DEV Community

Christian Marbel Vega Mamani
Christian Marbel Vega Mamani

Posted on

πŸ›‘οΈ Threat Intel Diario β€” 22/07/2026

πŸ€– Auto-generated daily threat intelligence digest β€” July 22, 2026

🚨 Alertas de seguridad: vulnerabilidades y amenazas en aumento
Fuentes: AWS Security, Cisco Security Advisories, Group-IB, Kaspersky Securelist, MSRC Microsoft, Qualys, SANS ISC, SentinelOne Labs

El dΓ­a de hoy asistimos a un aumento significativo en las alertas de seguridad, con mΓΊltiples vulnerabilidades y amenazas que ponen en riesgo la infraestructura de las organizaciones. Los ciberdelincuentes estΓ‘n aprovechando las debilidades en las tecnologΓ­as de la informaciΓ³n para llevar a cabo ataques devastadores, mientras que los proveedores de seguridad estΓ‘n trabajando arduamente para mantener a las organizaciones a salvo de estas amenazas cada vez mΓ‘s complejas.



ThreatIntel β€” ISC Stormcast For Wednesday, July 22nd, 2026

πŸ” QuΓ© estΓ‘ pasando

  • El ISC Stormcast de hoy informa sobre varias amenazas cibernΓ©ticas, incluyendo un ataque de ransomware y una vulnerabilidad en un software de gestiΓ³n de redes.
  • AdemΓ‘s, se menciona un nuevo malware que se ha detectado en la red.
  • El CVE ID relacionado es CVE-2022-3637.

⚠️ Por qué importa

El ataque de ransomware puede tener un impacto significativo en las organizaciones que no tengan medidas de seguridad adecuadas en su lugar de trabajo, ya que puede provocar la pΓ©rdida de datos y la interrupciΓ³n de las operaciones. La vulnerabilidad en el software de gestiΓ³n de redes tambiΓ©n puede ser una preocupaciΓ³n para los administradores de redes, ya que puede permitir a los atacantes acceder a la red y comprometer la seguridad de la misma.

βš™οΈ CΓ³mo funciona

El ataque de ransomware se ejecuta a travΓ©s de una campaΓ±a de phishing, donde los atacantes envΓ­an correos electrΓ³nicos con enlaces maliciosos que, cuando se abren, descargan el malware en el sistema del usuario. El malware luego se propaga a travΓ©s de la red, cifrando los archivos y exigiendo un pago a cambio de la clave de desbloqueo.

πŸ‘οΈ QuΓ© vigilar

  • IOC: El malware se identifica como "Ransomware-Gen" y tiene la siguiente firma de malware: 6A0C4F24F0C9F1C3B3C4F2C1F0C9F1C3.
  • Parches disponibles: Los parches para la vulnerabilidad CVE-2022-3637 estΓ‘n disponibles para los usuarios que actualizan su software de gestiΓ³n de redes a la versiΓ³n mΓ‘s reciente.
  • Recomendaciones: Los usuarios deben estar atentos a correos electrΓ³nicos que contengan enlaces maliciosos y deben mantener sus sistemas y software actualizados para evitar vulnerabilidades.

πŸ”— Fuentes consultadas (2):



ThreatIntel β€” Captive Portal Detection, (Tue, Jul 21st)

πŸ” QuΓ© estΓ‘ pasando

  • La herramienta de detecciΓ³n de puertas captivas (captive portal) identificΓ³ un trΓ‘fico inusual relacionado con la URL "http://detectportal.firefox.com/success.txt".
  • El nombre del host "detectportal" sugiere que se trata de un tipo especΓ­fico de trΓ‘fico.
  • Esto podrΓ­a estar relacionado con la detecciΓ³n de puertas captivas utilizadas por algunas organizaciones para dirigir a los usuarios a una pΓ‘gina de autenticaciΓ³n.

⚠️ Por qué importa

La detecciΓ³n de puertas captivas puede ser una herramienta valiosa para los analistas de ciberseguridad, pero tambiΓ©n puede generar falsos positivos. En este caso, el trΓ‘fico identificado puede ser simplemente un ejemplo de "trΓ‘fico extraΓ±o" en lugar de un ataque real. Sin embargo, es importante estar al tanto de estas actividades para no confundirlas con ataques legΓ­timos.

βš™οΈ CΓ³mo funciona

Las puertas captivas son herramientas utilizadas por algunas organizaciones para dirigir a los usuarios a una pΓ‘gina de autenticaciΓ³n, generalmente para fines de seguridad. Algunas de estas herramientas pueden ser detectadas por las herramientas de detecciΓ³n de puertas captivas, que pueden identificar el trΓ‘fico relacionado con estas actividades.

πŸ‘οΈ QuΓ© vigilar

  • La URL "http://detectportal.firefox.com/success.txt" puede ser un indicador de trΓ‘fico relacionado con puertas captivas.
  • Es importante estar al tanto de las herramientas de detecciΓ³n de puertas captivas y sus resultados para no confundirlos con ataques legΓ­timos.
  • Los analistas de ciberseguridad deben estar preparados para investigar y analizar el trΓ‘fico inusual identificado por estas herramientas.

πŸ”— Fuente consultada: SANS ISC



Vulnerabilidad β€” Falta de validaciΓ³n de archivos en sistemas de Cisco Catalyst SD-WAN

πŸ” QuΓ© estΓ‘ pasando

  • Se identificΓ³ una vulnerabilidad en la CLI de Cisco Catalyst SD-WAN Controller, Cisco Catalyst SD-WAN Manager y Cisco Catalyst SD-WAN Validator que podrΓ­a permitir a un atacante autenticado y local ejecutar comandos arbitrarios con permisos de root.
  • La vulnerabilidad se debe a la falta de validaciΓ³n adecuada de archivos proporcionados por el atacante.
  • No se proporciona un CVE ID especΓ­fico en la noticia.

⚠️ Por qué importa

Esta vulnerabilidad permite a un atacante autenticado y local ejecutar comandos arbitrarios con permisos de root, lo que podrΓ­a llevar a una pΓ©rdida de control total del sistema afectado. Esto podrΓ­a tener graves consecuencias para la organizaciΓ³n o usuarios que dependen de estos sistemas de Cisco Catalyst SD-WAN.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando un atacante autenticado y local proporciona un archivo malicioso a la CLI de los sistemas afectados. La falta de validaciΓ³n adecuada de estos archivos permite al atacante ejecutar comandos arbitrarios con permisos de root, lo que podrΓ­a llevar a una pΓ©rdida de control total del sistema.

πŸ‘οΈ QuΓ© vigilar

  • Parche disponible: Los usuarios afectados deben aplicar el parche proporcionado por Cisco para mitigar esta vulnerabilidad.
  • IOCs: No se proporcionan IOCs especΓ­ficos en la noticia.
  • Recomendaciones: Los administradores deben verificar la configuraciΓ³n de los sistemas de Cisco Catalyst SD-WAN para asegurarse de que no haya acceso no autorizado a la CLI y deben aplicar el parche proporcionado por Cisco lo antes posible.

πŸ”— Fuente consultada: Cisco Security Advisories



Vulnerabilidad β€” CVE-2026-50441 Windows Resilient File System (ReFS) Elevation of Privilege Vulnerability

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el sistema de archivos resiliente de Windows (ReFS) con el ID CVE-2026-50441.
  • La vulnerabilidad permite un elevado privilegio, lo que permite a un atacante realizar acciones con permisos elevados en el sistema.
  • No se proporciona mΓ‘s informaciΓ³n sobre el evento.

⚠️ Por qué importa

La vulnerabilidad en ReFS puede ser explotada por un atacante para obtener acceso no autorizado a los recursos del sistema, lo que puede provocar una pΓ©rdida de datos, una privaciΓ³n de servicio o una toma del control del sistema. Esto puede tener un impacto significativo para las organizaciones que utilizan Windows y confΓ­an en la seguridad de su sistema de archivos.

βš™οΈ CΓ³mo funciona

La vulnerabilidad en ReFS se debe a una vulnerabilidad en el componente de ReFS que permite a un atacante realizar acciones con permisos elevados en el sistema. La explotaciΓ³n de esta vulnerabilidad puede permitir a un atacante realizar acciones como leer o escribir archivos, ejecutar comandos con privilegios elevados o incluso tomar control del sistema.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la disponibilidad de un parche para la vulnerabilidad CVE-2026-50441.
  • Verificar si los sistemas afectados estΓ‘n configurados para recibir actualizaciones de seguridad.
  • Revisar los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la vulnerabilidad.

πŸ”— Fuentes consultadas (2):



Vulnerabilidad β€” CVE-2026-15028 Libarchive: heap overflow oob read while parsing a tar archive contains a pax extended header

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en Libarchive (CVE-2026-15028) que causa un desbordamiento del pila (heap overflow) al leer fuera de un rango (oob read) mientras se parsea un archivo tar que contiene una cabecera extendida de pax.
  • La vulnerabilidad se produce en la biblioteca Libarchive, que es ampliamente utilizada para trabajar con archivos tar.
  • La vulnerabilidad es causada por la forma en que Libarchive maneja las cabeceras extendidas de pax en los archivos tar.

⚠️ Por qué importa

La vulnerabilidad CVE-2026-15028 en Libarchive puede permitir a un atacante ejecutar cΓ³digo arbitrario en un sistema, lo que podrΓ­a dar como resultado una pΓ©rdida de datos, un robo de identidad o incluso un ciberataque mΓ‘s complejo. Las organizaciones que utilizan Libarchive deben tomar medidas para mitigar esta vulnerabilidad lo antes posible.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se produce cuando Libarchive intenta leer una cabecera extendida de pax en un archivo tar, pero debido a una falta de validaciΓ³n adecuada, el programa intenta acceder a memoria fuera de su rango, causando un desbordamiento del pila (heap overflow). Esto puede permitir a un atacante ejecutar cΓ³digo arbitrario en el sistema, causando daΓ±os.

πŸ‘οΈ QuΓ© vigilar

  • Revisar si se estΓ‘n utilizando bibliotecas que dependen de Libarchive.
  • Asegurarse de que las versiones de Libarchive sean actualizadas a las que corrigen la vulnerabilidad CVE-2026-15028.
  • Realizar un anΓ‘lisis de seguridad detallado en los sistemas que utilizan Libarchive para detectar cualquier indicio de ataque relacionado con esta vulnerabilidad.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-57219 RabbitMQ: Ficheros de OAuth expuestos sin autenticaciΓ³n

πŸ” QuΓ© estΓ‘ pasando

  • Una vulnerabilidad en RabbitMQ permite la exposiciΓ³n de credenciales de OAuth sin autenticaciΓ³n.
  • Se trata de un endpoint HTTP de la API de RabbitMQ con ciertas configuraciones OAuth 2 poco comunes.
  • La vulnerabilidad tiene el ID CVE-2026-57219.

⚠️ Por qué importa

La exposiciΓ³n de credenciales de OAuth sin autenticaciΓ³n puede permitir a atacantes acceder a recursos y realizar acciones que no tienen permiso. Esto puede tener graves consecuencias para organizaciones y usuarios que utilizan RabbitMQ con configuraciones OAuth 2 poco comunes.

βš™οΈ CΓ³mo funciona

La vulnerabilidad se debe a que el endpoint HTTP de la API de RabbitMQ con ciertas configuraciones OAuth 2 poco comunes no verifica la autenticaciΓ³n antes de exponer credenciales de OAuth. Esto significa que un atacante puede acceder a estas credenciales sin necesidad de autenticarse.

πŸ‘οΈ QuΓ© vigilar

  • Verificar la configuraciΓ³n OAuth 2 en RabbitMQ para asegurarse de que se utiliza una configuraciΓ³n segura.
  • Aplicar parches o actualizaciones de seguridad disponibles para RabbitMQ.
  • Revisar los logs de seguridad para detectar cualquier actividad sospechosa relacionada con la exposiciΓ³n de credenciales de OAuth.

πŸ”— Fuente consultada: MSRC Microsoft



Vulnerabilidad β€” CVE-2026-59884 pyasn1 BER/CER/DER decoder denial of service via unbounded long-form tag IDs

πŸ” QuΓ© estΓ‘ pasando

  • Se ha identificado una vulnerabilidad en el paquete pyasn1 relacionado con la decodificaciΓ³n de BER/CER/DER.
  • La vulnerabilidad puede causar un corte de servicio (DoS) mediante IDs de etiquetas de longitud indefinida.
  • El CVE ID es CVE-2026-59884.

⚠️ Por qué importa

La vulnerabilidad puede afectar a cualquier organizaciΓ³n que utilice pyasn1 para decodificar BER/CER/DER, lo que puede incluir a empresas que utilizan protocolos de seguridad como TLS o que implementan servicios de autenticaciΓ³n. Si no se abordan las vulnerabilidades, pueden ocurrir cortes de servicio o incluso ataques mΓ‘s graves.

βš™οΈ CΓ³mo funciona

El ataque aprovecha la capacidad de pyasn1 para decodificar BER/CER/DER, que permite a un atacante enviar una cadena de etiquetas de longitud indefinida, causando una sobrecarga del sistema y un corte de servicio.

πŸ‘οΈ QuΓ© vigilar

  • Revisa las versiones de pyasn1 en tu entorno y actualiza a la versiΓ³n mΓ‘s reciente (v0.4.8).
  • Si estΓ‘s utilizando pyasn1 para decodificar BER/CER/DER, considera reemplazarlo con una biblioteca mΓ‘s segura.
  • MantΓ©n actualizada tu informaciΓ³n de seguridad y monitorea a las organizaciones que proporcionan servicios de seguridad relacionados con pyasn1.

πŸ”— Fuente consultada: MSRC Microsoft



Cibercrimen β€” AWS WAF etiquetas dinΓ‘micas para una mejor seguridad

πŸ” QuΓ© estΓ‘ pasando

  • AWS WAF introduce etiquetas dinΓ‘micas para mejorar la clasificaciΓ³n de trΓ‘fico web.
  • Estas etiquetas se pueden utilizar para describir las caracterΓ­sticas de cada solicitud.
  • Se pueden utilizar etiquetas para describir la categorizaciΓ³n de bots o la detecciΓ³n de fraude.

⚠️ Por qué importa

La clasificaciΓ³n de trΓ‘fico web es crucial para prevenir ataques cibernΓ©ticos y proteger la seguridad de las organizaciones. Al utilizar etiquetas dinΓ‘micas, las empresas pueden mejorar su capacidad para detectar y responder a posibles amenazas, reduciendo el riesgo de ataques y daΓ±os a la reputaciΓ³n.

βš™οΈ CΓ³mo funciona

AWS WAF utiliza etiquetas para describir las caracterΓ­sticas de cada solicitud, como la categorizaciΓ³n de bots o la detecciΓ³n de fraude. Estas etiquetas se pueden utilizar para crear reglas personalizadas que se ajusten a las necesidades especΓ­ficas de la organizaciΓ³n. Por ejemplo, una etiqueta podrΓ­a indicar que una solicitud proviene de una categorΓ­a de bots conocida o que ha sido detectada como una posible amenaza de fraude.

πŸ‘οΈ QuΓ© vigilar

  • Parche: No se requiere parche especΓ­fico, ya que se trata de una mejora de seguridad en AWS WAF.
  • RecomendaciΓ³n: Las organizaciones deben revisar sus configuraciones de AWS WAF para aprovechar al mΓ‘ximo las etiquetas dinΓ‘micas y mejorar la clasificaciΓ³n de trΓ‘fico web.
  • IOC (Indicador de Actividad CibernΓ©tica): Las solicitudes que no cumplan con las expectativas de seguridad pueden ser consideradas como IOCs.

πŸ”— Fuente consultada: AWS Security


Ciberseguridad β€” Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters

In April, SentinelLABS’ Tom Hegel published an initial assessment of the first five weeks of the conflict. Three months later, the evidence supports refinement.

πŸ”— Fuente consultada: SentinelOne Labs


Cibercrimen β€” A new extortion cocktail: office printers, small ransoms, and BitLocker

We cover two recent cases of BitLocker extortion using RDP, MSSQL, RMM tools, web shells, and printers. The story includes TTPs and recommendations.

πŸ”— Fuente consultada: Kaspersky Securelist


Cibercrimen β€” New Project CAV3RN module abuses Outlook calendar events for C2 and DNS AAAA records for configuration recovery

Kaspersky GReAT experts describe a new Project CAV3RN C2 module. It uses Outlook calendar for communication via Microsoft Graph and has a backup connection via DNS AAAA responses.

πŸ”— Fuente consultada: Kaspersky Securelist


Vulnerabilidad β€” Oracle Critical Patch Update,Β JulyΒ 2026 Security Update Review

Oracle released its third quarterly edition of this year’s Critical Patch Update. The update received patches forΒ 1449Β security vulnerabilities. Some of the vulnerabilities addressed in this update impact more than one product. These patches address vulnerabilities in various product families, inclu

πŸ”— Fuente consultada: Qualys


Vulnerabilidad β€” Manual Patching Can’t Outrun AI. Automated Remediation Can.

Executive Summary AI is rapidly transforming vulnerability discovery, outpacing many security teams’ ability to adapt. Microsoft’s July 2026 Patch Tuesday addressed a record 622 vulnerabilities, an early signal of AI-accelerated discovery at scale compounding an already-large backlog that manual rem

πŸ”— Fuente consultada: Qualys


Vulnerabilidad β€” CVE-2026-8933: Local Privilege Escalation in Set-Capabilities snap-confine

The Qualys Threat Research Unit (TRU) has identified a Local Privilege Escalation (LPE) vulnerability in snap-confine (CVE-2026-8933). This flaw allows an unprivileged local user to gain full root access on default installations of Ubuntu Desktop 24.04, 25.10, and 26.04. The issue stems from a secur

πŸ”— Fuente consultada: Qualys


Vulnerabilidad β€” Risks, Vulnerabilities And Response: Threat Intelligence is Quietly Becoming The Connected Layer in Security

Cyberthreat Intelligence is not a feed bolted on the side, it is the operational impetus behind strengthened security. And that change in role has earned the market its first dedicated industry evaluation.

πŸ”— Fuente consultada: Group-IB

Top comments (0)