Asociación Valenciana de Informática Sanitaria
Agregador de canales de noticias
Acceso no autorizado a cuentas de Dropbox mediante una integración de Lenovo ID
Entre el 4 y el 21 de agosto de 2026 se produjeron accesos no autorizados a cuentas de Dropbox mediante el mecanismo de autenticación asociado a Lenovo ID. Dropbox identificó posteriormente que las cuentas afectadas estaban vinculadas a Lenovo ID y no tenían activada la autenticación de dos factores. Según la información facilitada por Dropbox, aproximadamente 5.000 cuentas resultaron afectadas durante ese periodo. El incidente no consistió en la obtención de las contraseñas de Dropbox, sino en el abuso de un mecanismo de autenticación federada entre Dropbox y Lenovo.
Según la investigación comunicada por Dropbox, un problema en el proceso de verificación del correo electrónico de Lenovo ID permitió a terceros registrar una cuenta de Lenovo utilizando la dirección de correo electrónico de otra persona y utilizar posteriormente esa identidad para acceder a la cuenta de Dropbox asociada a la misma dirección. Dropbox indicó que menos de un tercio de las aproximadamente 5.000 cuentas afectadas registraron visualización o descarga de archivos. Lenovo, por su parte, describió el problema como una integración heredada entre Lenovo ID y Dropbox que podía utilizarse para autenticar indebidamente determinadas cuentas. Tras identificar el problema, Dropbox expiró todas las sesiones autenticadas mediante Lenovo ID, eliminó los vínculos entre las cuentas de Lenovo y Dropbox y modificó el proceso para exigir la contraseña de Dropbox antes de permitir el acceso mediante Lenovo ID. Asimismo, Dropbox notificó el incidente a los usuarios afectados y a los organismos reguladores de protección de datos.
Actualmente, Dropbox considera mitigado el mecanismo de acceso utilizado durante el incidente: las sesiones autenticadas mediante Lenovo ID fueron cerradas, se eliminaron las vinculaciones existentes y se introdujo una comprobación adicional mediante la contraseña de Dropbox. La compañía comunicó directamente a los usuarios afectados la situación y señaló que quienes no hubieran recibido dicha comunicación no estaban incluidos entre las cuentas afectadas. Lenovo ha indicado que sus propios clientes no resultaron afectados y que su investigación continúa. Por tanto, de acuerdo con las últimas declaraciones disponibles de las compañías, el acceso mediante el mecanismo utilizado en el incidente ha sido bloqueado, mientras que la investigación de Lenovo sobre la integración afectada permanece abierta.
- 31/08/2026 Dropbox Notificación de acceso no autorizado a cuentas entre el 4 y el 21 de agosto
- 01/09/2026 Reuters Dropbox says about 5,000 accounts compromised in August hack
- 01/09/2026 Decrypt Dropbox Security Breach: Hackers Access Accounts Through Authentication Flaw
- 02/09/2026 Lenovo Declaración sobre la integración heredada entre Lenovo ID y Dropbox
Incidente de seguridad protagonizado por agentes de IA de OpenAI contra Hugging Face
Durante julio de 2026, en el marco de unas evaluaciones internas de capacidades de ciberseguridad de OpenAI, varios agentes basados en modelos de la compañía consiguieron superar los mecanismos destinados a aislarlos de Internet y terminaron accediendo a la infraestructura de producción de Hugging Face. La reconstrucción técnica publicada posteriormente por Hugging Face sitúa la actividad registrada entre el 9 y el 13 de julio de 2026, periodo en el que se recuperaron aproximadamente 17.600 acciones realizadas por los agentes. El objetivo de la evaluación era medir la capacidad de los modelos para encontrar y explotar vulnerabilidades mediante el benchmark ExploitGym. OpenAI confirmó posteriormente que el incidente estaba relacionado con sus propios modelos y que entre ellos se encontraban GPT-5.6 Sol y un modelo de investigación previo a su lanzamiento.
Los agentes aprovecharon vulnerabilidades de la infraestructura utilizada durante la evaluación para obtener acceso a Internet y, posteriormente, identificaron que Hugging Face podía albergar modelos, conjuntos de datos y soluciones relacionados con ExploitGym. Una vez dentro de la infraestructura de Hugging Face, explotaron dos vías de ejecución de código en el procesamiento de conjuntos de datos, obtuvieron acceso a sistemas internos y escalaron privilegios hasta alcanzar distintos clústeres. Según la investigación de Hugging Face, se accedió únicamente a cinco conjuntos de datos relacionados con los desafíos y soluciones de ExploitGym/CyberGym, mientras que no se vieron afectados otros modelos, conjuntos de datos, Spaces o paquetes destinados a los usuarios. Hugging Face detectó y detuvo la actividad, cerró las vías de acceso utilizadas, reconstruyó los nodos comprometidos, revocó y rotó credenciales y tokens, reforzó los controles de sus clústeres y mejoró los sistemas de detección y alerta; además, contó con especialistas externos en análisis forense y notificó el incidente a las autoridades.
En la información publicada posteriormente por ambas compañías, el incidente figura como contenido y sometido a investigación y revisión de las medidas de seguridad. Hugging Face señala que el acceso a su infraestructura fue cortado y que las credenciales afectadas fueron revocadas y rotadas, mientras que su reconstrucción técnica indica que no se produjeron modificaciones en los modelos, datasets, Spaces o paquetes públicos ni cambios que llegaran a su cadena de suministro de software. OpenAI, por su parte, indicó que puso en cuarentena los pesos del modelo de investigación implicado, reforzó los controles de sus infraestructuras y entornos de evaluación, restringió el acceso a Internet y al modelo y mejoró las medidas de monitorización y alineamiento. En su actualización del 26 de agosto, OpenAI señaló que había realizado una investigación exhaustiva junto con asesores externos y que estaba aplicando requisitos de seguridad y aislamiento más estrictos; además, afirmó que el incidente no afectó a los datos de clientes, ni a la funcionalidad o disponibilidad de sus productos.
Referencias- 16/07/2026 Hugging Face Security incident disclosure — July 2026
- 20/07/2026 The Independent AI company hit by hack entirely carried out by artificial intelligence
- 20/07/2026 TechRadar Hugging Face confirms it was hit by cyberattack powered by an AI agent
- 21/07/2026 OpenAI OpenAI and Hugging Face partner to address security incident during model evaluation
- 22/07/2026 EFE Dos modelos de IA de OpenAI logran salir a internet y acceder a la plataforma Hugging Face
- 27/07/2026 Hugging Face Anatomy of a Frontier Lab Agent Intrusion: A Technical Timeline of the July 2026 Incident
Ataques sin interacción contra cuentas de WhatsApp en iPhone con iOS 16
Durante mayo de 2026 se identificaron en Italia varios casos de cuentas de WhatsApp utilizadas sin autorización en dispositivos iPhone que ejecutaban distintas versiones de iOS 16. Los primeros casos fueron comunicados a la empresa italiana de informática forense Forenser durante varios días de ese mes, después de que usuarios detectaran que desde sus cuentas se habían enviado mensajes solicitando transferencias de dinero a contactos recientes. Las investigaciones forenses realizadas sobre estos dispositivos identificaron elementos comunes entre los incidentes, entre ellos la ausencia de dispositivos desconocidos en la sección «Dispositivos vinculados» y la inexistencia de una acción previa de emparejamiento por parte de las víctimas.
Los casos analizados afectaron a diferentes modelos de iPhone, desde el iPhone 8 hasta el iPhone 14, todos ellos con alguna versión de iOS 16. Forenser relacionó los incidentes con una posible cadena formada por CVE-2025-43300, una vulnerabilidad de escritura fuera de límites en ImageIO de Apple, y CVE-2025-55177, una vulnerabilidad de autorización insuficiente en los mensajes de sincronización de dispositivos vinculados de WhatsApp. Esta última permitía que un usuario no relacionado provocara el procesamiento de contenido procedente de una URL arbitraria en el dispositivo objetivo. Ambas vulnerabilidades ya habían sido corregidas por Apple y WhatsApp durante 2025, aunque los dispositivos que permanecían en versiones vulnerables de iOS 16 podían seguir expuestos.
En cuanto a las medidas adoptadas, WhatsApp había corregido CVE-2025-55177 en WhatsApp para iOS mediante la versión 2.25.21.73 y en WhatsApp Business para iOS y WhatsApp para Mac mediante la versión 2.25.21.78. Apple, por su parte, corrigió CVE-2025-43300, entre otras versiones, en iOS 16.7.12 y posteriormente en versiones más recientes de sus sistemas operativos. En los casos de 2025, WhatsApp también notificó a menos de 200 usuarios que consideraba potencialmente afectados y recomendó mantener actualizados tanto WhatsApp como el sistema operativo, mientras que Apple informó de que había recibido indicios de explotación de CVE-2025-43300 contra personas concretas.
En el estado actual del incidente, la investigación publicada por Forenser continúa describiendo como hipótesis técnica la utilización conjunta de CVE-2025-43300 y CVE-2025-55177 para explicar los casos observados en dispositivos con iOS 16. La evidencia forense recopilada incluye eventos anómalos de «resync» en los registros de WhatsApp y errores relacionados con el procesamiento de imágenes, y Forenser señala que ha conseguido reproducir parte del escenario en un entorno controlado. No obstante, WhatsApp no ha publicado un comunicado específico que confirme que los nuevos casos de mayo de 2026 sean consecuencia de esta misma cadena de vulnerabilidades; por tanto, no puede atribuirse oficialmente a WhatsApp dicha explotación concreta más allá de la relación técnica planteada por la investigación forense.
Referencias
- 29/08/2025 WhatsApp / Meta WhatsApp Security Advisories 2025 – CVE-2025-55177
- 29/08/2025 NIST / NVD CVE-2025-55177 Detail
- 29/08/2025 INCIBE-CERT CVE-2025-55177
- 29/08/2025 TechCrunch WhatsApp fixes 'zero-click' bug used to hack Apple users with spyware
- 30/08/2025 The Hacker News WhatsApp Patches Zero-Click Exploit Targeting iOS and macOS Devices
- 31/08/2025 Tweakers WhatsApp fixt zeroday die gebruikt werd om iPhones te infecteren met malware
- 25/05/2026 Security Affairs Zero-Click WhatsApp Account Takeover Hits iPhone Users Running iOS 16. No Linked Devices, No Warning
Incidente de ransomware en Fairlife, filial de de Coca-Cola
A mediados de julio de 2026, The Coca-Cola Company detectó un incidente de ciberseguridad que afectó a los sistemas tecnológicos de su filial Fairlife, especializada en productos lácteos. La compañía confirmó que se trataba de un ataque de ransomware que comprometió parte de su infraestructura informática y obligó a interrumpir temporalmente determinadas operaciones de producción en Estados Unidos. Desde el momento en que identificó la intrusión, la empresa inició una investigación para determinar el alcance del incidente, con el apoyo de especialistas externos en ciberseguridad y en coordinación con las autoridades competentes. Asimismo, señaló desde el inicio que la calidad y la seguridad de los productos comercializados no se habían visto afectadas por el ataque.
El incidente provocó la suspensión temporal de la producción en varias instalaciones de Fairlife en Estados Unidos mientras se desarrollaban las labores de contención y recuperación de los sistemas afectados. En una actualización posterior, Coca-Cola confirmó que los atacantes habían conseguido extraer determinados datos durante la intrusión, aunque no detalló públicamente la naturaleza ni el volumen de la información comprometida. Como respuesta, la empresa implementó medidas de recuperación para restaurar sus operaciones, reforzó las acciones de investigación forense y continuó colaborando con expertos externos y con las autoridades encargadas de la investigación.
En la actualidad, Coca-Cola ha comunicado que la mayoría de las operaciones de producción de Fairlife han sido recuperadas y que el proceso de restauración de los sistemas continúa.
- 16/07/2026 coca-colacompany.com The Coca-Cola Company Announces Technology Disruption Involving fairlife Operations
- 17/08/2026 techradar.com Coca-Cola shuts down Fairlife dairy production lines following ransomware attack
- 17/08/2026 foodnavigator.com Coca-Cola confirms cyberattack as Fairlife operations halted
- 27/08/2026 securityweek.com Coca-Cola Confirms Data Breach After Fairlife Ransomware Attack
Campaña de smishing suplantando a la Seguridad Social
Aquellas personas que hayan recibido un mensaje de texto una actualización pendiente de la Tesorería General de la Seguridad Social (TGSS) y que hayan accedido al enlace que contiene dicho mensaje.
DescripciónSe ha identificado una campaña de mensajes fraudulentos enviados utilizando la técnica de smishing, que se basa en el envío de mensajes de texto (SMS), donde se informa al usuario de que tiene una actualización pendiente de la Tesorería General de la Seguridad Social (TGSS) instándole a pulsar sobre un enlace para gestionar el trámite.
Dicho enlace redirige a una página web falsa que aparenta ser la TGSS, donde se le notifica la disponibilidad de una prestación económica, se solicitan datos personales y, finalmente el sitio fraudulento le solicita los datos bancarios para un supuesto ingreso de dinero.
Identificador INCIBE-2026-566 SoluciónSi has recibido un mensaje de texto (SMS), supuestamente de la Tesorería General de la Seguridad Social (TGSS) , pero no has accedido al enlace fraudulento que acompaña al mensaje, te recomendamos que lo reportes a nuestro buzón de incidentes. Esto nos permitirá recopilar la información para prevenir que otros usuarios caigan en este tipo de fraude. Además, bloquea al remitente y elimina el mensaje.
En el caso de haber accedido al enlace y haber facilitado información personal y/o bancaria, te recomendamos que realices las siguientes recomendaciones:
- Ponte en contacto con la Línea de Ayuda en Ciberseguridad para que te asesoremos de forma especializada.
- Contacta con tu entidad bancaria para que puedan ayudarte a bloquear cualquier movimiento no autorizado y la tarjeta bancaria.
- Reúne y guarda todas las evidencias disponibles sobre el fraude, como capturas de pantalla o enlaces maliciosos. Puedes utilizar servicios de testigos online para validar la recopilación de pruebas, especialmente en este caso de smishing.
- Presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado, aportando todas las pruebas recopiladas durante el proceso.
- Practica egosurfing de manera periódica hasta pasados unos meses para detectar si tu información personal ha sido expuesta o utilizada de forma indebida.
Si dudas sobre la legitimidad de una comunicación vía SMS o correo electrónico, verifica siempre antes de actuar por los canales oficiales, como la web de la Seguridad Social.
DetalleDesde INCIBE hemos detectado una campaña de smishing en la cual se suplanta a la Tesorería General de la Seguridad Social (TGSS) informando de una actualización pendiente y solicitando consultarla para su gestión a través de un enlace fraudulento que suplanta la web de la Seguridad Social.
Hasta el momento se han detectado varios tipos de mensajes con la misma finalidad, los cuales incluyen una URL con diferentes direcciones web que simulan ser un dominio legítimo de la Seguridad Social, tratando así de confundir al usuario.
Al pulsar en el enlace, nos redirige a una web fraudulenta que imita a la legítima, donde nos pedirán datos personales como el DNI y se informa de una supuesta prestación económica pendiente de revision y cobro.
Cuando solicitamos la transferencia a nuestra cuenta, se solicitan mas datos personales y finalmente los datos de nuestra tarjeta de crédito para el supuesto ingreso.
La Seguridad Social no solicita el pago de deudas ni la actualización de datos personales mediante enlaces recibidos por SMS. Para acceder de forma segura a sus trámites y evitar cualquier tipo de engaño, abra directamente la aplicación de IMPORTASS, Portal de la Tesorería General de la Seguridad Social. Desde esta aplicación ya puede acceder también a sus notificaciones. En otro caso acceda a sus notificaciones a través de la Sede Electrónica de la Seguridad Social.
4 - Alta Listado de referencias Recepción de SMS falsos suplantando la identidad de la TGSS Etiquetas CVE Identificador CVE Severidad Explotación FabricanteListado Anual de TSNE
Suplantan a hoteles a través de WhatsApp y otros medios para solicitar la confirmación de reservas mediante enlaces fraudulentos
Aquellos usuarios que hayan recibido el mensaje de WhatsApp u otras vías de comunicación de las características descritas en este aviso y hayan continuado con las instrucciones facilitadas.
DescripciónSe ha identificado una campaña de mensajes fraudulentos enviados a través de WhatsApp en los que los ciberdelincuentes suplantan la identidad de hoteles con el objetivo de engañar a los usuarios que tienen una reserva y conseguir que accedan a una página web fraudulenta.
En los mensajes, los ciberdelincuentes contactan con la víctima haciéndose pasar por el establecimiento hotelero en el que tiene una reserva. Como argumento para generar confianza y urgencia, indican que es necesario confirmar o validar la reserva y facilitan datos relacionados con la misma, como el nombre del alojamiento, las fechas de estancia u otra información asociada a la reserva. También incluyen un enlace que supuestamente permite completar el proceso de confirmación. Sin embargo, el enlace dirige a una página fraudulenta controlada por los ciberdelincuentes, cuyo objetivo puede ser obtener información personal, datos de pago u otra información sensible de la víctima.
No se descarta que este mensaje pueda ser recibido mediante correo electrónico o incluso suplantación del alojamiento vía telefónica.
Identificador INCIBE-2026-526 SoluciónSi has recibido un mensaje de WhatsApp de estas características, no accedas al enlace ni facilites ningún dato personal o bancario. Tampoco continúes la conversación con el remitente. Puedes reportárnoslo para que podamos hacer difusión de fraude y evitar que otros usuario sean víctimas del engaño. Por último, bloquea al remitente y elimina la conversación.
Si tienes una reserva en el establecimiento mencionado, comprueba su estado utilizando los canales oficiales del hotel accediendo directamente a su página web o aplicación.
En caso de haber accedido al enlace, pero no haber introducido ningún dato, cierra la página y evita volver a acceder a ella.
De manera adicional, si has introducido cualquier tipo de dato bancario contacta con tu entidad bancaria para informar del fraude.
Asimismo, recopila todas las pruebas de las que dispongas, como capturas de pantalla del mensaje recibido, número de teléfono remitente, enlace fraudulento, página web mostrada, correos electrónicos relacionados, justificantes de pago o cualquier otra información relevante, y presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.
Si necesitas asesoramiento sobre cómo actuar, puedes contactar con el 017, la Línea de Ayuda en Ciberseguridad de INCIBE, donde recibirás asesoramiento especializado.
DetalleLa campaña comienza con la recepción de un mensaje a través de WhatsApp en el que los ciberdelincuentes se hacen pasar por un hotel o establecimiento de alojamiento en el que la víctima tiene una reserva.
El mensaje utiliza como pretexto la necesidad de confirmar, validar o completar algún aspecto de la reserva, buscando que la víctima considere legítima la comunicación y acceda al enlace incluido.
Uno de los elementos que hace especialmente creíble este fraude es, que los ciberdelincuentes disponen de información relacionada con la reserva real de la víctima. En los mensajes analizados se pueden observar datos como nombre del hotel, fechas de entrada y salida, nombre del huésped, número de reserva, etc.
A continuación, el mensaje incluye un enlace que supuestamente permite realizar la confirmación solicitada. Sin embargo, este enlace conduce a una página web fraudulenta que suplanta la identidad del establecimiento o del servicio utilizado para realizar la reserva.
Al acceder a la página, se puede solicitar a la víctima que introduzca diferentes datos con el pretexto de completar o confirmar la reserva.
El uso de información real sobre la reserva constituye un elemento de ingeniería social que aumenta considerablemente la credibilidad del engaño. Por ello, que el mensaje contenga datos correctos sobre una reserva no significa que la comunicación sea legítima.
Para comprobar si una comunicación relacionada con una reserva es auténtica, se recomienda prestar atención a los siguientes aspectos:
- El canal de comunicación: aunque el mensaje se reciba a través de WhatsApp y utilice el nombre, logotipo o imagen corporativa del establecimiento, esto no garantiza que proceda realmente del hotel. Además, el mensaje que aparece en la conversación indicando que la supuesta empresa usa un servicio seguro de Meta para administrar ese chat, no implica que sea legítima.
- El número de teléfono: debemos comprobar si coincide con alguno de los teléfonos oficiales del establecimiento. En caso de duda, no debemos llamar ni responder al número incluido en el mensaje, sino buscar los datos de contacto a través de la página web oficial.
- El enlace: debemos revisar cuidadosamente el dominio de la página a la que dirige el enlace y evitar acceder a direcciones que no correspondan con los canales oficiales del hotel o de la plataforma de reservas.
- La solicitud de información: debemos desconfiar especialmente si se solicita introducir datos personales, credenciales o información bancaria para realizar una supuesta confirmación de la reserva.
- La urgencia: mensajes que indican que la reserva será cancelada si no se completa inmediatamente el proceso buscan provocar una reacción rápida y evitar que la víctima compruebe la legitimidad de la comunicación.
Es importante recordar que los ciberdelincuentes pueden utilizar información real de una reserva para hacer más creíble el fraude. Por ello, si recibes un mensaje inesperado relacionado con una reserva, no utilices el enlace facilitado y verifica la información directamente a través de las fuentes oficiales.
En caso de seguir las indicaciones del mensaje y facilitar información personal o bancaria, los ciberdelincuentes podrían utilizar estos datos para realizar nuevos intentos de fraude, suplantar la identidad de la víctima o llevar a cabo operaciones no autorizadas.
4 - Alta Etiquetas CVE Identificador CVE Severidad Explotación FabricanteDetección de un acceso no autorizado a datos de clientes de Origin Energy
Durante el mes de julio de 2026, Origin Energy detectó indicios de un posible incidente de ciberseguridad relacionado con el acceso no autorizado a información de clientes. La compañía indicó posteriormente que llevaba revisando una posible amenaza desde principios de julio, aunque la información disponible en ese momento no permitió considerarla creíble. El 22 de julio, tras recibir nuevos datos que apuntaban a que el incidente podía haberse materializado, la empresa activó su respuesta, inició una investigación formal y notificó a las autoridades competentes.
La empresa confirmó que la información comprometida podía incluir nombres, direcciones, fechas de nacimiento, números de teléfono, información de las cuentas de cliente y los últimos dígitos de tarjetas bancarias o cuentas bancarias, precisando que esos datos parciales no permitían realizar pagos ni acceder a las cuentas financieras. Posteriormente, el 28 de julio, la compañía informó de que la fase inicial de su revisión estimaba que aproximadamente 900.000 clientes actuales y antiguos se habían visto afectados. Como respuesta, Origin comenzó a contactar directamente con las personas afectadas, habilitó líneas de atención específicas, ofreció servicios especializados de protección de identidad y apoyo en ciberseguridad, contrató expertos independientes en análisis forense y seguridad, reforzó la protección de sus sistemas y mantuvo la coordinación con el Australian Cyber Security Centre, la Australian Federal Police y la Office of the Australian Information Commissioner.
En la actualidad, el incidente continúa bajo investigación y Origin Energy mantiene abierta su respuesta al suceso. Según la información oficial más reciente, la empresa ha completado la fase inicial de revisión para determinar el alcance de la exposición de datos y continúa notificando individualmente a las personas afectadas, al tiempo que mantiene disponibles los servicios de asistencia y protección ofrecidos tras el incidente.
- 22/07/2026 thenextweb.com Origin Energy investigates potential breach of customer data
- 23/07/2026 reuters.com Australia's Origin Energy confirms customer data breach (Reuters)
- 23/07/2026 originenergy.com.au Update on Data Security Incident
- 28/07/2026 originenergy.com.au Further Update on Data Security Incident
- 28/07/2026 reuters.com/ Australia's Origin Energy flags possible data exposure of about 900,000 customers (Reuters)
- 28/07/2026 abc.net.au Origin Energy believes 900,000 customers' data accessed in breach (ABC News)
Cadena de vulnerabilidades críticas en WordPress, wp2shell
A mediados de julio de 2026 se hizo pública una cadena de vulnerabilidades críticas que afectaba al núcleo de WordPress, posteriormente denominada wp2shell. El incidente tuvo su origen en dos fallos presentes en WordPress Core que, al combinarse, permitían a un atacante remoto ejecutar código sin necesidad de autenticarse ni de explotar plugins o temas adicionales. El equipo de WordPress coordinó la divulgación de la incidencia con los investigadores que la notificaron de forma responsable a través de su programa de recompensas, publicando simultáneamente versiones de seguridad para corregir el problema. La publicación de las actualizaciones marcó el inicio de la respuesta oficial frente a un riesgo que afectaba a instalaciones vulnerables del gestor de contenidos.
Tras la publicación de los parches, diversas empresas de ciberseguridad confirmaron la explotación activa de la cadena de vulnerabilidades contra sitios que aún no habían sido actualizados. Los ataques observados consistían en la instalación de webshells, la creación de usuarios con privilegios administrativos y el despliegue de complementos maliciosos para mantener la persistencia en los sistemas comprometidos. Las versiones afectadas correspondían a determinadas ramas de WordPress 6.8, 6.9 y 7.0, mientras que el proyecto publicó las versiones correctoras 6.8.6, 6.9.5 y 7.0.2. Como medida adicional, el equipo de WordPress activó las actualizaciones automáticas forzadas para las instalaciones compatibles y recomendó a los administradores actualizar inmediatamente sus sitios, así como comprobar si habían sufrido una intrusión antes de aplicar únicamente el parche.
En la actualidad, el estado del incidente es el de una vulnerabilidad corregida, con actualizaciones de seguridad disponibles para todas las ramas afectadas y con campañas de explotación documentadas contra sistemas que permanecían sin actualizar. El proyecto WordPress mantiene como recomendación oficial la instalación de las versiones corregidas mediante el mecanismo de actualización automática o manual, mientras que distintos organismos y entidades de ciberseguridad continúan alertando de la existencia de intentos de explotación sobre instalaciones vulnerables. Hasta la fecha, la información oficial difundida por WordPress se centra en la disponibilidad de las correcciones y en la necesidad de mantener los sitios actualizados, sin comunicar cambios posteriores respecto al alcance del incidente ni anunciar nuevas medidas adicionales relacionadas con esta cadena de vulnerabilidades.
- 17/07/2026 wordpress.org WordPress 7.0.2 Release
- 18/07/2026 seguridadenwordpress.com wp2shell: la RCE de WordPress que afecta tu hosting
- 19/07/2026 cisoadvisor.com.br wp2shell: Un fallo crítico en el núcleo de WordPress permite la ejecución remota de código (RCE)
- 20/07/2026 securityweek.com WP2Shell WordPress Vulnerabilities Exploited in the Wild
- 22/07/2026 hispasec.com Una cadena crítica en WordPress facilita la instalación de webshells sin contraseña
Investigación sobre la filtración de datos personales de miembros de instituciones sensibles del Estado
Durante los primeros meses de 2026, las autoridades españolas detectaron una campaña de difusión no autorizada de información confidencial que afectó a diversas instituciones consideradas sensibles para la seguridad del Estado. La investigación se inició tras comprobar que datos personales pertenecientes a miembros de organismos públicos estaban siendo publicados y compartidos en distintos canales de Internet, lo que suponía un riesgo para la privacidad de los afectados y para la seguridad institucional. A partir de ese momento, la Policía Nacional puso en marcha una investigación especializada para identificar el origen de las filtraciones, determinar el alcance de la información comprometida y esclarecer las circunstancias en las que se había producido el acceso y la posterior difusión de los datos.
Como resultado de la investigación, la Policía Nacional detuvo a un menor de edad en la provincia de Granada como presunto responsable de un delito de revelación de secretos. Según la información oficial, los datos filtrados correspondían a miembros de organismos como la Fiscalía General del Estado, el Instituto Nacional de Ciberseguridad (INCIBE), el Consejo de Seguridad Nacional, la Policía Nacional, la Guardia Civil, el Ministerio de Hacienda y la Agencia Tributaria, entre otros. La actuación policial incluyó la práctica de un registro domiciliario en el que se incautó diverso material informático para su análisis pericial.
En la actualidad, el caso continúa bajo investigación judicial y policial. De acuerdo con la información facilitada por el Ministerio del Interior, el detenido ha sido puesto a disposición de la autoridad judicial competente y las diligencias siguen abiertas para completar el análisis de las pruebas obtenidas durante el registro y esclarecer todos los extremos del incidente. Hasta la fecha, las autoridades no han informado públicamente de nuevos afectados, de la existencia de más personas investigadas ni de una ampliación del alcance de la filtración.
- 01/06/2026 www.europapress.es datos personales de miembros de instituciones sensibles del Estado
- 01/06/2026 www.infobae.com Detenido un menor de edad por la filtración masiva de datos personales de miembros de instituciones sensibles del Estado
- 01/06/2026 www.interior.gob.es La Policía Nacional detiene a una persona por la filtración masiva de datos personales de miembros de instituciones sensibles del Estado
- 01/06/2026 elpais.com Detenido un menor por la filtración masiva de datos confidenciales de altos cargos de la seguridad del Estado
Incidente de ciberseguridad en una filial de Indra.
A comienzos de julio de 2026, Indra confirmó que había sufrido un incidente de ciberseguridad que afectó a una de sus filiales. Según la información facilitada por la propia compañía, el suceso consistió en un ataque de tipo ransomware detectado por sus sistemas de seguridad, lo que motivó la activación inmediata de los protocolos internos de respuesta ante incidentes.
Indra explicó que el incidente afectó únicamente a una de sus filiales y que no se produjo una propagación al resto de sociedades del grupo. La compañía señaló que su equipo de respuesta ante incidentes de seguridad (CSIRT) activó de forma inmediata las medidas de contención y análisis previstas para este tipo de situaciones. Asimismo, informó de que la prestación de sus servicios continuó desarrollándose con normalidad y que la seguridad de las operaciones no se vio comprometida. Paralelamente, la empresa puso en marcha una investigación para esclarecer las circunstancias del ataque y reforzó las medidas de ciberseguridad con el objetivo de prevenir posibles incidentes similares.
La empresa ha confirmado que continuaba investigando el origen y el alcance del incidente como parte de sus procedimientos internos de respuesta. Hasta el momento de su última comunicación pública, Indra sigue sosteniendo que el impacto del ciberataque es mínimo, que la actividad de la compañía se desarrollaba con normalidad y que no existen cambios en la valoración oficial del estado del incidente.
- 01/07/2026 cincodias.elpais.com Indra sufre un ciberataque pero “garantiza la seguridad y la continuidad de sus servicios”
- 01/07/2026 www.europapress.es Indra "garantiza la seguridad y la continuidad de sus servicios" tras sufrir un ciberataque
- 01/07/2026 www.servimedia.es Indra registra un ciberataque en una de sus filiales
Incidente de ciberseguridad con acceso no autorizado a datos de clientes de ElParking
El incidente de ciberseguridad tuvo lugar el 14 de junio de 2026, fecha en la que ElParking, servicio integrado en el Grupo Mutua Madrileña, detectaron un acceso no autorizado a determinados datos personales de sus clientes. Según la información comunicada por la compañía, sus sistemas de seguridad identificaron la intrusión durante ese mismo día y activaron de forma inmediata los protocolos de respuesta para contener el incidente. El suceso afectó a la infraestructura que presta servicio a la aplicación ElParking, utilizada para la gestión de estacionamientos y otros servicios de movilidad. Desde el primer momento, la empresa informó de que el objetivo principal fue limitar el alcance del acceso no autorizado y preservar la continuidad de sus servicios mientras se analizaba el incidente.
Como consecuencia del acceso no autorizado, quedaron expuestos determinados datos básicos de identificación y contacto de los usuarios, entre ellos el nombre, la dirección de correo electrónico, el número de teléfono, la matrícula del vehículo y el DNI cuando estos habían sido facilitados por los clientes. La compañía indicó que, tras las verificaciones realizadas, las contraseñas de acceso a la aplicación y los datos relativos a los medios de pago no se vieron comprometidos. Asimismo, comunicó que el acceso fue contenido y bloqueado de forma inmediata, reforzó la monitorización de sus sistemas y notificó el incidente a las autoridades competentes, incluida la Agencia Española de Protección de Datos, conforme a la normativa vigente. Además, recomendó a los clientes permanecer atentos ante posibles comunicaciones sospechosas o intentos de fraude que pudieran utilizar la información expuesta.
En el momento de las últimas comunicaciones oficiales, la compañía manifestó que no tenía constancia de un uso indebido de los datos personales afectados y que la aplicación continuaba prestando servicio con total normalidad. MutuaMás y ElParking señalaron que el incidente permanecía bajo seguimiento mediante el refuerzo de las medidas de vigilancia y seguridad implantadas tras su detección. La empresa mantuvo abiertas las vías de atención para resolver las dudas de los clientes y reiteró su compromiso de informar sobre cualquier novedad relevante relacionada con el incidente.
- 16/06/2026 informacion.grupomutua.es Comunicado de la Mutua Madrileña
- 23/06/2026 escudodigital.com Mutua Madrileña comunica a sus clientes una brecha de datos en su app de parking nueve días después de conocer el incidente
- 23/06/2026 adslzone.net Filtración masiva de datos en MutuaMás: la compañía avisa de urgencia tras sufrir un preocupante hackeo
- 24/06/2026 abc.es 'ElParking', la app de MutuaMás, sufre una brecha de datos de sus clientes
- 24/06/2026 bandaancha.eu Filtración de datos de la app MutuaMás de Mutua Madrileña
Suplantan a la Policía Nacional, a la Guardia Civil y a INCIBE a través de notificaciones falsas por consumir contenido pornográfico
Aquellos usuarios que hayan recibido el correo descrito en este aviso y hayan respondido.
DescripciónSe han identificado varias campañas de correos electrónicos fraudulentos (phishing) suplantando a la Policía Nacional, la Guardia Civil e INCIBE, cuyo objetivo es extorsionar a la víctima para que conteste al correo en el que se le acusa de cometer una serie de delitos relacionados con consumición de pornografía. Además, se adjunta un documento en el cual se extorsiona a la víctima con responder al correo en un tiempo menor a 48 horas o será arrestado.
Identificador INCIBE-2026-478 SoluciónSi has recibido un correo electrónico de este tipo, repórtanoslo y a continuación, elimínalo. Es importante tener en cuenta que nadie llevará a cabo investigaciones, ni se cumplirán las amenazas mencionadas en el correo. Se trata de un engaño que utiliza tácticas de ingeniería social con el fin de que sigas las instrucciones del ciberdelincuente para proporcionarle información personal. No respondas al correo electrónico, ya que esto permite a los delincuentes saber si tu cuenta está activa y les facilita continuar con el engaño.
En caso de que hayas respondido al correo, o hayas procedido a seguir las indicaciones de este y no sabes cómo actuar, llama al 017, Línea de Ayuda en Ciberseguridad, para que te asesoremos de forma especializada.
Recopila todas las pruebas de las que dispongas, como capturas de pantalla de correos electrónicos, mensajes, recibos de pagos etc., y ponte en contacto con las Fuerzas y Cuerpos de Seguridad del Estado (Policía Nacional o Guardia Civil) para presentar una denuncia. Para ello, puedes utilizar testigos online.
Además, te recomendamos supervisar periódicamente qué información sobre ti se encuentra en Internet (egosurfing) para detectar si tus datos privados se están utilizando sin tu consentimiento. Si al realizar una búsqueda encuentras algún dato que no te agrada o que se ofrece sin tu consentimiento, ejerce el derecho al olvido. La Agencia Española de Protección de Datos te proporcionará las pautas necesarias sobre cómo hacerlo.
DetalleEsta campaña de suplantación de la Policía Nacional, la Guardia Civil e INCIBE no es la primera vez que se difunde entre los usuarios. El objetivo es asustar a las víctimas para que respondan por miedo a una detención.
A continuación, describiremos los puntos clave de este fraude.
El primer filtro de seguridad siempre debe ser el remitente y el canal de comunicación. En las imágenes de los correos se observan errores como:
- Direcciones de correo falsas. Las instituciones oficiales en España utilizan dominios gubernamentales (como @policia.es o @interior.es). En una de las imágenes, el correo proviene de @actc.center y pide responder a un dominio inventado (@policiaciberdelincuencia.com). En la otra imagen, usan una cuenta de una filial ferroviaria (@logirail.com), lo que indica que probablemente hackearon una cuenta legítima ajena para lanzar el spam.
- Saludos genéricos. Un correo de una autoridad judicial o policial real se dirigiría a ti con tu nombre, apellidos y DNI. Aquí usan un simple e informal "Hola".
Si analizamos el texto y los elementos visuales de los PDFs adjuntos, el fraude se vuelve aún más evidente debido a las traducciones automáticas y la falta de rigor formal. Los estafadores suelen copiar formatos de otros países y usar traductores automáticos:
- Mezcla de idiomas. Uno de los documentos empieza con una frase en italiano: "Alla vostra attenzione:".
- Palabras inventadas y erratas. En el otro documento se lee el término inexistente "GOBERNOTEC DE ESPAÑA". También aparecen frases cortadas como "acionados con la po" o "Firmado digitalmente po".
- Nombres mal escritos. En uno de los comunicados confunden el apellido del Director General de la Policía, llamándolo "FRANCISCO PARDO PICAS" en lugar de Francisco Pardo Piqueras.
- Los estafadores intentan compensar la falta de credibilidad amontonando todos los logotipos oficiales que encuentran: Policía Nacional, Guardia Civil, Europol, Interpol, INCIBE y el Ministerio del Interior. Las competencias de estos organismos están separadas; no emiten una citación conjunta de este tipo.
- Incluso han pegado de forma caótica la imagen de un sello postal de 2€ y un sello circular digital superpuesto sobre el texto.
- Plazos urgentes e irreales. Te dan un límite estricto de "72 horas" o "48 horas" para responder. La administración pública del Estado se rige por plazos legales en días hábiles y notificaciones formales por correo certificado o sede electrónica, nunca mediante amenazas de "detención inmediata" por correo común si no contestas en dos días.
- Amenazas desproporcionadas. Aseguran que enviarán tu caso a los medios de comunicación y cadenas de televisión. Esto vulneraría por completo el principio de presunción de inocencia y el secreto de sumario en el sistema judicial de España.
En caso de dar respuesta a estos correos y seguir con las comunicaciones, los ciberdelincuentes pueden continuar con la extorsión solicitando datos personales y cuantías económicas simulando ser multas.
4 - Alta Etiquetas CVE Identificador CVE Severidad Explotación FabricanteInvestigación de una posible filtración de datos relacionados con Hogami de Leroy Merlin
A finales de junio de 2026, Leroy Merlin España comunicó que estaba investigando un incidente de seguridad relacionado con Hogami, su plataforma de servicios de instalación, mantenimiento y reforma. La información disponible sitúa el suceso en torno al 30 de junio de 2026, momento en el que la compañía activó sus procedimientos internos tras detectar la posible exposición de datos de clientes. El caso se enmarca en un incidente de ciberseguridad reciente cuya existencia fue reconocida por la empresa en el contexto de sus actuaciones de contención y análisis.
Según la información difundida, la posible filtración habría afectado a determinados registros de clientes vinculados a Hogami, incluyendo datos identificativos y de contacto como nombre y apellidos, correo electrónico, número de teléfono, DNI y dirección postal, además de algunos identificadores técnicos. La empresa indicó que no se vieron comprometidas contraseñas, credenciales de acceso ni datos bancarios o de pago. Tras detectar el incidente, Leroy Merlin España puso en marcha sus protocolos de seguridad y protección de datos, aplicó medidas de contención, refuerzo y monitorización, informó a las personas afectadas a través de sus canales oficiales y trasladó el caso a las autoridades competentes.
Actualmente, la situación sigue descrita públicamente como una investigación en curso sobre una posible filtración de datos. La posición comunicada por la empresa se centra en que el incidente ha sido identificado, que ya se han activado medidas de respuesta y que la notificación a afectados y autoridades ya se ha realizado.
- 25/06/2026 darkwebinformer.com Leroy Merlin Spain Customer Database of Nearly 55,000 Records Allegedly Leaked
- 26/06/2026 www.hendryadrian.com Leroy Merlin Spain Customer Database of Nearly 55,000 Records Allegedly Leaked
- 30/06/2026 ciberseguretat.gencat.cat Un incidente de seguridad en la plataforma Hogami, de Leroy Merlin, expone información personal de los clientes
Vulnerabilidad en iPhone con procesadores A12 y A13
En junio de 2026 se hizo público un hallazgo de ciberseguridad que afecta a determinados modelos de iPhone equipados con los procesadores A12 y A13. El suceso se produjo cuando los investigadores de la empresa Paradigm Shift identificaron y divulgaron una vulnerabilidad localizada en el BootROM o SecureROM de estos chips, un componente que forma parte de la cadena de arranque del dispositivo. Antes de la publicación de los detalles técnicos, los investigadores notificaron el descubrimiento al equipo de seguridad de Apple siguiendo el procedimiento habitual de divulgación responsable. La vulnerabilidad fue presentada como un fallo de hardware, es decir, una característica inherente al diseño del chip y no un problema introducido por una versión concreta del sistema operativo. Debido a esta naturaleza, el incidente se enmarca en una vulnerabilidad de bajo nivel cuya existencia se confirmó tras la publicación del informe técnico por parte de los investigadores.
La investigación describe un exploit denominado usbliter8, que permite aprovechar la vulnerabilidad para comprometer la cadena de arranque de los dispositivos afectados bajo determinadas condiciones. Según el informe técnico, el ataque requiere disponer de acceso físico al iPhone, conectarlo mediante USB y ponerlo en modo DFU, por lo que no puede explotarse de forma remota a través de Internet. Los dispositivos afectados corresponden a modelos con procesadores A12 y A13, mientras que las generaciones posteriores incorporan un diseño de hardware diferente que no presenta este problema concreto. Al tratarse de un fallo residente en el BootROM, Apple no ha anunciado una actualización de software para corregirlo, ya que este tipo de componente no puede modificarse mediante una actualización de iOS. La compañía ya había introducido cambios de hardware en generaciones posteriores de sus procesadores para evitar esta vulnerabilidad.
En la actualidad, el estado actual del suceso es el de una vulnerabilidad conocida, documentada y divulgada públicamente, cuya existencia ha sido reconocida mediante la notificación previa al fabricante y cuya mitigación se basa en las mejoras de hardware implementadas en las generaciones más recientes de dispositivos.
- 23/06/2026 www.europapress.es Algunos iPhone tienen una vulnerabilidad que no puede corregirse y que da pie a su hackeo
- 23/06/2026 www.abc.es Detectan una vulnerabilidad irreparable en los iPhone que permite su hackeo
- 23/06/2026 www.menorca.info Algunos iPhone tienen una vulnerabilidad que no puede corregirse y que da pie a su hackeo
Operación Endgame interrumpe las redes de malware de Amadey, StealC y SocGholish
A finales de junio de 2026 se anunció una nueva fase de la Operación Endgame, una iniciativa internacional dirigida a desmantelar infraestructuras utilizadas por grupos de ciberdelincuencia para distribuir malware. La actuación se centró en las redes asociadas a las familias de malware Amadey, StealC y SocGholish, ampliamente empleadas para el robo de credenciales, la distribución de otras amenazas y el acceso inicial a sistemas comprometidos. La operación fue coordinada por Europol junto con autoridades policiales y judiciales de varios países, entre ellos Alemania, Países Bajos, Dinamarca, Reino Unido, Estados Unidos y Canadá, con la colaboración de diversas empresas del sector de la ciberseguridad. El objetivo principal fue interrumpir la infraestructura técnica que permitía el funcionamiento y la propagación de estas campañas maliciosas.
Durante la operación, las autoridades ejecutaron acciones coordinadas para desmantelar la infraestructura empleada por los operadores de Amadey y StealC, lo que incluyó la intervención de cientos de servidores y dominios utilizados como centros de mando y control. Según la información facilitada por Europol, también se recuperaron aproximadamente 27 millones de credenciales robadas y se inmovilizaron activos en criptomonedas vinculados a la actividad delictiva. Los principales afectados por estas campañas fueron usuarios y organizaciones cuyas credenciales o sistemas habían sido comprometidos por el malware, así como las infraestructuras criminales utilizadas por los responsables de su operación. Las fuerzas de seguridad internacionales, en colaboración con empresas especializadas en ciberseguridad, coordinaron la identificación, incautación y desactivación de los recursos empleados para mantener activas estas amenazas.
Según los datos de Europol y el resto de cuerpos policiales implicados, el golpe a las infraestructuras de Amadey, StealC y SocGholish interviniendo sus servidores y dominios ha frenado de forma temporal la actividad de estas redes de malware. Más allá de este bloqueo, la operación logró recuperar un volumen importante de credenciales robadas y congelar fondos vinculados a las actividades ilícitas. A pesar del éxito de estas primeras acciones dentro de la Operación Endgame, las autoridades dejaron claro en sus comunicados que el despliegue internacional contra el cibercrimen sigue en marcha; la investigación continúa totalmente abierta y la cooperación entre países se mantendrá activa para localizar nuevos servidores e identificar a los responsables.
Entre los afectados figuran casi 9.000 equipos comprometidos localizados en España, de los que se obtuvieron más de 535.000 credenciales, así como 70.000 credenciales de los usuarios de 3.000 páginas webs españolas.
INCIBE-CERT, en su labor como CERT Nacional de España para las entidades privadas, colabora activamente notificando estos casos dentro de su ámbito para que los afectados puedan desinfectar sus equipos y cambiar todas sus credenciales.
- 19/06/2026 thehackernews.com Operation Endgame Disrupts SocGholish Servers, Cleans 14,971 WordPress Sites
- 24/06/2026 www.operation-endgame.com Global cyber strike disrupts SocGholish, Amadey, and StealC malware networks
- 24/06/2026 www.europol.europa.eu Global cyber strike disrupts SocGholish, Amadey, and StealC malware networks
- 24/06/2026 arstechnica.com One-two punch delivered in global operation disrupts cybercrime “assembly line”
- 24/06/2026 www.microsoft.com StealC and Amadey: Breaking down infostealers and the cybercrime services that deliver them
- 24/06/2026 therecord.media Three ‘cybercrime as a service’ operations undercut by Microsoft, law enforcement
- 24/06/2026 www.theregister.com Microsoft uses AI to link two malware operations in racketeering suit
- 24/06/2026 cyberscoop.com In a first, a court takedown goes after two cybercrime tools at once
- 24/06/2026 www.bleepingcomputer.com Amadey, StealC malware operations disrupted in Operation Endgame action
Evaluación de vulnerabilidades en sistemas clasificados de Estados Unidos mediante inteligencia artificial
Durante la segunda quincena de junio de 2026, en el marco de un ejercicio autorizado de evaluación de ciberseguridad llevado a cabo por organismos del Gobierno de Estados Unidos, trascendió que el modelo de inteligencia artificial Mythos fue utilizado para analizar la seguridad de sistemas clasificados. El ejercicio tenía como finalidad identificar vulnerabilidades de forma controlada y medir la capacidad de una IA avanzada para apoyar tareas de auditoría de seguridad.
Mythos habría localizado vulnerabilidades en sistemas clasificados durante un ejercicio de red teaming autorizado, realizando esta tarea en un plazo de pocas horas. El objetivo del ejercicio era evaluar la eficacia de herramientas de inteligencia artificial para detectar debilidades de seguridad antes de que pudieran ser explotadas por actores maliciosos. No existen evidencias públicas de que los sistemas clasificados fueran comprometidos ni de que se produjera una filtración de información sensible como consecuencia de estas pruebas. Tampoco consta que la NSA informara de una brecha de seguridad derivada del ejercicio.
La información disponible mantiene que las pruebas se desarrollaron en un entorno autorizado con fines de evaluación de capacidades y detección de vulnerabilidades. En consecuencia, no se ha informado oficialmente de sistemas afectados por un ataque, de datos comprometidos ni de una investigación sobre una brecha de seguridad, permaneciendo el episodio descrito públicamente como una actividad de evaluación y fortalecimiento de la seguridad.
- 21/06/2026 ecosistemastartup.com NSA: IA Mythos vulneró sistemas clasificados en horas
- 24/06/2026 es.euronews.com Una IA de Anthropic detecta vulnerabilidades en sistemas clasificados de EE.UU. en cuestión de horas
Detección y corrección de la vulnerabilidad CVE-2026-8713 en el complemento Avada Builder para WordPress
A mediados de mayo, se identificó y procesó una vulnerabilidad crítica que comprometía la integridad de la infraestructura de los sitios web que utilizaban una herramienta de diseño específica dentro de la plataforma de gestión de contenidos WordPress. El comunicado oficial del suceso fue publicado a través del boletín de seguridad de la firma Wordfence el 18 de junio de 2026 detallando los pormenores del hallazgo una vez mitigado el riesgo inicial.
El incidente consistió en el descubrimiento de una vulnerabilidad de severidad crítica, catalogada como CVE-2026-8713 con una puntuación CVSS de 9.1, que afectaba al complemento Avada (Fusion) Builder en todas sus versiones hasta la 3.15.3, impactando potencialmente a más de un millón de instalaciones activas en todo el mundo. El fallo radicaba en una validación insuficiente de las rutas de archivos en la función interna encargada de la limpieza periódica de las entradas de formularios almacenadas en la base de datos, lo que permitía a atacantes no autenticados realizar la eliminación de archivos arbitrarios mediante técnicas de salto de directorio (path traversal). Al enviar parámetros manipulados a través de un formulario público, un atacante podía borrar archivos esenciales del servidor como "wp-config.php", forzando a WordPress a entrar en su estado de instalación inicial y permitiendo a un tercero tomar el control administrativo del sitio. Ante este escenario, la empresa desarrolladora reaccionó implementando y distribuyendo con rapidez la versión 3.15.4 del complemento para solventar por completo este fallo de seguridad.
Actualmente, la empresa de seguridad Wordfence ha confirmado que las reglas de su cortafuegos web están configuradas de forma activa para detectar y bloquear cualquier intento de explotación que intente utilizar el salto de directorio en los datos de los formularios de Avada. Las recomendaciones oficiales emitidas por los desarrolladores indican de manera taxativa que los administradores de sistemas que utilicen este complemento deben aplicar de forma inmediata la actualización a la versión 3.15.4 para mitigar cualquier vector de riesgo persistente en sus entornos de producción.
- 18/06/2026 wordfence.com Critical Unauthenticated Arbitrary File Deletion Vulnerability Patched in Avada Builder WordPress Plugin
- 19/06/2026 gbhackers.com Critical WordPress Plugin Bug Could Allow File Deletion Attacks on 1 Million Sites
- 12/05/2026 wpscan.com Avada Builder < 3.15.2 - Unauthenticated SQL Injection via 'product_order' Parameter
Exposición de credenciales en dispositivos Fortinet asociada a la explotación de SSL-VPN
Recientemente, se ha publicado la existencia de un extenso listado de credenciales vinculado a dispositivos Fortinet, especialmente en FortiGate y entornos SSL-VPN expuestos a Internet. A esta secuencia de sucesos se le ha denominado FortiBleed.
FortiBleed se podría vincular, en su origen, a la explotación de vulnerabilidades, como CVE-2023-27997 en FortiOS y FortiProxy SSL-VPN, corregida por Fortinet en junio de 2023. Esta vulnerabilidad afectaba al componente SSL-VPN y podía permitir la ejecución remota de comandos.
En junio de 2026 se ha descrito la circulación de un conjunto de credenciales asociadas a decenas de miles de dispositivos Fortinet accesibles desde Internet, incluidos portales VPN y firewalls utilizados por organizaciones de múltiples sectores.
Los afectados mencionados en esas coberturas son empresas y entidades cuyas credenciales habrían quedado expuestas, aunque la información observada parecía proceder de incidentes antiguos y de campañas de fuerza bruta, y no de una nueva vulnerabilidad.
Las informaciones apuntan a usuarios y organizaciones que mantenían expuestos a Internet dispositivos Fortinet con SSL-VPN que en un momento dado eran vulnerables o tenían credenciales débiles, lo que habría permitido accesos no autorizados, el robo de configuraciones, credenciales y la posterior circulación de credenciales asociadas a esos equipos, así como la instalación de puertas traseras. Si no se aplicaron las actualizaciones a los sistemas publicadas por Fortinet, rotando después contraseñas, revisando los registros de acceso y reforzando la autenticación con mecanismos multifactor, pueden seguir siendo vulnerables a través de las credenciales obtenidas en su momento.
Cabe destacar que el robo de credenciales se produjo en distintos momentos, y no todas las credenciales disponibles en el listado son válidas en el momento actual (por ejemplo, porque se haya cambiado después del robo de la misma), aunque desgraciadamente la mayoría de ellas parecen estar activas.
No obstante, hay que recordar que no es suficiente con cambiar las credenciales del listado, dado que también es crucial asegurar tanto que el firmware se encuentre actualizado como la inexistencia de puertas traseras. Por otro lado, existe la posibilidad de que se comprometieran asimismo credenciales de usuarios que utilizaran el dispositivo en el período de compromiso. Tanto de los propios dispositivos como del tráfico enrutado a través de los mismos, ya que los actores instalaban sistemas para el análisis de tráfico obteniendo en múltiples protocolos contraseñas y hashes para romper por fuerza bruta mediante el uso de GPU. También se han documentado casos de posteriores movimientos laterales a sistemas internos.
Las principales recomendaciones para las organizaciones listadas serían:
- Cambiar todas las credenciales administrativas y de VPN de FortiGate.
- Forzar autenticación multifactor en todas las interfaces de acceso remoto.
- Asegurarse que las inferfaces de gestión no se encuentren expuestas en Internet.
- Revisar los registros de gateway y autenticación en busca de actividad sospechosa.
- 12/06/2023 fortinet.com Analysis of CVE-2023-27997 and Clarifications on Volt Typhoon Campaign
- 12/06/2023 fortiguard.com Heap buffer overflow in sslvpn pre-authentication
- 13/06/2023 watchtowr.com Xortigate, or CVE-2023-27997 - The Rumoured RCE That Was
- 09/02/2024 incibe.es [Actualización 14/04/2025] Múltiples vulnerabilidades en FortiOS de Fortinet
- 17/06/2026 techcrunch.com Cybercriminals allegedly hacked tens of thousands of Fortinet firewalls used by major companies all over the world
- 18/06/2026 bleepingcomputer.com FortiBleed leak exposes Fortinet VPN credentials for 73,000 devices.
- 18/06/2026 itpro.com Passwords nicked for nearly 74,000 Fortinet devices
- 21/06/2026 socradar.io Dismantling FortiBleed
- 21/06/2026 socradar.io SOCRadar FortiBleed: Fortinet Firewalls Compromised
