Por Nemuel Cruz, Incognito CyberSecurity™
Incognito CyberSecurity™ es una empresa MSP local de Tucson, Arizona que ofrece servicios 24/7 a negocios pequeños en todo el sur de Arizona. Esto es lo que ocurrió en ciberseguridad durante el fin de semana del 17 al 19 de julio de 2026, y lo que cada noticia significa en la práctica para un dueño de negocio que no tiene un equipo de seguridad de tiempo completo.
1. Se publican exploits para las fallas de ejecución remota "wp2shell" en WordPress
El sábado 18 de julio se hizo público el código de explotación para dos vulnerabilidades del núcleo de WordPress. CVE-2026-63030 es una falla de confusión de rutas en el API REST, y CVE-2026-60137 es una inyección SQL. Encadenadas, permiten ejecución remota de código sin autenticación. En español sencillo: alguien que nunca ha iniciado sesión en su sitio puede tomar control de él. Searchlight Cyber, que descubrió las fallas, indica que el ataque funciona contra una instalación estándar de WordPress, sin complementos y sin condiciones previas. La firma watchTowr reportó los primeros indicios de explotación real pocas horas después. La cadena completa afecta a WordPress 6.9.0 hasta 6.9.4 y 7.0.0 hasta 7.0.1, y está corregida en 6.9.5 y 7.0.2.
Qué hacer: Entre hoy mismo al panel de su sitio web y confirme que está en WordPress 6.9.5 o 7.0.2. WordPress activó actualizaciones automáticas forzadas para las versiones afectadas, pero no lo dé por hecho: verifique el número de versión usted mismo. Si no puede actualizar de inmediato, ponga el sitio detrás de un firewall de aplicaciones web; Cloudflare publicó reglas para ambas fallas en todos sus planes, incluidos los gratuitos. Un sitio web sencillo parece de bajo riesgo hasta que está distribuyendo malware a sus clientes y Google lo marca. Este tipo de parcheo continuo es justamente lo que cubren nuestros servicios administrados de ciberseguridad.
2. CISA ordena parchar de urgencia fallas de Fortinet explotadas activamente
CISA confirmó que dos vulnerabilidades críticas de Fortinet FortiSandbox, CVE-2026-39808 y CVE-2026-25089, están siendo explotadas y las agregó a su catálogo de Vulnerabilidades Explotadas Conocidas. Ambas son fallas de inyección de comandos de baja complejidad que permiten a un atacante sin autenticación ejecutar código de forma remota sin interacción del usuario. Las agencias federales tenían plazo hasta el domingo 19 de julio para aplicar los parches bajo la directiva BOD 26-04. Lo relevante: Fortinet ya había publicado las correcciones el 14 de abril y el 9 de junio. Los equipos comprometidos son los que nunca se actualizaron.
Qué hacer: Si usa equipos Fortinet, confirme esta semana que el firmware está al día. La lección de fondo importa más que el producto específico: su firewall y sus dispositivos de seguridad están expuestos directamente a internet, lo que los convierte en blanco preferido y no en zona segura. CISA ya rastrea 28 vulnerabilidades de Fortinet explotadas, 13 de ellas usadas en ataques de ransomware. Si nadie en su empresa puede decirle ahora mismo qué versión de firmware tiene su firewall, ese es el verdadero hallazgo. Mantener el equipo perimetral parchado y monitoreado es parte central de nuestras soluciones de red.
3. Microsoft alerta por un aumento de ataques con ACR Stealer que roban contraseñas del navegador
Microsoft reportó un incremento fuerte de ataques con ACR Stealer contra sus clientes empresariales. El malware busca contraseñas, cookies, datos de sesión y tokens de autenticación guardados en Chrome y Edge, los descifra usando la propia API de protección de datos de Windows y luego recolecta PDFs, documentos de Microsoft 365, archivos del Escritorio y de Descargas, y todo lo que esté en carpetas sincronizadas de OneDrive y SharePoint. El método principal de entrega es "ClickFix": un mensaje de error falso o una verificación falsa de "confirme que usted no es un robot" que le indica al visitante copiar y pegar un comando en Windows. La víctima infecta su propia computadora siguiendo las instrucciones.
Qué hacer: Dígale a su personal esta semana, en una sola frase: ningún sitio legítimo le va a pedir que copie y pegue un comando para corregir un error o para demostrar que usted es humano. Esa sola regla neutraliza toda la categoría ClickFix. Después, deje de permitir que se guarden contraseñas del negocio en el navegador y use un administrador de contraseñas, y active la autenticación multifactor en todo, porque los tokens de sesión robados pueden saltarse la contraseña por completo. Detectar este tipo de malware que se ejecuta en memoria es justamente la función de una protección de endpoints; un antivirus gratuito por lo general no lo detecta.
4. Una vulnerabilidad de día cero sin parche en Windows, "LegacyHive", otorga privilegios de administrador
Un investigador que usa el seudónimo "Nightmare Eclipse" publicó el viernes 17 de julio un exploit de prueba llamado LegacyHive, apenas unas horas después de que Microsoft lanzara sus actualizaciones de julio. Aprovecha una falla en el Servicio de Perfiles de Usuario de Windows que aún no tiene CVE asignado ni parche disponible. El analista Will Dormann y el investigador Kevin Beaumont confirmaron de forma independiente que el exploit funciona en sistemas Windows totalmente actualizados, y Beaumont publicó consultas de detección para Microsoft Defender for Endpoint. Microsoft declaró a BleepingComputer que está "investigando activamente" el reporte. Se trata de una falla de escalamiento de privilegios, no de una intrusión remota: el atacante necesita primero un punto de entrada y luego usa esto para volverse administrador.
Qué hacer: Aún no hay parche, así que reduzca lo que un atacante obtendría si llega a una de sus computadoras. Deje de trabajar todos los días desde cuentas con permisos de administrador: este es el cambio de mayor valor que puede hacer la mayoría de los negocios pequeños y no cuesta nada. Mantenga cuentas de administrador separadas y úsalas solo para instalar software. Las fallas de escalamiento de privilegios solo le sirven a quien ya entró, y esa disciplina de cuentas diarias es lo que les quita filo. Estandarizar los permisos de usuario en todos los equipos es parte de nuestra administración de servidores y estaciones de trabajo.
5. 7-Zip corrige una falla de ejecución de código, y no se actualiza solo
La versión 26.02 de 7-Zip corrige un desbordamiento de búfer en el manejo de datos comprimidos en formato XZ, reportado por el investigador Landon Peng y documentado por Zero Day Initiative. Un atacante que convenza a alguien de abrir un archivo comprimido manipulado puede ejecutar código con los permisos de ese usuario. Todavía no hay reportes de explotación activa, pero el detalle importante es operativo, no técnico: 7-Zip no tiene función de actualización automática. Nadie recibe esta corrección a menos que una persona la instale. Los programas de compresión tienen antecedentes: hackers estatales rusos explotaron una falla de 7-Zip como día cero en 2025, y otro grupo aprovechó ese mismo año una falla de WinRAR para distribuir malware por phishing.
Qué hacer: Averigüe qué computadoras de su oficina tienen 7-Zip instalado y actualícelas manualmente a la versión 26.02 desde 7-zip.org, o distribúyala con un gestor de paquetes. Si no puede responder "qué software está instalado en mis equipos", esa falta de inventario es un problema mayor que esta vulnerabilidad puntual: es la forma en que las organizaciones terminan usando software vulnerable durante años sin saberlo. El inventario de software y la gestión de parches para herramientas que no se actualizan solas forman parte de nuestras soluciones de ciberseguridad para negocios pequeños.
6. Ernst & Young sufre una brecha a través de un sistema externo de tickets de soporte
Ernst & Young comenzó a notificar a sus clientes el 17 de julio sobre una brecha de datos originada por el compromiso de un sistema externo de tickets de soporte que usaba su personal de TI. Los tickets enviados a través de esa plataforma podían contener documentos con información fiscal de clientes. Nadie entró directamente a EY: entraron por un proveedor, y lo que quedó expuesto fue el material que los clientes habían entregado en solicitudes de soporte rutinarias.
Qué hacer: Haga una lista de todas las empresas externas que tocan sus datos (su contador, el proveedor de nómina, el CRM, la mesa de ayuda de TI, el servicio de archivos compartidos) y pregúntele a cada una qué almacena y cómo lo protege. Luego revise sus propios hábitos: los documentos sensibles que se adjuntan a tickets y correos suelen quedarse en esos sistemas para siempre. Deje de enviar declaraciones de impuestos, datos bancarios y registros de clientes como archivos adjuntos sin protección. Y asegúrese de tener sus propios respaldos de datos seguros en lugar de suponer que un proveedor guarda una copia que usted podrá recuperar.
En resumen
Mire lo que realmente provocó las noticias de este fin de semana. Fortinet tenía parches disponibles desde abril y junio; las víctimas fueron quienes nunca los aplicaron. WordPress publicó la corrección antes de que salieran los exploits. 7-Zip tiene un parche que nadie instalará automáticamente. La campaña de ACR Stealer funciona porque la gente pega comandos que le indican pegar. Nada de esto exigió que el atacante hiciera algo ingenioso. Exigió que alguien del lado defensor no hiciera el trabajo aburrido y rutinario de parchar, inventariar y capacitar al personal. Esa es una buena noticia para los negocios pequeños, porque el trabajo aburrido es accesible y es la parte que usted sí controla.
Incognito CyberSecurity™ es una empresa MSP local de Tucson, Arizona que ofrece servicios 24/7 a negocios en todo el sur de Arizona.
Si no está seguro de si su sitio web, su firewall y sus estaciones de trabajo están protegidos frente a los problemas descritos arriba, esa incertidumbre es justamente lo que conviene resolver. Contacte a Incognito Cyber Security y le diremos en qué situación se encuentra.
Read this article in English: CyberSecurity Events over the weekend: July 20, 2026


