3RN C2 module. It uses Outlook calendar for communication via Microsoft Graph and has a backup connection via DNS AAAA responses.
🔗 Fuente consultada: Kaspersky Securelist
Top comments (0)