Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 10365 resultados ✕ Limpiar búsqueda
13,971
Total alertas
3188
Críticas
10511
Altas
8
Ransomware
987
Esta semana
RSS
M Alto vulnerabilidad
12/08/2026
Vulnerabilidad alta de ejecución remota de código en repositorio archivado de Cloudflare
Se ha identificado una vulnerabilidad de ejecución remota de código (RCE) en un repositorio archivado de Cloudflare, explotable a través de configuraciones específicas de GitHub Actions. La vulnerabilidad permite comprometer secretos de flujo de trabajo altas como CLOUDFLARE_API_TOKEN y GITHUB_TOKEN, exponiendo credenciales de acceso a infraestructura en la nube. Empresas en LATAM que utilicen este repositorio o mantengan integraciones con GitHub Actions deben verificar inmediatamente su exposición.
P Medio vulnerabilidad
12/08/2026
CVE-2026-0291 Prisma Access Agent: Authenticated Limited File Deletion on Linux
Palo Alto Networks PSIRT publica advisory de seguridad: CVE-2026-0291 Prisma Access Agent: Authenticated Limited File Deletion on Linux (Severity: LOW). Tipo: Vulnerabilidad de seguridad. Producto afectado: Prisma Access.
P Medio vulnerabilidad
12/08/2026
CVE-2026-0298 GlobalProtect App: Code Execution Vulnerability in Windows Pre-Logon Access Provider (PLAP)
Palo Alto Networks PSIRT publica advisory de seguridad: CVE-2026-0298 GlobalProtect App: Code Execution Vulnerability in Windows Pre-Logon Access Provider (PLAP) (Severity: MEDIUM). Tipo: Vulnerabilidad de seguridad. Producto afectado: GlobalProtect.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-19566] Net::CIDR::Set versions before 0.23 for Perl allow memory exhaustion and malformed set ranges via un…
Net::CIDR::Set versions before 0.23 for Perl allow memory exhaustion and malformed set ranges via unbounded IPv6 prefix lengths. The _encode method accepts any prefix length matching `(0|[1-9][0-9]*)` and passes it to _width2bits(), which builds the mask as `'1' x ($width + 8)`, one character per bit. The _inc() method then unpacks the packed mask into a Perl array of one scalar per byte, so the …
M Crítico vulnerabilidad
12/08/2026
Vulnerabilidad crítica de buffer overflow en servicios PROFINET (CVE-2025-41769)
Los dispositivos con servicio PROFINET están expuestos a un buffer overflow en configuración por defecto que permite a atacantes remotos no autenticados ejecutar código arbitrario o reiniciar los equipos. Esta vulnerabilidad afecta principalmente infraestructura industrial, sistemas de automatización y dispositivos IoT en plantas manufactureras, utilities y sectores críticos en LATAM. La ausencia de autenticación requerida amplifica significativamente el riesgo de explotación.
M Alto vulnerabilidad
12/08/2026
Vulnerabilidad de negación de servicio en PLCnext Engineer (CVE-2025-41770)
Se ha identificado una vulnerabilidad de negación de servicio sin autenticación en la interfaz de comunicación PLCnext Engineer que permite a atacantes remotos interrumpir el acceso a través de la aplicación cliente. La explotación exitosa bloquea la comunicación hasta que el servicio PLCnext se reinicia manualmente, afectando operaciones altas en plantas industriales y sistemas de automatización en LATAM.
M Crítico vulnerabilidad
12/08/2026
CVE-2022-41127 Microsoft Dynamics NAV and Microsoft Dynamics 365 Business Central (On Premises) Remote Code Execution Vulnerability
Microsoft publica advisory de seguridad: CVE-2022-41127 Microsoft Dynamics NAV and Microsoft Dynamics 365 Business Central (On Premises) Remote Code Execution Vulnerability. Tipo: Ejecución Remota de Código (RCE).

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
12/08/2026
Inyección SQL ciega crítica en Essekia Tablesome Table versiones hasta 1.2.9
Se ha identificado una vulnerabilidad de inyección SQL (CVE-2026-66659) en Essekia Tablesome Table que permite a atacantes ejecutar consultas SQL no autorizadas sin necesidad de ver respuestas directas (SQL Injection Ciega). Esta falla afecta a organizaciones en México y Latinoamérica que utilizan este componente para gestión de tablas en aplicaciones web, exponiendo bases de datos críticas a acceso no autorizado, robo de datos sensibles y manipulación de registros.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-18789] The Ezoic WordPress plugin before 2.23.1 does not properly restrict access to some of its content ex…
The Ezoic WordPress plugin before 2.23.1 does not properly restrict access to some of its content export functionality, allowing unauthenticated attackers to trigger a server-side export of the site's database, including user password hashes and password reset tokens, as well as to persistently change some of its settings.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-18474] The WP Directory Kit WordPress plugin before 1.5.6 does not sanitise and escape a parameter before u…
The WP Directory Kit WordPress plugin before 1.5.6 does not sanitise and escape a parameter before using it in a SQL statement, leading to a SQL injection exploitable by unauthenticated users when a non-default search field type is configured.
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-18391] The WooCommerce Subscriptions WordPress plugin before 9.1.0 does not validate user input before unse…
The WooCommerce Subscriptions WordPress plugin before 9.1.0 does not validate user input before unserializing it on stores with High-Performance Order Storage enabled, leading to a PHP Object Injection issue which unauthenticated users can escalate to Remote Code Execution via a gadget chain present in the bundled dependencies.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-18230] The WP Directory Kit WordPress plugin before 1.5.6 does not sanitise and escape a parameter before u…
The WP Directory Kit WordPress plugin before 1.5.6 does not sanitise and escape a parameter before using it in a SQL statement through one of its authenticated AJAX actions, which lacks an authorization check, allowing any authenticated user such as a Subscriber to perform SQL injection attacks.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-18049] The WP Photo Album Plus WordPress plugin before 9.2.07.002 does not perform any capability or nonce …
The WP Photo Album Plus WordPress plugin before 9.2.07.002 does not perform any capability or nonce check on one of its public endpoint actions and builds an option name from a client-supplied value without restricting it to its own options, allowing unauthenticated users to read the value of other autoloaded options whose names end in a matching suffix.
M Alto vulnerabilidad
12/08/2026
[CVE-2026-16253] The Total Upkeep WordPress plugin before 1.17.3 does not adequately protect the secret that authori…
The Total Upkeep WordPress plugin before 1.17.3 does not adequately protect the secret that authorizes its backup-restore functionality and exposes it to unauthenticated users, allowing them to disclose sensitive backup information and to force a full site restore that overwrites the live site's files and database.
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-16051] The wpmudev-updates WordPress plugin before 5.0.1 does not verify the integrity of the packages inst…
The wpmudev-updates WordPress plugin before 5.0.1 does not verify the integrity of the packages installed through its remote management interface, nor protect those requests against replay, allowing an attacker able to obtain or replay a valid signed management request to install and execute arbitrary code (remote code execution).

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
12/08/2026
[CVE-2026-14925] The Import WP WordPress plugin before 2.14.23 does not perform any authorization check on one of it…
The Import WP WordPress plugin before 2.14.23 does not perform any authorization check on one of its export-file download handlers, allowing unauthenticated attackers to download export files generated by administrators, which may contain user personal data such as email addresses, login names and roles. Exploitation requires an unconsumed export to already exist and a low-entropy, time-based dow…
M Crítico vulnerabilidad
12/08/2026
[CVE-2026-15039] The giftware WordPress plugin before 4.2.10 does not validate the type of uploaded files in one of i…
The giftware WordPress plugin before 4.2.10 does not validate the type of uploaded files in one of its upload paths, allowing unauthenticated users to upload arbitrary files, including PHP code, which can lead to remote code execution.
M Alto vulnerabilidad
12/08/2026
Vulnerabilidad alta en Velociraptor permite eludir permisos de recolección mediante consultas VQL
Velociraptor presenta una falla de escalación de privilegios que permite a usuarios con rol de analista programar nuevas recolecciones de datos sin poseer el permiso COLLECT_CLIENT requerido. El ataque explota la capacidad de ejecutar consultas VQL arbitrarias para resetear el proveedor de autorización, comprometiendo la cadena de custodia forense y el control de acceso en investigaciones digitales.
M Alto vulnerabilidad
12/08/2026
Vulnerabilidad alta de autenticación en plugin WordPress Passwordless Login de VentraConnect
El plugin 'Social Login, Passkeys, Magic Link & Email OTP – Passwordless Login' para WordPress (versiones hasta 1.4.3) contiene un fallo de autenticación que permite eludir el acceso mediante verificación insuficiente del correo electrónico devuelto por Spotify. Un atacante podría acceder a cuentas sin credenciales válidas. Afecta directamente a sitios WordPress en México y LATAM que implementen este plugin con autenticación social.
M Crítico vulnerabilidad
12/08/2026
Vulnerabilidad crítica en Red Hat Advanced Cluster Management permite robo de tokens de clusters
Se identificó una falla en el componente multicloud-integrations de Red Hat Advanced Cluster Management (RHACM) que permite a usuarios autenticados manipular el controlador GitOpsCluster y redirigir tokens de bearer de clusters spoke hacia namespaces bajo su control. Esta vulnerabilidad (CVSS 9.6) afecta principalmente a empresas en LATAM con infraestructuras multicloud híbridas en Kubernetes, exponiendo credenciales críticas de acceso a recursos en la nube pública y privada.