Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ui" — 2259 resultados ✕ Limpiar búsqueda
13,566
Total alertas
3081
Críticas
10213
Altas
8
Ransomware
1783
Esta semana
RSS
M Alto vulnerabilidad
17/08/2026
[CVE-2026-71980] Belledonne Communications bcg729 through 1.1.2 contains an out-of-bounds read vulnerability in the d…
Belledonne Communications bcg729 through 1.1.2 contains an out-of-bounds read vulnerability in the decodeSIDframe() function in src/cng.c that allows unauthenticated network-adjacent attackers to trigger a heap read beyond buffer boundaries by sending a zero-length comfort-noise RTP payload. A zero-length payload causes an integer underflow in the uint8_t filter order calculation, which wraps to 2…
M Alto vulnerabilidad
17/08/2026
[CVE-2026-9771] The flash_copy() system call is verified by z_vrfy_flash_copy() in drivers/flash/flash_util.c. On bu…
The flash_copy() system call is verified by z_vrfy_flash_copy() in drivers/flash/flash_util.c. On builds with CONFIG_USERSPACE enabled, this handler is the kernel-side trust boundary for a user-mode caller. Prior to the fix it validated only the output buffer (K_SYSCALL_MEMORY_WRITE) and passed the two struct device * arguments, src_dev and dst_dev, directly into the implementation without any obj…
M Alto vulnerabilidad
17/08/2026
[CVE-2026-15218] A flaw was found in the maas-api and maas-controller ServiceAccounts within Red Hat OpenShift AI. Th…
A flaw was found in the maas-api and maas-controller ServiceAccounts within Red Hat OpenShift AI. These ServiceAccounts are granted cluster-wide permissions that exceed their operational requirements. An attacker who compromises the identity of these ServiceAccounts, either through a remote code execution vulnerability or by creating a malicious pod in the same namespace, could exploit these exces…
M Crítico vulnerabilidad
17/08/2026
Vulnerabilidad crítica de desbordamiento de búfer en routers Wavlink WN531P3 y WN535M1
Se identificó una vulnerabilidad de desbordamiento de búfer en la pila (stack-based buffer overflow) en los routers Wavlink WN531P3 y WN535M1 versión V250922. La falla reside en la función strcpy del componente Export Pingortrace CGI (/etc/lighttpd/www/cgi-bin/export_pingortrace.cgi) y puede ser explotada remotamente manipulando el parámetro HTTP_COOKIE. El exploit ha sido divulgado públicamente, aumentando el riesgo para infraestructuras de telecomunicaciones y empresas en LATAM que utilizan estos equipos.
M Alto vulnerabilidad
17/08/2026
Vulnerabilidad alta en openssl_encrypt: secretos JWT hardcodeados permiten falsificación de tokens
Versiones de openssl_encrypt anteriores a 1.4.0 contienen secretos de firma JWT hardcodeados en config.py que superan validaciones, permitiendo a atacantes con acceso al código fuente forjar tokens válidos para cualquier client_id y acceder sin autorización a APIs de keyserver y telemetría. Afecta especialmente a organizaciones en LATAM que utilizan esta librería en aplicaciones de autenticación y gestión de claves.
M Crítico vulnerabilidad
17/08/2026
Vulnerabilidad crítica de autenticación en openssl_encrypt anterior a v1.4.0
openssl_encrypt versiones anteriores a 1.4.0 contiene un fallo grave en la función verify_api_token que acepta cualquier token Bearer sin validación, permitiendo a atacantes cargar claves públicas arbitrarias, enumerar todas las claves existentes y revocar accesos de otros usuarios. Esta vulnerabilidad afecta directamente sistemas de encriptación y gestión de certificados críticos en infraestructuras de LATAM, especialmente en sectores financiero, salud y gobierno que dependen de esta librería para autenticación API.
M Crítico vulnerabilidad
17/08/2026
Vulnerabilidad crítica de escape de sandbox en openssl_encrypt anterior a 1.4.0
openssl_encrypt versiones anteriores a 1.4.0 contienen una vulnerabilidad de escape de sandbox (CVSS 9.8) en IsolatedPluginExecutor que expone objetos de tipo Python en builtins de exec() restringido. Atacantes pueden recorrer la jerarquía de clases Python mediante __class__.__mro__.__subclasses__() para acceder a funciones del sistema y ejecutar comandos OS arbitrarios. Esta vulnerabilidad afecta directamente a aplicaciones que utilizan esta librería para procesamiento seguro de código en entornos empresariales de LATAM.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
17/08/2026
[CVE-2026-74798] SiYuan kernel before v3.7.4 contains a path traversal vulnerability in the database_clean MCP tool. …
SiYuan kernel before v3.7.4 contains a path traversal vulnerability in the database_clean MCP tool. The tool performs only an empty-string check on the id parameter before passing it to RemoveUnusedAttributeView (kernel/model/attribute_view.go), which builds a filesystem path via filepath.Join without validating that id matches SiYuan's node-ID format. An authenticated MCP client can supply path t…
M Alto vulnerabilidad
17/08/2026
[CVE-2026-19980] A security flaw has been discovered in GL.iNet A1300, AX1800, AXT1800, BE1400, BE3600, BE6500, BE930…
A security flaw has been discovered in GL.iNet A1300, AX1800, AXT1800, BE1400, BE3600, BE6500, BE9300, BE10000, E5800, MT2500, MT3000, MT3600BE, MT5000, MT6000, X2000, X3000 and XE3000 up to 4.8.x. Affected by this issue is the function ui.update_langs of the component Language Update. Performing a manipulation of the argument hour/min/week results in code injection. The attack can be initiated re…
M Alto vulnerabilidad
16/08/2026
[CVE-2026-74787] Scriban before 7.0.0 contains an uncontrolled recursion vulnerability in the object.to_json builtin …
Scriban before 7.0.0 contains an uncontrolled recursion vulnerability in the object.to_json builtin function that lacks depth limits and circular reference detection. Attackers can craft templates with self-referencing objects to trigger unbounded recursion, causing a StackOverflowException that fatally terminates the hosting .NET process.
M Alto vulnerabilidad
16/08/2026
[CVE-2026-74789] Scriban before 7.0.0 (affected <= 6.6.0) applies its LoopLimit constraint only to script loop statem…
Scriban before 7.0.0 (affected
M Crítico vulnerabilidad
16/08/2026
Vulnerabilidad crítica de inyección de objetos PHP en plugin ARForms para WordPress
El plugin ARForms (Contact Form, Survey, Quiz & Popup Form Builder) para WordPress contiene una vulnerabilidad de inyección de objetos PHP (CVE-2024-13784, CVSS 9.8) en versiones hasta 1.8.5 que permite a atacantes no autenticados inyectar objetos maliciosos mediante deserialización de datos en envíos de formularios. Aunque actualmente no hay cadenas POP conocidas explotadas, esta vulnerabilidad expone sitios web en México y Latinoamérica que utilicen este plugin, afectando formularios de contacto, encuestas y popups que interactúan directamente con usuarios.
M Alto vulnerabilidad
16/08/2026
Vulnerabilidad alta de SSRF en Royal Elementor Addons para WordPress hasta v1.7.1064
El plugin Royal Elementor Addons es vulnerable a falsificación de solicitudes del lado del servidor (SSRF) en versiones hasta la 1.7.1064 a través del widget Form Builder. Un atacante puede inyectar URLs maliciosas en la configuración 'webhook_url' que se persisten en cada renderizado de la página, afectando sitios WordPress en la región que utilizan este componente popular para formularios. El riesgo es alta (CVSS 8.8) porque permite acceso a recursos internos y datos sensibles en redes corporativas.
M Alto vulnerabilidad
16/08/2026
Vulnerabilidad alta en Podlove Podcast Publisher para WordPress permite eliminación de archivos arbitrarios
El plugin Podlove Podcast Publisher para WordPress (versiones hasta 4.5.3) contiene una vulnerabilidad alta (CVSS 8.8) que permite a atacantes autenticados con acceso de contribuidor eliminar archivos arbitrarios en el servidor. Esta falla en validación de rutas puede derivar en ejecución remota de código, comprometiendo servidores de empresas mediáticas y plataformas de podcasting en LATAM que alojen este plugin.
M Alto vulnerabilidad
16/08/2026
Ejecución remota de código en plugin Query Wrangler para WordPress (CVE-2026-14498)
El plugin Query Wrangler para WordPress en versiones hasta 1.5.57 permite ejecución remota de código (RCE) a través del parámetro 'options' en el manejador wp_ajax_qw_form_ajax. La vulnerabilidad existe por falta de verificación de capacidades, ausencia de validación de nonce y sanitización deficiente que permite a atacantes reemplazar opciones de consulta y ejecutar funciones arbitrarias. Afecta alta­mente a sitios WordPress en LATAM que utilizan este plugin sin actualizar, poniendo en riesgo datos empresariales y continuidad operativa.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
15/08/2026
[CVE-2026-73042] SiYuan before v3.7.4 fails to properly escape database menu metadata in HTML interpolation, allowing…
SiYuan before v3.7.4 fails to properly escape database menu metadata in HTML interpolation, allowing stored values to execute script when users open group, view, or field-edit menus. Attackers can inject markup through field descriptions or names that close containing elements and execute arbitrary code via event handlers, reaching Node built-ins due to Electron's insecure configuration.
M Crítico vulnerabilidad
15/08/2026
Bypasa de autenticación en User Profile Builder para WordPress (CVE-2026-15826)
El plugin User Profile Builder para WordPress versiones hasta 3.16.4 contiene una vulnerabilidad crítica (CVSS 9.8) que permite bypasear autenticación mediante confusión de tipos en la función wppb_log_in_user(). Un atacante puede registrarse con nombres de usuario de 61-70 caracteres para eludir validaciones y acceder sin credenciales válidas. Afecta directamente a sitios WordPress en empresas LATAM que dependen de este plugin para gestión de usuarios y control de acceso.
M Crítico vulnerabilidad
15/08/2026
Vulnerabilidad crítica de bypass de autenticación en plugin 6Storage Rentals para WordPress
El plugin 6Storage Rentals para WordPress (versiones hasta 2.27.0) contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes eludir la autenticación y acceder a cuentas de usuarios sin credenciales válidas. La falla reside en el manejador AJAX six_storage_create_wp_user() que se ejecuta sin validar tokens de seguridad, permisos ni propiedad de usuario, permitiendo la ejecución de funciones sensibles como wp_set_current_user() y wp_set_auth_cookie(). Afecta principalmente a sitios WordPress con comercio electrónico o alquileres en México y Latinoamérica.
M Crítico vulnerabilidad
15/08/2026
Vulnerabilidad crítica de bypass de autenticación en plugin User Session Synchronizer para WordPress (CVE-2026-15341)
El plugin User Session Synchronizer para WordPress en versiones hasta 1.4.0 contiene una vulnerabilidad de bypass de autenticación (CVSS 9.8) que permite la toma de control de cuentas sin validación de nonce, permisos o secretos compartidos. Un atacante puede explotar parámetros sin protección (`ussync-key`, `ussync-token`, `ussync-ref`) ejecutados en cada solicitud para secuestrar sesiones de usuarios, incluidas administrativas. Afecta directamente a medianas y grandes empresas en LATAM que alojan WordPress en infraestructura local o en la nube con este plugin activo.
M Alto vulnerabilidad
14/08/2026
[CVE-2026-19908] PAX Technology Q80 XCB Daemon Missing Authentication Vulnerability. This vulnerability allows networ…
PAX Technology Q80 XCB Daemon Missing Authentication Vulnerability. This vulnerability allows network-adjacent attackers to disclose sensitive information and modify configuration on affected installations of PAX Technology Q80. Authentication is not required to exploit this vulnerability. The specific flaw exists within the XCB daemon. The issue results from the lack of authentication prior to a…