Redonda de seguridad: Adobe ColdFusion CVSS 10 Wave, SharePoint Warlock Ransomware, LoadMaster Pre-Auth RCE, Argo CD Kubernetes Zero-Auth — Semana del 3 de julio de 2026

Reunión informativa semanal: Adobe ColdFusion 6x CVSS onda 10.0, SharePoint Warlock ransomware y Cursor IDE DuneSlide inyección rápida.

Redonda de seguridad: Adobe ColdFusion CVSS 10 Wave, SharePoint Warlock Ransomware, LoadMaster Pre-Auth RCE, Argo CD Kubernetes Zero-Auth — Semana del 3 de julio de 2026

Una semana dominada por seis fallas simultáneas de ejecución de código remoto CVSS 10.0 en Adobe ColdFusion — el mayor lanzamiento de Adobe de una sola fecha en el registro— junto con una vulnerabilidad de deserialización de Microsoft SharePoint ahora activada por Storm-2603 para desplegar Warlock ransomware, un pre-authentication OS de la inyección de comandos en Progress Kemp LoadMaster con el código público que comienza a escribir Aquí está todo lo que necesitas saber y actuar.


1. Adobe ColdFusion — Six CVSS 10.0 RCEs in One Update (CVE-2026-48276, 48277, 48281, 48282, 48283, 48316)

El 1 de julio de 2026, Adobe lanzó un boletín de seguridad de emergencia fuera del ciclo (APSB26-68) para ColdFusion 2025 y ColdFusion 2023 abordando once vulnerabilidades, seis de las cuales llevan el máximo CVSS puntuación de 10.0. Las seis habilitaciones ejecución de código remoto no autenticado - sin credenciales, sin necesidad de interacción.

Las seis fallas CVSS 10.0 se dividen en dos clases de raíz: CVE-2026-48276 y CVE-2026-48283 (CWE-434, carga de archivos sin restricciones) permite que un POST a un endpoint ColdFusion escriba y ejecute un archivo malicioso directamente en el servidor sin autenticación. CVE-2026-48277, CVE-2026-48281 y CVE-2026-48316 (CWE-20, validación inadecuada de entrada) lograr la inyección de comando OS a través de parámetros de solicitud no autorizados pasados a los controladores de servicio ColdFusion incorporados. CVE-2026-48282 (CWE-22, traversal de ruta) escapa al directorio de carga configurado y escribe una plantilla ejecutable a una ubicación de acceso web.

Afectado: ColdFusion 2025 ≤ Actualización 9; ColdFusion 2023 ≤ Actualización 20. Arreglado: ColdFusion 2025 Update 10; ColdFusion 2023 Update 21. Explotación: No se ha confirmado la explotación en el hogar al 2 de julio, pero ColdFusion ha sido históricamente armada dentro de 24 a 72 horas de la publicación de parches (CVE-2023-26360 tomó 8 días).

Action: Aplique las actualizaciones inmediatamente. Block port 8500 (CF admin) para confiar en IPs solamente. Escaneo web root para inesperado .cfm y .jsp archivos.


2. CVE-2026-45659 — SharePoint RCE Weaponized by Storm-2603 / Warlock Ransomware: CISA KEV, Federal Deadline July 4

CVE-2026-45659 (CVSS 8.8) es una deserialización de defectos de datos no confiables en Microsoft SharePoint Server (Subscription Edition, 2019, 2016 Enterprise). Patado en Mayo 2026 Patch Martes, un PoC apareció poco después. CISA lo ha añadido al catálogo KEV esta semana con un fecha límite de remediación federal del 4 de julio de 2026. Explotación activa Storm-2603, un grupo de amenazas de motivación financiera Warlock ransomware contra despliegues de SharePoint en locales.

Cadena de ataque: Cualquier usuario de SharePoint autenticado — permisos mínimos de Miembro del Sitio— puede enviar un HTTP POST elaborado con un objeto serializado malicioso .NET a un punto final de API vulnerable. SharePoint lo deserializa usando BinaryFormatter, ejecutando código como la cuenta de servicio de piscina de aplicación. Storm-2603 sigue con dumping credencial (Mimikatz), movimiento lateral (BloodHound CE), y despliegue de ransomware de Warlock — cifrado de archivos ChaCha20, doble extorsión, C2 sobre Tor.

Action: Aplicar KB5002694 (SharePoint 2019) / KB5002695 (SharePoint 2016 Enterprise) de inmediato. Restringir el acceso de SharePoint a VPN si se retrasa el parche. Hunt WARLOCK_RESTORE.txt, tareas programadas inesperadas, y conexiones Tor outbound de servidores SharePoint.


3. CVE-2026-8037 — Progress Kemp LoadMaster Pre-Auth RCE: CVSS 9.6, Explotación Activa Desde el 29 de junio

CVE-2026-8037 (CVSS 9.6) es una inyección de comando OS no autenticada en Progress Kemp LoadMaster. La causa raíz es una función C llamada escape_quotes() que sanitiza la entrada de API antes de pasar a comandos de shell, pero no se null-termina su buffer de salida — causando que un fuera de límites se lea en memoria de salto adyacente que los datos de solicitud controlados por el atacante pueden popular. El punto final vulnerable es /accessv2; la explotación exitosa logra RCE de nivel raíz, ya que el servicio API funciona como root.

watchTowr Labs publicó un completo desglose técnico y PoC en 29 de junio de 2026. eSentire TRU confirmó que los intentos de explotación comenzaron el mismo día. Un PoC trabajador es público.

Afectado: GA ≤ v7.2.63.1; LTSF ≤ v7.2.54.17 (API habilitado). Arreglado: GA v7.2.63.2; LTSF v7.2.54.18. Action: Patch inmediatamente. Si se retrasa, deshabilita la API de LoadMaster (Configuración del sistema → Seguridad de la API →) y restringir las interfaces de gestión a rangos IP confiables.


4. Argo CD Repo-Server — Zero-Auth RCE: 18 meses sin par, Full Kubernetes Cluster Takeover

Synacktiv divulgó públicamente un RCE sin parche Reservador del CD de Argo el 1 de julio de 2026 - una vulnerabilidad reportada a los usuarios Enero 2025 que sigue sin ser tocado. No hay CVE. No hay parche.

Cadena de ataque: El servicio GRPC de Argo CD no tiene autenticación. Un atacante con acceso a la red envía una solicitud de GRPC de abuso de kustomize --helm-command opción para ejecutar un binario arbitrario, logrando RCE en la cápsula de repo-servidor. El entorno de la cápsula expone REDIS_PASSWORD, que el atacante utiliza para conectarse al caché Redis de Argo CD, envenena los manifiestos Kubernetes almacenados, y hace que la próxima sincronización automática de Argo CD despliegue cargas de trabajo controladas por el atacante en todo el grupo.

No hay parche de heno. Mitigation: Aplicar Kubernetes NetworkPolicy para restringir el repo-servidor (puerto 8081) y Redis (porto 6379) a los componentes de Argo CD solamente. Argo CD proporciona archivos YAML de política; Los usuarios del gráfico Helm deben permitirles explícitamente networkPolicies.enabled=true.


5. DuneSlide — CVE-2026-50548 / CVE-2026-50549: CVSS 9.8 Prompt Injection to Sandbox Escape and RCE in Cursor IDE

Laboratorios de Cato AI revelados DuneSlide — dos defectos CVSS 9.8 (CVSS 4.0: 9.3) en Cursor IDE que convierte la inyección rápida en el host completo RCE sin interacción del usuario. Todas las versiones de Cursor antes de 3.0 son vulnerables; Cursor reclama adopción por más de la mitad de la Fortuna 500.

CVE-2026-50548 abusos de cursor working_directory parámetro de comando: el agente de AI es instruido para ejecutar un comando con working_directory apuntando a una trayectoria de sistema sensible (por ejemplo, /Applications/Cursor.app/.../helpers/), que Cursor añade a su lista de permisos de escritura sin validación, permitiendo que el agente sobreescriba el binario de aplicación de sandbox — eliminando la caja de arena para todos los comandos posteriores.

CVE-2026-50549 abuso symlink resolución: cuando falla el cheque de simlink pre-escritura de Cursor (target no existe o un directorio ha restringido los permisos de lectura), vuelve a confiar en el camino sin resolver - escribiendo donde el simlink apunta fuera de la raíz del proyecto.

Ambas cadenas disparan mediante contenido envenenado ingerido durante un impulso normal de IA: una respuesta del servidor MCP, resultado de búsqueda web o documento abierto en el IDE. Arreglado: Cursor 3.0 (abril 2, 2026). Action: Actualice inmediatamente. Desactivar el acceso a terminales agentes hasta que se actualice.


Dives profundos

Para el análisis técnico completo, los desglose de cadenas de ataque, los COI y los comandos de remediación, ver los puestos individuales de gran densidad: