🤖 Auto-generated daily threat intelligence digest — July 22, 2026
🚨 Alertas de seguridad: vulnerabilidades y amenazas en aumento
Fuentes: AWS Security, Cisco Security Advisories, Group-IB, Kaspersky Securelist, MSRC Microsoft, Qualys, SANS ISC, SentinelOne Labs
El día de hoy asistimos a un aumento significativo en las alertas de seguridad, con múltiples vulnerabilidades y amenazas que ponen en riesgo la infraestructura de las organizaciones. Los ciberdelincuentes están aprovechando las debilidades en las tecnologías de la información para llevar a cabo ataques devastadores, mientras que los proveedores de seguridad están trabajando arduamente para mantener a las organizaciones a salvo de estas amenazas cada vez más complejas.
ThreatIntel — ISC Stormcast For Wednesday, July 22nd, 2026
🔍 Qué está pasando
- El ISC Stormcast de hoy informa sobre varias amenazas cibernéticas, incluyendo un ataque de ransomware y una vulnerabilidad en un software de gestión de redes.
- Además, se menciona un nuevo malware que se ha detectado en la red.
- El CVE ID relacionado es CVE-2022-3637.
⚠️ Por qué importa
El ataque de ransomware puede tener un impacto significativo en las organizaciones que no tengan medidas de seguridad adecuadas en su lugar de trabajo, ya que puede provocar la pérdida de datos y la interrupción de las operaciones. La vulnerabilidad en el software de gestión de redes también puede ser una preocupación para los administradores de redes, ya que puede permitir a los atacantes acceder a la red y comprometer la seguridad de la misma.
⚙️ Cómo funciona
El ataque de ransomware se ejecuta a través de una campaña de phishing, donde los atacantes envían correos electrónicos con enlaces maliciosos que, cuando se abren, descargan el malware en el sistema del usuario. El malware luego se propaga a través de la red, cifrando los archivos y exigiendo un pago a cambio de la clave de desbloqueo.
👁️ Qué vigilar
- IOC: El malware se identifica como "Ransomware-Gen" y tiene la siguiente firma de malware: 6A0C4F24F0C9F1C3B3C4F2C1F0C9F1C3.
- Parches disponibles: Los parches para la vulnerabilidad CVE-2022-3637 están disponibles para los usuarios que actualizan su software de gestión de redes a la versión más reciente.
- Recomendaciones: Los usuarios deben estar atentos a correos electrónicos que contengan enlaces maliciosos y deben mantener sus sistemas y software actualizados para evitar vulnerabilidades.
🔗 Fuentes consultadas (2):
ThreatIntel — Captive Portal Detection, (Tue, Jul 21st)
🔍 Qué está pasando
- La herramienta de detección de puertas captivas (captive portal) identificó un tráfico inusual relacionado con la URL "http://detectportal.firefox.com/success.txt".
- El nombre del host "detectportal" sugiere que se trata de un tipo específico de tráfico.
- Esto podría estar relacionado con la detección de puertas captivas utilizadas por algunas organizaciones para dirigir a los usuarios a una página de autenticación.
⚠️ Por qué importa
La detección de puertas captivas puede ser una herramienta valiosa para los analistas de ciberseguridad, pero también puede generar falsos positivos. En este caso, el tráfico identificado puede ser simplemente un ejemplo de "tráfico extraño" en lugar de un ataque real. Sin embargo, es importante estar al tanto de estas actividades para no confundirlas con ataques legítimos.
⚙️ Cómo funciona
Las puertas captivas son herramientas utilizadas por algunas organizaciones para dirigir a los usuarios a una página de autenticación, generalmente para fines de seguridad. Algunas de estas herramientas pueden ser detectadas por las herramientas de detección de puertas captivas, que pueden identificar el tráfico relacionado con estas actividades.
👁️ Qué vigilar
- La URL "http://detectportal.firefox.com/success.txt" puede ser un indicador de tráfico relacionado con puertas captivas.
- Es importante estar al tanto de las herramientas de detección de puertas captivas y sus resultados para no confundirlos con ataques legítimos.
- Los analistas de ciberseguridad deben estar preparados para investigar y analizar el tráfico inusual identificado por estas herramientas.
🔗 Fuente consultada: SANS ISC
Vulnerabilidad — Falta de validación de archivos en sistemas de Cisco Catalyst SD-WAN
🔍 Qué está pasando
- Se identificó una vulnerabilidad en la CLI de Cisco Catalyst SD-WAN Controller, Cisco Catalyst SD-WAN Manager y Cisco Catalyst SD-WAN Validator que podría permitir a un atacante autenticado y local ejecutar comandos arbitrarios con permisos de root.
- La vulnerabilidad se debe a la falta de validación adecuada de archivos proporcionados por el atacante.
- No se proporciona un CVE ID específico en la noticia.
⚠️ Por qué importa
Esta vulnerabilidad permite a un atacante autenticado y local ejecutar comandos arbitrarios con permisos de root, lo que podría llevar a una pérdida de control total del sistema afectado. Esto podría tener graves consecuencias para la organización o usuarios que dependen de estos sistemas de Cisco Catalyst SD-WAN.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando un atacante autenticado y local proporciona un archivo malicioso a la CLI de los sistemas afectados. La falta de validación adecuada de estos archivos permite al atacante ejecutar comandos arbitrarios con permisos de root, lo que podría llevar a una pérdida de control total del sistema.
👁️ Qué vigilar
- Parche disponible: Los usuarios afectados deben aplicar el parche proporcionado por Cisco para mitigar esta vulnerabilidad.
- IOCs: No se proporcionan IOCs específicos en la noticia.
- Recomendaciones: Los administradores deben verificar la configuración de los sistemas de Cisco Catalyst SD-WAN para asegurarse de que no haya acceso no autorizado a la CLI y deben aplicar el parche proporcionado por Cisco lo antes posible.
🔗 Fuente consultada: Cisco Security Advisories
Vulnerabilidad — CVE-2026-50441 Windows Resilient File System (ReFS) Elevation of Privilege Vulnerability
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad en el sistema de archivos resiliente de Windows (ReFS) con el ID CVE-2026-50441.
- La vulnerabilidad permite un elevado privilegio, lo que permite a un atacante realizar acciones con permisos elevados en el sistema.
- No se proporciona más información sobre el evento.
⚠️ Por qué importa
La vulnerabilidad en ReFS puede ser explotada por un atacante para obtener acceso no autorizado a los recursos del sistema, lo que puede provocar una pérdida de datos, una privación de servicio o una toma del control del sistema. Esto puede tener un impacto significativo para las organizaciones que utilizan Windows y confían en la seguridad de su sistema de archivos.
⚙️ Cómo funciona
La vulnerabilidad en ReFS se debe a una vulnerabilidad en el componente de ReFS que permite a un atacante realizar acciones con permisos elevados en el sistema. La explotación de esta vulnerabilidad puede permitir a un atacante realizar acciones como leer o escribir archivos, ejecutar comandos con privilegios elevados o incluso tomar control del sistema.
👁️ Qué vigilar
- Verificar la disponibilidad de un parche para la vulnerabilidad CVE-2026-50441.
- Verificar si los sistemas afectados están configurados para recibir actualizaciones de seguridad.
- Revisar los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.
🔗 Fuentes consultadas (2):
Vulnerabilidad — CVE-2026-15028 Libarchive: heap overflow oob read while parsing a tar archive contains a pax extended header
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad en Libarchive (CVE-2026-15028) que causa un desbordamiento del pila (heap overflow) al leer fuera de un rango (oob read) mientras se parsea un archivo tar que contiene una cabecera extendida de pax.
- La vulnerabilidad se produce en la biblioteca Libarchive, que es ampliamente utilizada para trabajar con archivos tar.
- La vulnerabilidad es causada por la forma en que Libarchive maneja las cabeceras extendidas de pax en los archivos tar.
⚠️ Por qué importa
La vulnerabilidad CVE-2026-15028 en Libarchive puede permitir a un atacante ejecutar código arbitrario en un sistema, lo que podría dar como resultado una pérdida de datos, un robo de identidad o incluso un ciberataque más complejo. Las organizaciones que utilizan Libarchive deben tomar medidas para mitigar esta vulnerabilidad lo antes posible.
⚙️ Cómo funciona
La vulnerabilidad se produce cuando Libarchive intenta leer una cabecera extendida de pax en un archivo tar, pero debido a una falta de validación adecuada, el programa intenta acceder a memoria fuera de su rango, causando un desbordamiento del pila (heap overflow). Esto puede permitir a un atacante ejecutar código arbitrario en el sistema, causando daños.
👁️ Qué vigilar
- Revisar si se están utilizando bibliotecas que dependen de Libarchive.
- Asegurarse de que las versiones de Libarchive sean actualizadas a las que corrigen la vulnerabilidad CVE-2026-15028.
- Realizar un análisis de seguridad detallado en los sistemas que utilizan Libarchive para detectar cualquier indicio de ataque relacionado con esta vulnerabilidad.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-57219 RabbitMQ: Ficheros de OAuth expuestos sin autenticación
🔍 Qué está pasando
- Una vulnerabilidad en RabbitMQ permite la exposición de credenciales de OAuth sin autenticación.
- Se trata de un endpoint HTTP de la API de RabbitMQ con ciertas configuraciones OAuth 2 poco comunes.
- La vulnerabilidad tiene el ID CVE-2026-57219.
⚠️ Por qué importa
La exposición de credenciales de OAuth sin autenticación puede permitir a atacantes acceder a recursos y realizar acciones que no tienen permiso. Esto puede tener graves consecuencias para organizaciones y usuarios que utilizan RabbitMQ con configuraciones OAuth 2 poco comunes.
⚙️ Cómo funciona
La vulnerabilidad se debe a que el endpoint HTTP de la API de RabbitMQ con ciertas configuraciones OAuth 2 poco comunes no verifica la autenticación antes de exponer credenciales de OAuth. Esto significa que un atacante puede acceder a estas credenciales sin necesidad de autenticarse.
👁️ Qué vigilar
- Verificar la configuración OAuth 2 en RabbitMQ para asegurarse de que se utiliza una configuración segura.
- Aplicar parches o actualizaciones de seguridad disponibles para RabbitMQ.
- Revisar los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la exposición de credenciales de OAuth.
🔗 Fuente consultada: MSRC Microsoft
Vulnerabilidad — CVE-2026-59884 pyasn1 BER/CER/DER decoder denial of service via unbounded long-form tag IDs
🔍 Qué está pasando
- Se ha identificado una vulnerabilidad en el paquete
pyasn1relacionado con la decodificación de BER/CER/DER. - La vulnerabilidad puede causar un corte de servicio (DoS) mediante IDs de etiquetas de longitud indefinida.
- El CVE ID es CVE-2026-59884.
⚠️ Por qué importa
La vulnerabilidad puede afectar a cualquier organización que utilice pyasn1 para decodificar BER/CER/DER, lo que puede incluir a empresas que utilizan protocolos de seguridad como TLS o que implementan servicios de autenticación. Si no se abordan las vulnerabilidades, pueden ocurrir cortes de servicio o incluso ataques más graves.
⚙️ Cómo funciona
El ataque aprovecha la capacidad de pyasn1 para decodificar BER/CER/DER, que permite a un atacante enviar una cadena de etiquetas de longitud indefinida, causando una sobrecarga del sistema y un corte de servicio.
👁️ Qué vigilar
- Revisa las versiones de
pyasn1en tu entorno y actualiza a la versión más reciente (v0.4.8). - Si estás utilizando
pyasn1para decodificar BER/CER/DER, considera reemplazarlo con una biblioteca más segura. - Mantén actualizada tu información de seguridad y monitorea a las organizaciones que proporcionan servicios de seguridad relacionados con
pyasn1.
🔗 Fuente consultada: MSRC Microsoft
Cibercrimen — AWS WAF etiquetas dinámicas para una mejor seguridad
🔍 Qué está pasando
- AWS WAF introduce etiquetas dinámicas para mejorar la clasificación de tráfico web.
- Estas etiquetas se pueden utilizar para describir las características de cada solicitud.
- Se pueden utilizar etiquetas para describir la categorización de bots o la detección de fraude.
⚠️ Por qué importa
La clasificación de tráfico web es crucial para prevenir ataques cibernéticos y proteger la seguridad de las organizaciones. Al utilizar etiquetas dinámicas, las empresas pueden mejorar su capacidad para detectar y responder a posibles amenazas, reduciendo el riesgo de ataques y daños a la reputación.
⚙️ Cómo funciona
AWS WAF utiliza etiquetas para describir las características de cada solicitud, como la categorización de bots o la detección de fraude. Estas etiquetas se pueden utilizar para crear reglas personalizadas que se ajusten a las necesidades específicas de la organización. Por ejemplo, una etiqueta podría indicar que una solicitud proviene de una categoría de bots conocida o que ha sido detectada como una posible amenaza de fraude.
👁️ Qué vigilar
- Parche: No se requiere parche específico, ya que se trata de una mejora de seguridad en AWS WAF.
- Recomendación: Las organizaciones deben revisar sus configuraciones de AWS WAF para aprovechar al máximo las etiquetas dinámicas y mejorar la clasificación de tráfico web.
- IOC (Indicador de Actividad Cibernética): Las solicitudes que no cumplan con las expectativas de seguridad pueden ser consideradas como IOCs.
🔗 Fuente consultada: AWS Security
Ciberseguridad — Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters
In April, SentinelLABS’ Tom Hegel published an initial assessment of the first five weeks of the conflict. Three months later, the evidence supports refinement.
🔗 Fuente consultada: SentinelOne Labs
Cibercrimen — A new extortion cocktail: office printers, small ransoms, and BitLocker
We cover two recent cases of BitLocker extortion using RDP, MSSQL, RMM tools, web shells, and printers. The story includes TTPs and recommendations.
🔗 Fuente consultada: Kaspersky Securelist
Cibercrimen — New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery
Kaspersky GReAT experts describe a new Project CAV3RN C2 module. It uses Outlook calendar for communication via Microsoft Graph and has a backup connection via DNS AAAA responses.
🔗 Fuente consultada: Kaspersky Securelist
Vulnerabilidad — Oracle Critical Patch Update, July 2026 Security Update Review
Oracle released its third quarterly edition of this year’s Critical Patch Update. The update received patches for 1449 security vulnerabilities. Some of the vulnerabilities addressed in this update impact more than one product. These patches address vulnerabilities in various product families, inclu
🔗 Fuente consultada: Qualys
Vulnerabilidad — Manual Patching Can’t Outrun AI. Automated Remediation Can.
Executive Summary AI is rapidly transforming vulnerability discovery, outpacing many security teams’ ability to adapt. Microsoft’s July 2026 Patch Tuesday addressed a record 622 vulnerabilities, an early signal of AI-accelerated discovery at scale compounding an already-large backlog that manual rem
🔗 Fuente consultada: Qualys
Vulnerabilidad — CVE-2026-8933: Local Privilege Escalation in Set-Capabilities snap-confine
The Qualys Threat Research Unit (TRU) has identified a Local Privilege Escalation (LPE) vulnerability in snap-confine (CVE-2026-8933). This flaw allows an unprivileged local user to gain full root access on default installations of Ubuntu Desktop 24.04, 25.10, and 26.04. The issue stems from a secur
🔗 Fuente consultada: Qualys
Vulnerabilidad — Risks, Vulnerabilities And Response: Threat Intelligence is Quietly Becoming The Connected Layer in Security
Cyberthreat Intelligence is not a feed bolted on the side, it is the operational impetus behind strengthened security. And that change in role has earned the market its first dedicated industry evaluation.
🔗 Fuente consultada: Group-IB
Top comments (0)