Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1751
Esta semana
RSS
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71951] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formIMEISetup interface. A remote attacker can inject arbitrary malicious commands into the IMEI_value field, resulting in command execution with root privileges.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71952] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formPinManageSetup interface. A remote attacker can inject arbitrary malicious commands into the oldPIn field, resulting in command execution with root privileges.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71953] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formNtp interface. A remote attacker can inject arbitrary malicious commands into the ntpServerIp1 field, resulting in command execution with root privileges.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71944] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formLtefotaUpgradeQuectel interface. A remote attacker can inject arbitrary malicious commands into the fota_url field, resulting in command execution with root privileges.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71945] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formLtefotaUpgradeFibocom interface. A remote attacker can inject arbitrary malicious commands into the fota_url field, resulting in command execution with root privileges.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71946] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formPingDiagnosticRun interface. A remote attacker can inject arbitrary malicious commands into the host field, resulting in command execution with root privileges.
M Crítico vulnerabilidad
08/08/2026
[CVE-2026-71947] D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 c…
D-Link DWR-M961 devices with hardware version C1 and firmware version before 1.1.5_C1_202607071108 contain a command injection vulnerability in the /boafrm/formTracerouteDiagnosticRun interface. A remote attacker can inject arbitrary malicious commands into the host and ipVer fields, resulting in command execution with root privileges.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
08/08/2026
[CVE-2026-42170] A heap-based buffer overflow vulnerability exists in the GIMP DDS (DirectDraw Surface) file parser. …
A heap-based buffer overflow vulnerability exists in the GIMP DDS (DirectDraw Surface) file parser. When a crafted DDS file declares a D3D9 pixel format but sets a lower bits-per-pixel (bpp) value in the header, the loader allocates an undersized heap buffer. Subsequent pixel data consumption at the real format's stride causes a write past the heap buffer boundary, leading to heap metadata corrupt…
M Alto vulnerabilidad
08/08/2026
[CVE-2026-67620] Flowise through 3.1.4 contains a server-side request forgery vulnerability in the SSRF guard impleme…
Flowise through 3.1.4 contains a server-side request forgery vulnerability in the SSRF guard implemented in httpSecurity.ts, where the DEFAULT_DENY_LIST omits the Oracle Cloud Infrastructure metadata endpoint 192.0.0.192 and the Alibaba Cloud metadata endpoint 100.100.100.200, allowing authenticated attackers to force the server to issue arbitrary GET requests to cloud instance metadata services. …
M Alto vulnerabilidad
08/08/2026
Inyección de comandos alta en INQUIRELAB mcp-bridge-api (CVE-2026-19263)
Se identificó una vulnerabilidad de inyección de comandos en el componente Servers Endpoint del archivo mcp-bridge.js de INQUIRELAB mcp-bridge-api. Un atacante remoto podría manipular los parámetros command/args para ejecutar comandos arbitrarios en servidores afectados. Esta vulnerabilidad impacta directamente sistemas de integración de APIs en infraestructuras empresariales de México y Latinoamérica que utilizan esta librería en versiones anteriores a b30a82aa1d1d1139e0de846c41c8aadee6e06114.
M Crítico vulnerabilidad
08/08/2026
Plugin AI Copilot – Content Generator para WordPress vulnerable a bypass de autorización
El plugin AI Copilot – Content Generator en WordPress (versiones hasta 1.5.6) presenta una vulnerabilidad crítica de bypass de autorización (CVSS 9.8) que permite a atacantes no autenticados crear cuentas de administrador y comprometer completamente el sitio web. Esta vulnerabilidad afecta especialmente a empresas en LATAM que utilizan WordPress para presencia digital y e-commerce.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Kakoune permite ejecución remota de comandos vía archivos de respaldo
Kakoune, editor de código utilizado por desarrolladores en LATAM, contiene una vulnerabilidad de ejecución arbitraria en versiones anteriores a 2026.05.21. La función autorestore.kak, habilitada por defecto, puede ser explotada mediante archivos de respaldo maliciosos para ejecutar comandos de shell sin intervención del usuario. Afecta principalmente a equipos de desarrollo y DevOps que utilizan este editor en entornos de producción.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go causa denegación de servicio en nodos blockchain
Klever-Go versiones 1.7.14 a 1.7.17 son vulnerables a un pánico por null-pointer desencadenado cuando una transacción protobuf omite el sub-mensaje RawData incrustado. Un atacante puede enviar transacciones malformadas a través de la red P2P de Klever-Go para causar caída inmediata de nodos validadores. Esto afecta principalmente a operadores de nodos blockchain, exchanges cripto y plataformas DeFi en México y LATAM que ejecuten estas versiones.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en Klever-Go permite denegación de servicio por agotamiento de recursos
Klever-Go (versiones 1.7.14 a 1.7.17) contiene una falla en el manejador de mensajes directos que crea goroutines sin límite antes de aplicar controles anti-inundación, permitiendo a atacantes remotos agotar memoria y CPU en nodos del protocolo blockchain Klever. Empresas que operan nodos de validación o infraestructura blockchain en LATAM pueden experimentar interrupciones de servicio altas.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad DoS alta en Klever-Go 1.7.14-1.7.17 afecta nodos blockchain
Klever-Go, implementación en Go del protocolo blockchain Klever, presenta una vulnerabilidad de denegación de servicio (DoS) remota en versiones 1.7.14 a 1.7.17. Las APIs REST utilizan Gin Engine sin configurar timeouts de lectura ni límites de encabezados HTTP, permitiendo a atacantes remotos bloquear nodos. Empresas operando infraestructura blockchain o exchange en LATAM deben revisar si ejecutan versiones afectadas.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica en OpenYak permite ejecución de código remoto desde navegadores web
OpenYak, un runtime local para modelos de IA con herramientas integradas, presenta una vulnerabilidad crítica (CVSS 9.6) en versiones anteriores a 1.1.3. El backend del escritorio expone una API HTTP sin validación de origen, autenticación de loopback ni enforcement de Content-Type, con política CORS abierta. Cualquier página web visitada mientras OpenYak se ejecuta puede ejecutar comandos arbitrarios en el sistema local, comprometiendo completamente la máquina del usuario.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad de amplificación en Klever-Go anterior a v1.7.18 permite ataque de denegación de servicio
Klever-Go (implementación en Go del protocolo blockchain Klever) contiene una vulnerabilidad de amplificación en la lógica de resolución P2P que permite a un peer conectado enviar solicitudes comprimidas de 442 bytes que se expanden a 200,000 entradas de hash, saturando los recursos del servidor. Esta vulnerabilidad (CVSS 7.5) afecta especialmente a nodos de blockchain y plataformas financieras en LATAM que dependen de este protocolo. El impacto incluye degradación severa del servicio, pérdida de conectividad de red y potencial indisponibilidad de sistemas altas de transacción.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta en lakeFS permite inyección de código mediante archivos Markdown
lakeFS, herramienta de código abierto que gestiona almacenamiento de objetos como repositorios Git, presenta una vulnerabilidad de XSS reflejado en su interfaz web que afecta versiones anteriores a 1.81.1 (edición open source) y 1.84.0 (edición enterprise). Un usuario con acceso de escritura puede inyectar HTML/JavaScript malicioso en archivos .md, comprometiendo la integridad de datos y sesiones de usuarios administrativos que visualicen el contenido afectado. El riesgo es alta en entornos LATAM donde lakeFS se utiliza en pipelines de datos y data lakes corporativos.
M Alto vulnerabilidad
07/08/2026
Vulnerabilidad alta de aislamiento en PraisonAI Platform API 0.1.3 y anteriores (CVE-2026-48169)
PraisonAI Platform API versiones anteriores a 0.1.4 presentan dos fallos de autorización que comprometen el aislamiento de workspaces. Usuarios autenticados pueden leer, modificar y eliminar recursos en cualquier workspace modificando UUIDs en solicitudes API, afectando altas equipos de IA multi-agente en organizaciones de LATAM que usan esta plataforma en producción.
M Crítico vulnerabilidad
07/08/2026
Vulnerabilidad crítica de contaminación de prototipos en biblioteca scim-patch anterior a v0.9.1
La biblioteca scim-patch versiones anteriores a 0.9.1 es vulnerable a contaminación de prototipos (prototype pollution) al procesar operaciones SCIM PATCH con valores malformados. Un atacante puede inyectar propiedades en Object.prototype a través de claves como "__proto__.someProp", comprometiendo todos los objetos planos en el proceso Node.js afectado. Esto afecta a servicios que procesan JSON controlado por el atacante, típicamente APIs de identidad y gestión de acceso.