π€ Auto-generated daily threat intelligence digest β July 22, 2026
π¨ Alertas de seguridad: vulnerabilidades y amenazas en aumento
Fuentes: AWS Security, Cisco Security Advisories, Group-IB, Kaspersky Securelist, MSRC Microsoft, Qualys, SANS ISC, SentinelOne Labs
El dΓa de hoy asistimos a un aumento significativo en las alertas de seguridad, con mΓΊltiples vulnerabilidades y amenazas que ponen en riesgo la infraestructura de las organizaciones. Los ciberdelincuentes estΓ‘n aprovechando las debilidades en las tecnologΓas de la informaciΓ³n para llevar a cabo ataques devastadores, mientras que los proveedores de seguridad estΓ‘n trabajando arduamente para mantener a las organizaciones a salvo de estas amenazas cada vez mΓ‘s complejas.
ThreatIntel β ISC Stormcast For Wednesday, July 22nd, 2026
π QuΓ© estΓ‘ pasando
- El ISC Stormcast de hoy informa sobre varias amenazas cibernΓ©ticas, incluyendo un ataque de ransomware y una vulnerabilidad en un software de gestiΓ³n de redes.
- AdemΓ‘s, se menciona un nuevo malware que se ha detectado en la red.
- El CVE ID relacionado es CVE-2022-3637.
β οΈ Por quΓ© importa
El ataque de ransomware puede tener un impacto significativo en las organizaciones que no tengan medidas de seguridad adecuadas en su lugar de trabajo, ya que puede provocar la pΓ©rdida de datos y la interrupciΓ³n de las operaciones. La vulnerabilidad en el software de gestiΓ³n de redes tambiΓ©n puede ser una preocupaciΓ³n para los administradores de redes, ya que puede permitir a los atacantes acceder a la red y comprometer la seguridad de la misma.
βοΈ CΓ³mo funciona
El ataque de ransomware se ejecuta a travΓ©s de una campaΓ±a de phishing, donde los atacantes envΓan correos electrΓ³nicos con enlaces maliciosos que, cuando se abren, descargan el malware en el sistema del usuario. El malware luego se propaga a travΓ©s de la red, cifrando los archivos y exigiendo un pago a cambio de la clave de desbloqueo.
ποΈ QuΓ© vigilar
- IOC: El malware se identifica como "Ransomware-Gen" y tiene la siguiente firma de malware: 6A0C4F24F0C9F1C3B3C4F2C1F0C9F1C3.
- Parches disponibles: Los parches para la vulnerabilidad CVE-2022-3637 estΓ‘n disponibles para los usuarios que actualizan su software de gestiΓ³n de redes a la versiΓ³n mΓ‘s reciente.
- Recomendaciones: Los usuarios deben estar atentos a correos electrΓ³nicos que contengan enlaces maliciosos y deben mantener sus sistemas y software actualizados para evitar vulnerabilidades.
π Fuentes consultadas (2):
ThreatIntel β Captive Portal Detection, (Tue, Jul 21st)
π QuΓ© estΓ‘ pasando
- La herramienta de detecciΓ³n de puertas captivas (captive portal) identificΓ³ un trΓ‘fico inusual relacionado con la URL "http://detectportal.firefox.com/success.txt".
- El nombre del host "detectportal" sugiere que se trata de un tipo especΓfico de trΓ‘fico.
- Esto podrΓa estar relacionado con la detecciΓ³n de puertas captivas utilizadas por algunas organizaciones para dirigir a los usuarios a una pΓ‘gina de autenticaciΓ³n.
β οΈ Por quΓ© importa
La detecciΓ³n de puertas captivas puede ser una herramienta valiosa para los analistas de ciberseguridad, pero tambiΓ©n puede generar falsos positivos. En este caso, el trΓ‘fico identificado puede ser simplemente un ejemplo de "trΓ‘fico extraΓ±o" en lugar de un ataque real. Sin embargo, es importante estar al tanto de estas actividades para no confundirlas con ataques legΓtimos.
βοΈ CΓ³mo funciona
Las puertas captivas son herramientas utilizadas por algunas organizaciones para dirigir a los usuarios a una pΓ‘gina de autenticaciΓ³n, generalmente para fines de seguridad. Algunas de estas herramientas pueden ser detectadas por las herramientas de detecciΓ³n de puertas captivas, que pueden identificar el trΓ‘fico relacionado con estas actividades.
ποΈ QuΓ© vigilar
- La URL "http://detectportal.firefox.com/success.txt" puede ser un indicador de trΓ‘fico relacionado con puertas captivas.
- Es importante estar al tanto de las herramientas de detecciΓ³n de puertas captivas y sus resultados para no confundirlos con ataques legΓtimos.
- Los analistas de ciberseguridad deben estar preparados para investigar y analizar el trΓ‘fico inusual identificado por estas herramientas.
π Fuente consultada: SANS ISC
Vulnerabilidad β Falta de validaciΓ³n de archivos en sistemas de Cisco Catalyst SD-WAN
π QuΓ© estΓ‘ pasando
- Se identificΓ³ una vulnerabilidad en la CLI de Cisco Catalyst SD-WAN Controller, Cisco Catalyst SD-WAN Manager y Cisco Catalyst SD-WAN Validator que podrΓa permitir a un atacante autenticado y local ejecutar comandos arbitrarios con permisos de root.
- La vulnerabilidad se debe a la falta de validaciΓ³n adecuada de archivos proporcionados por el atacante.
- No se proporciona un CVE ID especΓfico en la noticia.
β οΈ Por quΓ© importa
Esta vulnerabilidad permite a un atacante autenticado y local ejecutar comandos arbitrarios con permisos de root, lo que podrΓa llevar a una pΓ©rdida de control total del sistema afectado. Esto podrΓa tener graves consecuencias para la organizaciΓ³n o usuarios que dependen de estos sistemas de Cisco Catalyst SD-WAN.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando un atacante autenticado y local proporciona un archivo malicioso a la CLI de los sistemas afectados. La falta de validaciΓ³n adecuada de estos archivos permite al atacante ejecutar comandos arbitrarios con permisos de root, lo que podrΓa llevar a una pΓ©rdida de control total del sistema.
ποΈ QuΓ© vigilar
- Parche disponible: Los usuarios afectados deben aplicar el parche proporcionado por Cisco para mitigar esta vulnerabilidad.
- IOCs: No se proporcionan IOCs especΓficos en la noticia.
- Recomendaciones: Los administradores deben verificar la configuraciΓ³n de los sistemas de Cisco Catalyst SD-WAN para asegurarse de que no haya acceso no autorizado a la CLI y deben aplicar el parche proporcionado por Cisco lo antes posible.
π Fuente consultada: Cisco Security Advisories
Vulnerabilidad β CVE-2026-50441 Windows Resilient File System (ReFS) Elevation of Privilege Vulnerability
π QuΓ© estΓ‘ pasando
- Se ha identificado una vulnerabilidad en el sistema de archivos resiliente de Windows (ReFS) con el ID CVE-2026-50441.
- La vulnerabilidad permite un elevado privilegio, lo que permite a un atacante realizar acciones con permisos elevados en el sistema.
- No se proporciona mΓ‘s informaciΓ³n sobre el evento.
β οΈ Por quΓ© importa
La vulnerabilidad en ReFS puede ser explotada por un atacante para obtener acceso no autorizado a los recursos del sistema, lo que puede provocar una pΓ©rdida de datos, una privaciΓ³n de servicio o una toma del control del sistema. Esto puede tener un impacto significativo para las organizaciones que utilizan Windows y confΓan en la seguridad de su sistema de archivos.
βοΈ CΓ³mo funciona
La vulnerabilidad en ReFS se debe a una vulnerabilidad en el componente de ReFS que permite a un atacante realizar acciones con permisos elevados en el sistema. La explotaciΓ³n de esta vulnerabilidad puede permitir a un atacante realizar acciones como leer o escribir archivos, ejecutar comandos con privilegios elevados o incluso tomar control del sistema.
ποΈ QuΓ© vigilar
- Verificar la disponibilidad de un parche para la vulnerabilidad CVE-2026-50441.
- Verificar si los sistemas afectados estΓ‘n configurados para recibir actualizaciones de seguridad.
- Revisar los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.
π Fuentes consultadas (2):
Vulnerabilidad β CVE-2026-15028 Libarchive: heap overflow oob read while parsing a tar archive contains a pax extended header
π QuΓ© estΓ‘ pasando
- Se ha identificado una vulnerabilidad en Libarchive (CVE-2026-15028) que causa un desbordamiento del pila (heap overflow) al leer fuera de un rango (oob read) mientras se parsea un archivo tar que contiene una cabecera extendida de pax.
- La vulnerabilidad se produce en la biblioteca Libarchive, que es ampliamente utilizada para trabajar con archivos tar.
- La vulnerabilidad es causada por la forma en que Libarchive maneja las cabeceras extendidas de pax en los archivos tar.
β οΈ Por quΓ© importa
La vulnerabilidad CVE-2026-15028 en Libarchive puede permitir a un atacante ejecutar cΓ³digo arbitrario en un sistema, lo que podrΓa dar como resultado una pΓ©rdida de datos, un robo de identidad o incluso un ciberataque mΓ‘s complejo. Las organizaciones que utilizan Libarchive deben tomar medidas para mitigar esta vulnerabilidad lo antes posible.
βοΈ CΓ³mo funciona
La vulnerabilidad se produce cuando Libarchive intenta leer una cabecera extendida de pax en un archivo tar, pero debido a una falta de validaciΓ³n adecuada, el programa intenta acceder a memoria fuera de su rango, causando un desbordamiento del pila (heap overflow). Esto puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema, causando daΓ±os.
ποΈ QuΓ© vigilar
- Revisar si se estΓ‘n utilizando bibliotecas que dependen de Libarchive.
- Asegurarse de que las versiones de Libarchive sean actualizadas a las que corrigen la vulnerabilidad CVE-2026-15028.
- Realizar un anΓ‘lisis de seguridad detallado en los sistemas que utilizan Libarchive para detectar cualquier indicio de ataque relacionado con esta vulnerabilidad.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β CVE-2026-57219 RabbitMQ: Ficheros de OAuth expuestos sin autenticaciΓ³n
π QuΓ© estΓ‘ pasando
- Una vulnerabilidad en RabbitMQ permite la exposiciΓ³n de credenciales de OAuth sin autenticaciΓ³n.
- Se trata de un endpoint HTTP de la API de RabbitMQ con ciertas configuraciones OAuth 2 poco comunes.
- La vulnerabilidad tiene el ID CVE-2026-57219.
β οΈ Por quΓ© importa
La exposiciΓ³n de credenciales de OAuth sin autenticaciΓ³n puede permitir a atacantes acceder a recursos y realizar acciones que no tienen permiso. Esto puede tener graves consecuencias para organizaciones y usuarios que utilizan RabbitMQ con configuraciones OAuth 2 poco comunes.
βοΈ CΓ³mo funciona
La vulnerabilidad se debe a que el endpoint HTTP de la API de RabbitMQ con ciertas configuraciones OAuth 2 poco comunes no verifica la autenticaciΓ³n antes de exponer credenciales de OAuth. Esto significa que un atacante puede acceder a estas credenciales sin necesidad de autenticarse.
ποΈ QuΓ© vigilar
- Verificar la configuraciΓ³n OAuth 2 en RabbitMQ para asegurarse de que se utiliza una configuraciΓ³n segura.
- Aplicar parches o actualizaciones de seguridad disponibles para RabbitMQ.
- Revisar los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la exposiciΓ³n de credenciales de OAuth.
π Fuente consultada: MSRC Microsoft
Vulnerabilidad β CVE-2026-59884 pyasn1 BER/CER/DER decoder denial of service via unbounded long-form tag IDs
π QuΓ© estΓ‘ pasando
- Se ha identificado una vulnerabilidad en el paquete
pyasn1relacionado con la decodificaciΓ³n de BER/CER/DER. - La vulnerabilidad puede causar un corte de servicio (DoS) mediante IDs de etiquetas de longitud indefinida.
- El CVE ID es CVE-2026-59884.
β οΈ Por quΓ© importa
La vulnerabilidad puede afectar a cualquier organizaciΓ³n que utilice pyasn1 para decodificar BER/CER/DER, lo que puede incluir a empresas que utilizan protocolos de seguridad como TLS o que implementan servicios de autenticaciΓ³n. Si no se abordan las vulnerabilidades, pueden ocurrir cortes de servicio o incluso ataques mΓ‘s graves.
βοΈ CΓ³mo funciona
El ataque aprovecha la capacidad de pyasn1 para decodificar BER/CER/DER, que permite a un atacante enviar una cadena de etiquetas de longitud indefinida, causando una sobrecarga del sistema y un corte de servicio.
ποΈ QuΓ© vigilar
- Revisa las versiones de
pyasn1en tu entorno y actualiza a la versiΓ³n mΓ‘s reciente (v0.4.8). - Si estΓ‘s utilizando
pyasn1para decodificar BER/CER/DER, considera reemplazarlo con una biblioteca mΓ‘s segura. - MantΓ©n actualizada tu informaciΓ³n de seguridad y monitorea a las organizaciones que proporcionan servicios de seguridad relacionados con
pyasn1.
π Fuente consultada: MSRC Microsoft
Cibercrimen β AWS WAF etiquetas dinΓ‘micas para una mejor seguridad
π QuΓ© estΓ‘ pasando
- AWS WAF introduce etiquetas dinΓ‘micas para mejorar la clasificaciΓ³n de trΓ‘fico web.
- Estas etiquetas se pueden utilizar para describir las caracterΓsticas de cada solicitud.
- Se pueden utilizar etiquetas para describir la categorizaciΓ³n de bots o la detecciΓ³n de fraude.
β οΈ Por quΓ© importa
La clasificaciΓ³n de trΓ‘fico web es crucial para prevenir ataques cibernΓ©ticos y proteger la seguridad de las organizaciones. Al utilizar etiquetas dinΓ‘micas, las empresas pueden mejorar su capacidad para detectar y responder a posibles amenazas, reduciendo el riesgo de ataques y daΓ±os a la reputaciΓ³n.
βοΈ CΓ³mo funciona
AWS WAF utiliza etiquetas para describir las caracterΓsticas de cada solicitud, como la categorizaciΓ³n de bots o la detecciΓ³n de fraude. Estas etiquetas se pueden utilizar para crear reglas personalizadas que se ajusten a las necesidades especΓficas de la organizaciΓ³n. Por ejemplo, una etiqueta podrΓa indicar que una solicitud proviene de una categorΓa de bots conocida o que ha sido detectada como una posible amenaza de fraude.
ποΈ QuΓ© vigilar
- Parche: No se requiere parche especΓfico, ya que se trata de una mejora de seguridad en AWS WAF.
- RecomendaciΓ³n: Las organizaciones deben revisar sus configuraciones de AWS WAF para aprovechar al mΓ‘ximo las etiquetas dinΓ‘micas y mejorar la clasificaciΓ³n de trΓ‘fico web.
- IOC (Indicador de Actividad CibernΓ©tica): Las solicitudes que no cumplan con las expectativas de seguridad pueden ser consideradas como IOCs.
π Fuente consultada: AWS Security
Ciberseguridad β Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters
In April, SentinelLABSβ Tom Hegel published an initial assessment of the first five weeks of the conflict. Three months later, the evidence supports refinement.
π Fuente consultada: SentinelOne Labs
Cibercrimen β A new extortion cocktail: office printers, small ransoms, and BitLocker
We cover two recent cases of BitLocker extortion using RDP, MSSQL, RMM tools, web shells, and printers. The story includes TTPs and recommendations.
π Fuente consultada: Kaspersky Securelist
Cibercrimen β New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
Kaspersky GReAT experts describe a new Project CAV3RN C2 module. It uses Outlook calendar for communication via Microsoft Graph and has a backup connection via DNS AAAA responses.
π Fuente consultada: Kaspersky Securelist
Vulnerabilidad β Oracle Critical Patch Update,Β JulyΒ 2026 Security Update Review
Oracle released its third quarterly edition of this yearβs Critical Patch Update. The update received patches forΒ 1449Β security vulnerabilities. Some of the vulnerabilities addressed in this update impact more than one product. These patches address vulnerabilities in various product families, inclu
π Fuente consultada: Qualys
Vulnerabilidad β Manual Patching Canβt Outrun AI. Automated Remediation Can.
Executive Summary AI is rapidly transforming vulnerability discovery, outpacing many security teamsβ ability to adapt. Microsoftβs July 2026 Patch Tuesday addressed a record 622 vulnerabilities, an early signal of AI-accelerated discovery at scale compounding an already-large backlog that manual rem
π Fuente consultada: Qualys
Vulnerabilidad β CVE-2026-8933: Local Privilege Escalation in Set-Capabilities snap-confine
The Qualys Threat Research Unit (TRU) has identified a Local Privilege Escalation (LPE) vulnerability in snap-confine (CVE-2026-8933). This flaw allows an unprivileged local user to gain full root access on default installations of Ubuntu Desktop 24.04, 25.10, and 26.04. The issue stems from a secur
π Fuente consultada: Qualys
Vulnerabilidad β Risks, Vulnerabilities And Response: Threat Intelligence is Quietly Becoming The Connected Layer in Security
Cyberthreat Intelligence is not a feed bolted on the side, it is the operational impetus behind strengthened security. And that change in role has earned the market its first dedicated industry evaluation.
π Fuente consultada: Group-IB
Top comments (0)