Boletín Semanal de Ciberseguridad, 1-7 de agosto

7 de agosto de 2026

La cadena wp2root convierte el RCE de WordPress wp2shell en acceso root en Linux sin tocar disco

El equipo Assetnote de Searchlight Cyber divulgó el 17 de julio wp2shell, un exploit de ejecución remota de código pre-autenticación que encadena dos fallos de WordPress Core, CVE-2026-63030 (CVSSv3 9.8 según WPScan) y CVE-2026-60137 (CVSSv3 9.1), y que ya figura en el catálogo KEV de CISA por explotación activa contra una base instalada de más de 500 millones de sitios.

El colectivo de investigación Calif.io ha ido un paso más allá con wp2root: un use-after-free de 21 años en el código Serializable heredado de PHP permite reconstruir una cadena ROP a partir del binario en ejecución y correr código nativo sin invocar ninguna función deshabilitada ni tocar disco. Desde ahí dispara Copy Fail (CVE-2026-31431, CVSSv3 7.8 según proveedor), el fallo de abril en el kernel Linux que abusa de la interfaz criptográfica AF_ALG y de splice() para sobrescribir en la caché de página el binario setuid-root /usr/bin/su y obtener una shell root. Al no modificar nada en disco, herramientas de integridad como AIDE o Tripwire no detectan nada, y el fallo del kernel afecta a prácticamente cualquier distribución construida desde 2017. Los propios investigadores señalan que un agente de codificación con IA (Codex) ensambló toda la cadena en menos de una hora bajo dirección humana.

Se recomienda actualizar WordPress a 6.9.5 o 7.0.2 y aplicar los parches de kernel para Copy Fail.

Más info

Firebase mal configurada en tl;dv expone reuniones de videollamada de gobiernos de 23 países

El investigador bobdahacker descubrió que cualquier usuario de la herramienta de notas para reuniones tl;dv (con más de 2 millones de usuarios declarados) puede consultar mediante la API de Firestore todas las videollamadas activas en que el bot esté invitado, y unirse a ellas impersonando un transcriptor de notas de IA con una tasa de éxito del 80%.

El análisis de más de 180.000 registros de llamadas completadas expuso reuniones de agencias gubernamentales de 23 países, grandes universidades y empresas Fortune 500 y más de 1000 reuniones dejaron transcripciones e emails de participantes accesibles en abierto, entre ellas una del Ministerio de Transformación Digital de Ucrania.

La causa es la ausencia de reglas de aislamiento por tenant en la colección meetings de Firestore, y la vulnerabilidad seguía activa en el momento de publicación.

Más info

Google confirma que la IA está detrás de la avalancha de parches en Chrome y descubre un fallo latente durante 13 años

Google ha reconocido que el aumento sin precedentes de vulnerabilidades corregidas en Chrome durante 2026 se debe al uso de un agent harness basado en Gemini que analiza el código fuente del navegador. Solo entre Chrome 149 y 150 se solucionaron 1072 fallos de seguridad, más que en los 23 hitos anteriores combinados, y la última versión añade otros 370, superando los 1800 en lo que va de año.

El caso que validó el enfoque fue CVE-2026-3545 (CVSSv3 9.6), una validación insuficiente de datos en el componente Navigation que permanecía oculta desde hacía trece años y que permitía a un renderer comprometido engañar al navegador para leer ficheros locales, logrando un sandbox escape mediante páginas HTML manipuladas.

Dado el volumen de despliegue de Chrome y sus derivados Chromium, las organizaciones deben asumir un ritmo de actualización mucho más agresivo del habitual y revisar sus ventanas de despliegue de parches de navegador.

Más info

Pass-ta-key: nuevas técnicas permiten robar passkeys sincronizadas de Google sin contraseña ni huella

Investigadores de Unit 42 han detallado tres técnicas de ataque, agrupadas como Pass-ta-key, que permiten a malware ya instalado en un equipo Windows con TPM secuestrar cuentas protegidas por passkeys sincronizadas de Google sin robar contraseña, sin huella dactilar y sin desbloquear el dispositivo.

La variante base extrae la clave de identidad del dispositivo desde la base de datos LevelDB de Chrome y la usa para firmar peticiones al Cloud Authenticator de Google suplantando al equipo legítimo, funcionando contra relying parties que no validan el flag User Verified (demostrado contra eBay antes de su corrección). La variante Silver fuerza el reenrolamiento del dispositivo y registra una clave de verificación de usuario controlada por el atacante, logrando bypass de biometría o PIN de forma reutilizable. La variante Golden es la más grave: extrae de la memoria de Chrome el secreto maestro de 32 bytes que cifra todas las passkeys sincronizadas de la cuenta, permitiendo descifrarlas y venderlas, sin posibilidad de revocación en la implementación actual de Google.

Se recomienda a los proveedores de credenciales exigir y validar estrictamente userVerification=required y evitar exponer material de clave sensible en el cliente.

Más info

Vulnerabilidades críticas en Cisco SD-WAN obligan a parchear todas las implantaciones empresariales

Cisco ha publicado actualizaciones de seguridad para corregir varias vulnerabilidades críticas en Catalyst SD-WAN, tres de ellas con una puntuación CVSSv3 de 9,9: CVE-2026-20303, CVE-2026-20304 y CVE-2026-20310.

Las vulnerabilidades permiten bypass de controles de acceso, escalada de privilegios y acceso no autorizado a información sensible en una plataforma ampliamente desplegada en redes WAN corporativas. Aunque Cisco afirma que no existen evidencias de explotación activa, no hay mitigaciones temporales disponibles y todas las modalidades de despliegue, incluidas las gestionadas en la nube y entornos gubernamentales, están afectadas.

La recomendación operativa es actualizar inmediatamente a las versiones corregidas, ya que la única medida efectiva es la instalación de los parches publicados.

Más info