Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,434
Total alertas
3054
Críticas
10108
Altas
8
Ransomware
1778
Esta semana
RSS
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica en proxy LLM de Headroom permite suplantación de usuarios
Headroom's LLM proxy contiene una vulnerabilidad de autenticación insuficiente (CVSS 9.1) en el encabezado x-headroom-user-id que permite a atacantes acceder y modificar datos de memoria de otros usuarios sin autorización. El fallo afecta rutas de chat completion y websocket en headroom/proxy/handlers/openai.py. Empresas que usan este proxy para gestionar modelos de lenguaje corren riesgo de exposición de datos sensibles y suplantación de identidad.
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica en SiYuan anterior a v3.7.4 permite traversal de directorios
SiYuan anterior a la versión 3.7.4 no valida correctamente el parámetro packageName en los endpoints de instalación y desinstalación de Bazaar, permitiendo que administradores autenticados ejecuten ataques de traversal de directorios. Un atacante con acceso administrativo puede escribir archivos arbitrarios en cualquier ubicación del sistema o eliminar directorios recursivamente mediante valores crafted en packageName, afectando potencialmente datos críticos en servidores y estaciones de trabajo en LATAM.
M Crítico vulnerabilidad
Hace 2 días
Inyección de comandos crítica en Comfast CF-N1-S 2.6.0.1 (CVE-2026-77683)
Se ha descubierto una vulnerabilidad crítica (CVSS 9.9) en el router Comfast CF-N1-S versión 2.6.0.1 que permite inyección de comandos remotos a través del parámetro timestr en la función /cgi-bin/mbox-config. Un atacante puede ejecutar comandos del sistema sin autenticación. El exploit está disponible públicamente, incrementando el riesgo de explotación inmediata en infraestructuras de pequeña y mediana empresa en LATAM que utilizan este equipo.
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica de autenticación en plugins de WordPress para WooCommerce (CVE-2026-77264)
El plugin 'Automation Web Platform – Notifications and OTP for WooCommerce' y el complemento 'Advanced Country Code' para WordPress presentan un bypass de autenticación en versiones hasta 4.8.6. La función handle_email_otp_return() expone el token de login secreto en respuestas públicas de solicitudes OTP, permitiendo acceso no autorizado sin validación de correo. Afecta directamente a tiendas en línea, plataformas de e-commerce y sitios con autenticación de dos factores basada en OTP en México y Latinoamérica.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en crate arrayref 0.3.10 de Rust permite ejecución de código malicioso
La librería arrayref versión 0.3.10 para Rust contiene una dependencia comprometida que ejecuta código malicioso durante la compilación de proyectos. El ataque se activa al compilar cualquier proyecto que incluya esta versión vulnerable, permitiendo a atacantes acceso no autorizado a sistemas de desarrollo y compilación en empresas LATAM. Afecta directamente pipelines CI/CD y entornos de trabajo remoto.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en crate internment 0.8.7 de Rust permite ejecución remota de código
La versión 0.8.7 del crate internment para Rust contiene una dependencia maliciosa que se ejecuta durante la compilación de proyectos, permitiendo a atacantes ejecutar código arbitrario en los servidores de desarrollo. Esto afecta directamente a equipos de DevOps y desarrolladores en LATAM que usan Rust en pipelines CI/CD. El riesgo es crítico (CVSS 9.8) ya que comprometería servidores de compilación y podría contaminar binarios distribuidos.
M Crítico vulnerabilidad
Hace 3 días
Vulnerabilidad crítica en crate append-only-vec 0.1.9 de Rust permite ejecución remota de código
La dependencia maliciosa incluida en append-only-vec 0.1.9 ejecuta código arbitrario durante la compilación de proyectos Rust, estableciendo conexión con servidores de control remoto. Afecta directamente a desarrolladores y pipelines CI/CD en empresas de tecnología, fintech y servicios en LATAM que utilizan este componente. El CVSS 9.8 refleja acceso sin autenticación y control total del sistema comprometido.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
Hace 3 días
Ejecución remota de código en SPIP anterior a 4.4.20 (CVE-2026-77647)
SPIP versiones anteriores a 4.4.20 contiene una vulnerabilidad crítica (CVSS 9.8) que permite a atacantes no autenticados ejecutar código arbitrario de forma remota, explotada activamente desde agosto de 2026. La falla radica en la identificación incorrecta de bloques PHP y el manejo deficiente de caracteres especiales por var_export. Afecta directamente a instituciones, medios digitales y PyMEs que usan SPIP como gestor de contenidos en la región.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-72843] The customer update route in EverShop is declared with "access": "public" in packages/evershop/src/m…
The customer update route in EverShop is declared with "access": "public" in packages/evershop/src/modules/customer/api/updateCustomer/route.json, which causes the admin authentication middleware to call next() without checking the caller, and no customer-session middleware guards the route; the only middleware in the chain parses the JSON body. The handler in updateCustomer.js then loads the cust…
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-69555] Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a ne…
Incorrect authorization in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-69836] Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute c…
Deserialization of untrusted data in Microsoft Entra ID allows an unauthorized attacker to execute code over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-69851] Server-side request forgery (ssrf) in Azure Active Directory allows an authorized attacker to elevat…
Server-side request forgery (ssrf) in Azure Active Directory allows an authorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-69400] Improper limitation of a pathname to a restricted directory ('path traversal') in Azure Logic Apps a…
Improper limitation of a pathname to a restricted directory ('path traversal') in Azure Logic Apps allows an unauthorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-68782] Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Da…
Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-68789] Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Da…
Improper neutralization of special elements used in an sql command ('sql injection') in Azure SQL Database allows an authorized attacker to elevate privileges over a network.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-65816] Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevat…
Use of incorrectly-resolved name or reference in Azure Arc allows an unauthorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-66309] Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges ov…
Improper access control in Azure SQL Database allows an authorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-65801] Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to e…
Server-side request forgery (ssrf) in Microsoft Exchange Online allows an unauthorized attacker to elevate privileges over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-65770] Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed …
Improper neutralization of argument delimiters in a command ('argument injection') in Azure Managed Instance for Apache Cassandra allows an unauthorized attacker to execute code over a network.
M Crítico vulnerabilidad
Hace 3 días
[CVE-2026-63509] Relative path traversal in Microsoft Fabric allows an authorized attacker to elevate privileges over…
Relative path traversal in Microsoft Fabric allows an authorized attacker to elevate privileges over a network.