Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 2 min
22,181
Total alertas
4701
Críticas
16892
Altas
8
Ransomware
1051
Esta semana
RSS
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de complejidad algorítmica en Progressive Robot hMailServer 6.3.4 y 6.3.5
Una vulnerabilidad de complejidad algorítmica ineficiente en el procesamiento de rebotes y quejas de hMailServer permite a atacantes remotos no autenticados detener la entrega de correo mediante mensajes especialmente crafteados. El riesgo es alta cuando el procesamiento de notificaciones de estado de entrega (RFC 3464) o listas de correo están habilitadas en servidores de correo empresariales y de proveedores de servicios en LATAM.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en hMailServer: validación de Host faltante permite ataque de fuerza bruta
Progressive Robot hMailServer versiones 6.0.0 a 6.3.5 contienen deficiencias en la validación de encabezados HTTP y falta de limitación de intentos fallidos en su API REST, permitiendo ataques de DNS rebinding para comprometer credenciales de administrador. Empresas en LATAM que utilizan este servidor de correo son vulnerables a toma de control administrativo si el listener REST está habilitado, incluso en configuraciones de loopback.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta de autorización en hMailServer 6.0.0-6.3.5 permite escalada de privilegios local
hMailServer (versiones 6.0.0 a 6.3.5 en Windows) presenta falta de validación de permisos en objetos COM, permitiendo a usuarios locales sin credenciales del servidor leer/escribir archivos arbitrarios con privilegios de cuenta de servicio y suplantar remitentes. Esta vulnerabilidad afecta principalmente servidores de correo empresariales en LATAM que usan versiones antiguas sin hardening de DCOM.
M Alto vulnerabilidad
Hace 2 días
CVE-2026-104704: Vulnerabilidad alta en hMailServer 6.0.0-6.3.5 por falta de validación TLS en SMTP
hMailServer versiones 6.0.0 a 6.3.5 no implementa correctamente la validación DANE/TLSA para entregas SMTP salientes, permitiendo degradación a conexiones sin TLS cuando los registros DNSSEC no contienen registros DANE-EE. Esto expone las comunicaciones de correo en tránsito a empresas mexicanas y latinoamericanas que usan este servidor de correo, comprometiendo la confidencialidad de mensajes según RFC 7672.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de denegación de servicio en hMailServer 6.3.0-6.3.5 en Linux por falta de timeouts
Progressive Robot hMailServer versiones 6.3.0 a 6.3.5 en Linux presenta un defecto alta donde falta configuración de timeouts en conexiones de red, permitiendo a atacantes remotos bloquear threads del servidor e interrumpir la entrega de correo saliente. Este problema afecta directamente a servidores de correo empresariales en México y Latinoamérica que utilizan estas versiones en infraestructura Linux, causando degradación severa del servicio de comunicaciones.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta de escalado de privilegios en hMailServer 6.3.4 y 6.3.5
El servicio hmailserver-update en hMailServer 6.3.4 y 6.3.5 ejecuta operaciones como root sin validar correctamente los parámetros de actualización proporcionados por la cuenta de servicio no privilegiada, permitiendo escalado de privilegios. Un atacante con acceso a la cuenta hmailserver podría comprometer completamente el servidor de correo y la infraestructura subyacente. Esta vulnerabilidad afecta directamente a empresas LATAM que ejecutan hMailServer como solución de correo corporativo.
M Alto vulnerabilidad
Hace 2 días
Desbordamiento de búfer en rutina Blowfish de hMailServer 6.0.0-6.3.3 (CVE-2026-103010)
Vulnerabilidad alta en Progressive Robot hMailServer permite a usuarios locales sin credenciales ejecutar desbordamiento de búfer en memoria heap mediante la rutina DecryptFromString, afectando servidores de correo en Windows. El proceso del servicio ejecuta con privilegios LocalSystem, permitiendo escritura de bytes arbitrarios con potencial acceso a datos sensibles y ejecución de código. Impacta infraestructuras de correo empresarial en México y LATAM que mantienen versiones 6.0.0 a 6.3.3.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad XSS alta en hMailServer 6.3.2-6.3.5 permite ejecución de scripts en webmail
Se ha identificado una vulnerabilidad de cross-site scripting (XSS) en el cliente webmail de Progressive Robot hMailServer que afecta versiones 6.3.2 a 6.3.5. Un atacante remoto puede enviar mensajes cifrados (S/MIME u OpenPGP) que, al ser descifrados en el navegador, ejecutan código malicioso con los permisos de sesión del usuario. Esto compromete la confidencialidad de correos y credenciales en empresas que usan este servidor de correo.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-107510] An authenticated high privilege user can inject arguments in troubleshooting commands resulting in p…
An authenticated high privilege user can inject arguments in troubleshooting commands resulting in privilege escalation.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-71183] An authorization vulnerability in Apache DolphinScheduler allows authenticated users to obtain infor…
An authorization vulnerability in Apache DolphinScheduler allows authenticated users to obtain information about data sources they are not authorized to access through the /unauth-datasource and /authed-datasource endpoints. These endpoints fail to enforce the required data source access controls and return sensitive connection information, including data source passwords. As a result, an authe…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-71895] An authorization vulnerability in Apache DolphinScheduler allows authenticated non-admin users to re…
An authorization vulnerability in Apache DolphinScheduler allows authenticated non-admin users to retrieve Kubernetes configuration data intended for administrator-managed cluster configuration. The exposed kubeconfig data contains credentials that may allow users to authenticate directly to the Kubernetes API outside DolphinScheduler. The impact depends on the permissions granted to the disclo…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-66084] An authorization bypass vulnerability in Apache DolphinScheduler allows authenticated users to modif…
An authorization bypass vulnerability in Apache DolphinScheduler allows authenticated users to modify task definitions in projects they are not authorized to access through the /dolphinscheduler/projects/{projectCode}/task-definition/{code}/with-upstream endpoint. The endpoint fails to verify that the task definition identified by code belongs to the project specified by projectCode. An authent…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-66087] An authorization bypass vulnerability in Apache DolphinScheduler allows authenticated users to opera…
An authorization bypass vulnerability in Apache DolphinScheduler allows authenticated users to operate task instance in projects they are not authorized to access through the  * /dolphinscheduler/projects/{projectCode}/task-instances/{taskInstanceId}/stop * /dolphinscheduler/projects/{projectCode}/task-instances/{taskInstanceId}/savepoint This issue affects Apache DolphinSchedul…
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-105110] OS Command Injection in the login.xgi CGI endpoint in Iskratel Innbox GPON ONT devices allows an una…
OS Command Injection in the login.xgi CGI endpoint in Iskratel Innbox GPON ONT devices allows an unauthenticated remote attacker to execute arbitrary commands as root via the CLI parameter.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-85097] The Bricksforge plugin for WordPress is vulnerable to unauthenticated arbitrary file upload in versi…
The Bricksforge plugin for WordPress is vulnerable to unauthenticated arbitrary file upload in versions up to, and including, 3.1.8.9. This is due to insufficient validation of the attacker-controlled URL field in the 'temporaryFileUploads' parameter during form submission. An unauthenticated attacker can first obtain a valid nonce via the bricksforge_regenerate_nonce AJAX endpoint, then upload a …

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-107459] The SecuShare Pro developed by Openfind has an OS Command Injection vulnerability. Unauthenticated r…
The SecuShare Pro developed by Openfind has an OS Command Injection vulnerability. Unauthenticated remote attackers can inject arbitrary OS commands and execute them on the server.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-103692] The Frontend Dashboard WordPress plugin before 3.0.5 does not perform any authorisation or nonce che…
The Frontend Dashboard WordPress plugin before 3.0.5 does not perform any authorisation or nonce check on actions available to unauthenticated users that call an attacker-chosen PHP function or class method with the request data, allowing unauthenticated users to take over any account, including administrators.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-103309] The GPTranslate WordPress plugin before 2.34.14 does not properly restrict who can store translatio…
The GPTranslate WordPress plugin before 2.34.14 does not properly restrict who can store translations, and does not escape them when outputting them in translated pages, allowing unauthenticated users to perform Stored Cross-Site Scripting attacks when server-side translations are enabled.
M Crítico vulnerabilidad
Hace 2 días
[CVE-2026-103646] The Ultimate Multisite WordPress plugin before 2.17.0 does not require authentication before a logg…
The Ultimate Multisite WordPress plugin before 2.17.0 does not require authentication before a logged-out checkout is linked to, and logged in as, an existing WordPress account matching the submitted email address, and its duplicate-account check normalizes that address differently from the lookup used to create the customer, so an unauthenticated attacker can log in as any existing user, includi…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-17196] The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to Unrestricted File T…
The Super Forms – Drag & Drop Form Builder plugin for WordPress is vulnerable to Unrestricted File Type Upload in all versions up to, and including, 6.3.316 via the upload_files function. This is due to missing file type validation in the upload_files function, which reads and applies an attacker-controlled extensions string from _super_elements post meta verbatim as the allowed MIME type map. Thi…