Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ui" — 2259 resultados ✕ Limpiar búsqueda
13,566
Total alertas
3081
Críticas
10213
Altas
8
Ransomware
1780
Esta semana
RSS
M Alto vulnerabilidad
11/08/2026
[CVE-2026-25652] is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. A…
is affected by an Incorrect Authorization vulnerability that could result in privilege escalation. A low-privileged attacker could exploit this vulnerability to gain unauthorized read and write access. Exploitation of this issue does not require user interaction.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-21273] is affected by an Improper Input Validation vulnerability that could result in privilege escalation.…
is affected by an Improper Input Validation vulnerability that could result in privilege escalation. A low-privileged attacker could exploit this vulnerability to gain unauthorized read and write access. Exploitation of this issue requires user interaction in that a victim must open a malicious file. Scope is changed.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-21279] is affected by an Improper Input Validation vulnerability that could result in a Security feature by…
is affected by an Improper Input Validation vulnerability that could result in a Security feature bypass. An attacker could leverage this vulnerability to bypass security measures and gain unauthorized read and limited write access. Exploitation of this issue does not require user interaction.
M Crítico vulnerabilidad
11/08/2026
[CVE-2026-73069] Twenty is an open-source CRM (customer relationship management) platform. Prior to 2.15.0, Twenty al…
Twenty is an open-source CRM (customer relationship management) platform. Prior to 2.15.0, Twenty allowed a workspace administrator with the DATA_MODEL permission to supply settings.asExpression for the system TS_VECTOR field searchVector through PATCH /rest/metadata/fields/:id or the updateOneField GraphQL mutation, causing buildSqlColumnDefinition in packages/twenty-server/src/engine/twenty-orm/…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-67179] Genkit does not properly validate host request headers. Any host on the developer's network, and any…
Genkit does not properly validate host request headers. Any host on the developer's network, and any website the developer visits (via DNS rebinding), can reach POST /api/runAction on the Dev UI server (default port 4000) and execute any registered Genkit action and read the result. Fixed on 2026-06-18.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-48495] TypeBot is a chatbot builder tool. Prior to version 3.17.0, the Google Sheets OAuth callback decodes…
TypeBot is a chatbot builder tool. Prior to version 3.17.0, the Google Sheets OAuth callback decodes a base64-encoded JSON `state` parameter and trusts the embedded `workspaceId`, `typebotId`, `blockId`, and `redirectUrl` without cryptographic integrity protection or authorization checks. The callback route is authenticated, but it does not verify that the authenticated user has write access to th…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-48766] TypeBot is a chatbot builder tool. Versions prior to 3.17.0 allow a low-privilege guest member of a …
TypeBot is a chatbot builder tool. Versions prior to 3.17.0 allow a low-privilege guest member of a workspace to exfiltrate stored OpenAI-compatible API keys by invoking the OpenAI model-listing helper with an attacker-controlled `baseUrl`. The vulnerable path decrypts the selected workspace credential, creates an OpenAI client with the secret in both `apiKey` and the explicit `api-key` header, an…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
11/08/2026
[CVE-2026-42142] TypeBot is a chatbot builder tool. Prior to version 3.17.0, the `handleGetSheets` API handler (`POST…
TypeBot is a chatbot builder tool. Prior to version 3.17.0, the `handleGetSheets` API handler (`POST /api/sheets/getSheets`) does not validate workspace membership, allowing any authenticated user to access and decrypt another workspace's Google Sheets OAuth credentials and retrieve spreadsheet data (sheet names, IDs, column headers). Version 3.17.0 fixes the issue.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72746] FreeRDP before 3.30.0 contains a server-side authentication bypass in the RDSTLS handshake. When a s…
FreeRDP before 3.30.0 contains a server-side authentication bypass in the RDSTLS handshake. When a server is configured with RdstlsSecurity = TRUE, the handshake dispatches inbound PDUs based solely on the attacker-supplied wire pduType without verifying that the received PDU is the one required at the current step. Because the rdpRdstls object is calloc-zeroed, its resultCode defaults to 0 (RDSTL…
M Crítico vulnerabilidad
11/08/2026
[CVE-2026-18972] An authenticated attacker can spoof another GUI user's identity by sending their request with the cu…
An authenticated attacker can spoof another GUI user's identity by sending their request with the custom header \"Grpc-Metadata-USER\". This can lead to an account takeover attack from a user with low privileges to administrator.
M Alto vulnerabilidad
11/08/2026
Inyección SQL alta en Koha permite lectura de bases de datos a usuarios autenticados
Koha versiones 24.11.17, 25.05.12, 25.11.06 y 26.05.01 contiene una vulnerabilidad de inyección SQL en el módulo de adquisiciones (acqui/parcels.pl) que permite a personal autenticado con permisos de recepción de órdenes leer contenido arbitrario de la base de datos manipulando el parámetro 'orderby'. Esta exposición afecta directamente a bibliotecas, instituciones educativas y organismos públicos en LATAM que gestionan inventarios bibliográficos mediante Koha.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en Idurar ERP CRM 4.1.0 expone facturas con datos personales
Idurar IDURAR ERP CRM versión 4.1.0 contiene una vulnerabilidad de control de acceso roto que permite a atacantes no autenticados descargar archivos PDF de facturas con información personal de clientes a través de la ruta /download sin credenciales. Los atacantes pueden enumerar identificadores de MongoDB para acceder a cualquier factura del sistema. Este riesgo es alta para pymes en México y Latinoamérica que procesan datos fiscales y de clientes a través de esta plataforma de gestión empresarial.
M Alto vulnerabilidad
11/08/2026
Inyección SQL alta en Pimcore admin-ui-classic-bundle afecta gestión de contenidos
Se ha identificado una vulnerabilidad de inyección SQL (CVE-2026-72562) en Pimcore admin-ui-classic-bundle versión 2.3 y anteriores que permite a usuarios autenticados ejecutar comandos SQL arbitrarios a través del filtro de columna ID en la grilla DataObject. Un atacante con acceso al backend puede exfiltrar, modificar o eliminar bases de datos completas sin validación paramétrica. Esto afecta especialmente a medianas y grandes empresas en LATAM que utilizan Pimcore para gestión de activos digitales y catálogos de productos.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en BadChoice Handesk permite corrupción de registros
Una falla de control de acceso en BadChoice Handesk (desde 2026-07-10) permite que cualquier agente autenticado sobrescriba registros de clientes potenciales de otros equipos mediante el endpoint LeadsController@update sin validación de autorización. Los atacantes internos pueden modificar masivamente datos de leads, comprometiendo procesos de ventas y CRM en empresas de México y LATAM que usen esta plataforma. El riesgo es alta (CVSS 8.1) en organizaciones con múltiples equipos de ventas compartiendo la instancia.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en BadChoice Handesk permite modificación no autorizada de tickets
BadChoice Handesk presenta una falla de control de acceso (CVSS 8.1) que permite a cualquier agente autenticado modificar, escalar o corromper tickets asignados a otros equipos a través del endpoint TicketsController@update. El endpoint carece de validación de autorización y no verifica la propiedad de los registros por equipo, exponiendo la integridad operativa de centros de soporte en LATAM que utilicen esta plataforma.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad de control de acceso en Ghost 5.x permite eliminación no autorizada de posts
Una falla en el control de acceso en Ghost Foundation Ghost 5.x permite que usuarios autenticados con rol de Autor eliminen posts de otros usuarios debido a una validación incompleta en la función permissible() del modelo de posts. Empresas que usan Ghost para gestión de contenido editorial en LATAM están expuestas a pérdida o sabotaje de contenido por parte de usuarios internos con credenciales comprometidas. El impacto es elevado (CVSS 8.1) en entornos multiautor con equipos editoriales distribuidos.
M Crítico vulnerabilidad
11/08/2026
Inyección SQL crítica en e107 2.4.0 permite acceso no autenticado a bases de datos
Una vulnerabilidad de inyección SQL en e107 2.4.0 permite a atacantes no autenticados ejecutar comandos SQL arbitrarios a través del parámetro de ID de noticia, comprometiendo completamente la integridad de la base de datos. Los atacantes pueden leer, modificar o eliminar todos los contenidos, incluidas credenciales de administrador. Esta falla afecta directamente a portales de contenidos, sitios informativos y plataformas comunitarias desplegadas en LATAM sin parches aplicados.
M Alto vulnerabilidad
11/08/2026
Vulnerabilidad alta de control de acceso en Peppermint Lab Peppermint (CVE-2026-72555)
Peppermint Lab Peppermint presenta una vulnerabilidad de control de acceso roto en instalaciones por defecto, donde el flag Config.roles_active está deshabilitado, permitiendo que todos los usuarios autenticados eludan controles de propiedad y acceso administrativo. Un atacante con cualquier cuenta de usuario puede leer, modificar o eliminar tickets, datos de clientes e información de otros usuarios. Afecta altas sistemas de gestión de tickets en empresas mexicanas y latinoamericanas que usan esta solución.
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72552] A server-side request forgery vulnerability in Dub as of 2026-07-10 allows unauthenticated remote at…
A server-side request forgery vulnerability in Dub as of 2026-07-10 allows unauthenticated remote attackers to make the server issue HTTP requests to arbitrary internal or external hosts via the metatags edge endpoint. The endpoint fetches any caller-supplied URL without applying a denylist or requiring authentication. An attacker can use this to scan internal services or exfiltrate data from clou…
M Alto vulnerabilidad
11/08/2026
[CVE-2026-72693] `openvt -u` is intended to identify the owner of the current VT and then execute `login` as that use…
`openvt -u` is intended to identify the owner of the current VT and then execute `login` as that user from a privileged context. In the documented `kbrequest`/init usage, the ownership test in `authenticate_user()` relies on `stat("/proc//fd/0")`. `stat()` on `/proc//fd/0` follows the symlink to the underlying TTY device node. As a result, `buf.st_uid` reflects the owner of the TTY node …