Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Quest" — 2122 resultados ✕ Limpiar búsqueda
22,298
Total alertas
4744
Críticas
16966
Altas
8
Ransomware
1168
Esta semana
RSS
M Crítico vulnerabilidad
04/09/2026
[CVE-2026-85688] TEN Framework 0.11.71 contains unauthenticated arbitrary file read and write vulnerabilities in the …
TEN Framework 0.11.71 contains unauthenticated arbitrary file read and write vulnerabilities in the TMAN Designer file-content API endpoints. Attackers can submit POST and PUT requests to the /api/designer/v1/file-content endpoints to read arbitrary files or write malicious content to system paths, enabling code execution through authorized_keys, cron files, or executable graph files.
M Alto vulnerabilidad
04/09/2026
[CVE-2026-85673] LLaMA-Factory contains a server-side request forgery vulnerability in the OpenAI-compatible API mult…
LLaMA-Factory contains a server-side request forgery vulnerability in the OpenAI-compatible API multimodal media URL handler that allows unauthenticated attackers to bypass SSRF validation. The check_ssrf_url guard validates URLs once but requests.get follows redirects and re-resolves DNS without re-validation, enabling attackers to use HTTP redirects or DNS rebinding to access internal addresses …
M Alto vulnerabilidad
04/09/2026
[CVE-2026-85675] OWL's DocumentProcessingToolkit contains a server-side request forgery vulnerability in the extract_…
OWL's DocumentProcessingToolkit contains a server-side request forgery vulnerability in the extract_document_content tool that fetches caller-supplied URLs with no scheme, host, or IP filtering. Attackers can inject malicious URLs through prompt injection to make the server fetch internal resources, with responses returned to the agent context.
M Alto vulnerabilidad
04/09/2026
[CVE-2026-85664] Chroma 1.5.9 fails to validate maximum bounds on HNSW index parameters max_neighbors, ef_constructio…
Chroma 1.5.9 fails to validate maximum bounds on HNSW index parameters max_neighbors, ef_construction, and ef_search in collection-create requests. Unauthenticated attackers can supply arbitrarily large parameter values to exhaust server memory and cause denial of service during index compaction.
M Alto vulnerabilidad
04/09/2026
[CVE-2026-85666] OGX (formerly Llama Stack, affected at commit fbe8e0f) contains an unauthenticated server-side reque…
OGX (formerly Llama Stack, affected at commit fbe8e0f) contains an unauthenticated server-side request forgery vulnerability in the OpenAI-compatible POST /v1/responses endpoint. MCP tool definitions accept a server_url parameter (along with headers and authorization values) that is fetched server-side without destination validation; the existing validate_url_not_private() guard used for other URL…
M Crítico vulnerabilidad
04/09/2026
[CVE-2026-85667] xiaobei through 5.5.2 fails to implement authentication or signature validation on webhook endpoints…
xiaobei through 5.5.2 fails to implement authentication or signature validation on webhook endpoints, allowing unauthenticated attackers to inject arbitrary messages into the agent pipeline. Attackers can publish malicious messages via the /webhook_worktool handler and exploit unvalidated media URL fetching to perform server-side request forgery against internal services.
M Crítico vulnerabilidad
04/09/2026
[CVE-2026-85663] Aim 3.29.1 remote tracking server fails to authenticate requests and dispatches arbitrary methods th…
Aim 3.29.1 remote tracking server fails to authenticate requests and dispatches arbitrary methods through getattr without allowlist validation. Unauthenticated attackers can register clients, instantiate Repo resources, and invoke arbitrary methods to read experiments or delete runs.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
04/09/2026
[CVE-2026-85619] AppFlowy-Cloud 0.9.64 fails to verify that requested collab objects belong to the workspace in autho…
AppFlowy-Cloud 0.9.64 fails to verify that requested collab objects belong to the workspace in authorization checks, allowing attackers to access documents and database rows across workspaces. Attackers can supply a victim's object ID with their own workspace ID to bypass access controls and read, modify, or delete cross-workspace data.
M Alto vulnerabilidad
04/09/2026
[CVE-2026-85608] Douyin_TikTok_Download_API through 4.1.2 contains a server-side request forgery vulnerability in the…
Douyin_TikTok_Download_API through 4.1.2 contains a server-side request forgery vulnerability in the /api/download and /api/hybrid/video_data endpoints that allows unauthenticated attackers to fetch arbitrary URLs by supplying a url query parameter. Attackers can request internal services including cloud metadata endpoints and retrieve response bodies containing sensitive credentials through error…
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad de omisión de autorización en snipe-it anterior a 8.6.3 afecta gestión de usuarios
snipe-it versiones anteriores a 8.6.3 contienen una vulnerabilidad de omisión de autorización en la funcionalidad de eliminación masiva que permite a usuarios restringidos eliminar de forma reversible usuarios fuera de su alcance autorizado. Los atacantes pueden incluir IDs de usuario no autorizados en solicitudes de eliminación masiva para eludir restricciones a nivel de instancia y modificar o desactivar cuentas que no deberían poder acceder. Esta vulnerabilidad afecta directamente a empresas LATAM que utilizan snipe-it para gestión de inventario de TI.
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad SSRF alta en Openpanel anterior a versión 2.3.0 permite acceso no autenticado
Openpanel versiones anteriores a 2.3.0 contiene una vulnerabilidad de falsificación de solicitud del lado del servidor (SSRF) sin autenticación en el endpoint GET /tools/site-checker. Un atacante remoto puede enviar URLs arbitrarias a través del parámetro de consulta url, forzando al servidor a realizar peticiones HTTP a sistemas internos y externos sin validación. Este vector afecta especialmente a proveedores de hosting y servicios web en LATAM que utilizan Openpanel como panel de control.
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad alta de SSRF en OpenPanel anterior a 2.3.0 permite acceso no autenticado a metadatos internos
OpenPanel versiones anteriores a 2.3.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) en los endpoints /misc/favicon y /misc/og que permite a atacantes no autenticados forzar al servidor a consultar hosts internos y endpoints de metadatos en la nube. Los atacantes pueden enumerar servicios internos, robar credenciales y acceder a información sensible de infraestructura. Esta vulnerabilidad afecta directamente a empresas en LATAM que utilizan OpenPanel como panel de control, especialmente en entornos de hosting compartido y nubes públicas.
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad XSS alta en OpenPanel anterior a 2.3.0 permite ejecución de scripts remota
OpenPanel antes de la versión 2.3.0 contiene una vulnerabilidad de cross-site scripting (XSS) en el endpoint no autenticado GET /misc/favicon que permite a atacantes remotos ejecutar código malicioso mediante archivos SVG. Los atacantes pueden alojar archivos SVG con scripts embebidos que se ejecutan en el navegador de la víctima con el origen de la API, facilitando solicitudes autenticadas a endpoints protegidos. Esta vulnerabilidad afecta infraestructuras de hosting y control de paneles en servidores de empresas LATAM.
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad alta de SSRF en OpenPanel antes de 2.3.0 permite acceso a servicios internos
OpenPanel anterior a versión 2.3.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) sin autenticación en el endpoint GET /tools/site-checker que permite a atacantes remotos hacer que el servidor emita solicitudes hacia servicios internos, localhost y endpoints de metadatos en la nube. Un atacante puede explotar esto para leer títulos de respuestas HTTP internas, información sensible de la infraestructura y credenciales almacenadas en metadatos. Esta vulnerabilidad afecta directamente a proveedores de hosting, resellers y empresas que utilizan OpenPanel como panel de control en sus servidores en México y Latinoamérica.
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad de denegación de servicio en SiYuan anterior a v3.8.2
SiYuan versiones anteriores a la 3.8.2 contienen una vulnerabilidad de denegación de servicio (DoS) en el endpoint /api/system/uiproc sin autenticación. Un atacante puede enviar solicitudes repetidas con identificadores de proceso controlados para agotar la memoria y degradar la disponibilidad del servicio. Esta vulnerabilidad afecta a empresas en LATAM que utilizan SiYuan como gestor de notas o información sensible sin actualizar.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad de denegación de servicio en SiYuan anteriores a v3.8.2
SiYuan versiones anteriores a v3.8.2 contienen una vulnerabilidad de denegación de servicio en el mecanismo de autenticación básica del servicio de publicación. Atacantes no autenticados pueden enviar múltiples solicitudes de autenticación con nombres de usuario inválidos y únicos para agotar la memoria del servidor y aumentar la carga de sincronización. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan SiYuan para gestión de contenido colaborativo o sistemas de conocimiento compartido.
M Alto vulnerabilidad
04/09/2026
Vulnerabilidad alta de consumo de recursos en SiYuan anterior a v3.8.2
SiYuan versiones anteriores a v3.8.2 contiene una vulnerabilidad que permite a atacantes no autenticados consumir memoria ilimitada del servidor mediante solicitudes con rutas únicas, degradando la disponibilidad del servicio. Esta falla afecta principalmente a organizaciones en LATAM que utilizan SiYuan para gestión de notas y documentos internos. La vulnerabilidad puede ser explotada sin credenciales, permitiendo ataques de negación de servicio (DoS) contra instancias accesibles en red.
M Alto vulnerabilidad
04/09/2026
[CVE-2026-84469] fastify versions before 5.12.2 decide whether to compile a request schema based on JavaScript truthi…
fastify versions before 5.12.2 decide whether to compile a request schema based on JavaScript truthiness, but JSON Schema Draft 7 defines the boolean false as a valid schema that rejects every instance. When an application assigns false to a route's body, querystring, params, or headers schema to deny all input, fastify treats it as a missing schema, compiles no validator, and runs the route handl…
M Alto vulnerabilidad
04/09/2026
[CVE-2026-84504] fastify versions before 5.12.2 treat the object resolved by a successful Ajv async validator as the …
fastify versions before 5.12.2 treat the object resolved by a successful Ajv async validator as the value result protocol used by custom validator compilers. If a request that passes its route schema contains a property named value at the root, fastify replaces the entire request body with that property's value before the handler runs, so the handler receives a different object than the one that s…
M Crítico vulnerabilidad
04/09/2026
[CVE-2026-85184] @fastify/middie versions >= 9.1.0 and before 9.3.4 decide whether to run path-scoped middleware by m…
@fastify/middie versions >= 9.1.0 and before 9.3.4 decide whether to run path-scoped middleware by matching against the raw request target, while the Fastify router resolves an absolute-form request target to its path before dispatching. Because the two layers evaluate different strings, a request using an absolute-form target reaches the route handler while the path-scoped middleware, such as aut…