Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada hace 1 hora
Buscando: "Ni" — 7266 resultados ✕ Limpiar búsqueda
22,345
Total alertas
4745
Críticas
16970
Altas
8
Ransomware
1213
Esta semana
RSS
M Alto vulnerabilidad
29/09/2026
[CVE-2015-20122] Seeyon A6 collaborative office automation platform contains an unauthenticated SQL injection vulnera…
Seeyon A6 collaborative office automation platform contains an unauthenticated SQL injection vulnerability in the attach_ids parameter of the file attachment download endpoint that allows remote attackers to extract arbitrary database contents without prior authentication. Attackers can inject UNION-based SQL statements through the attach_ids request parameter in downloadAtt.jsp to retrieve sensit…
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102437] OS Command Injection in internal/gitcmd (git diff filter.clean/smudge invocation) in esengine DeepSe…
OS Command Injection in internal/gitcmd (git diff filter.clean/smudge invocation) in esengine DeepSeek-Reasonix (Reasonix Studio) allows a local attacker who controls repository content (.gitattributes + .git/config) to execute arbitrary commands via the desktop app's workspace-changes diff viewer.
M Alto vulnerabilidad
29/09/2026
Desbordamiento de búfer en RPM permite ejecución de código mediante paquetes maliciosos
Se identificó una vulnerabilidad alta en RPM que permite a atacantes ejecutar código arbitrario al procesar paquetes RPM manipulados con entradas de enlace simbólico especialmente crafteadas. La falla explota un desbordamiento de enteros en la función iterReadArchiveNext() que reduce la asignación de búfer a un byte, permitiendo escribir datos controlados más allá de los límites de memoria. Esta vulnerabilidad afecta directamente a servidores Linux en infraestructuras cloud, on-premises y repositorios de paquetes en empresas LATAM que utilizan sistemas basados en RHEL, CentOS, Fedora u otras distribuciones RPM.
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102495] Apache XmlSchema doesn't limit how deeply schema imports and includes can be nested, so a malicious …
Apache XmlSchema doesn't limit how deeply schema imports and includes can be nested, so a malicious schema can make parsing recurse until the stack overflows. This causes a denial of service. Users are recommended to upgrade to version 2.3.3, which fixes this issue.
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102496] Apache XmlSchema doesn't limit how deeply schema structures can be nested when it builds its schema …
Apache XmlSchema doesn't limit how deeply schema structures can be nested when it builds its schema model, so a malicious schema can make parsing recurse until the stack overflows. This causes a denial of service. Users are recommended to upgrade to version 2.3.3, which fixes this issue.
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102497] The Apache XmlSchema walker (xmlschema-walker) doesn't detect cycles in type derivation, substitutio…
The Apache XmlSchema walker (xmlschema-walker) doesn't detect cycles in type derivation, substitution groups, model groups or attribute groups. A malicious schema with such a cycle can make the walker recurse until the stack overflows, causing a denial of service. Users are recommended to upgrade to version 2.3.3, which fixes this issue.
M Alto vulnerabilidad
29/09/2026
[CVE-2026-95389] Caída del disector SCTP permite denegación de servicio en versiones 4.4.0-4.4.18 y 4.6.0-4.6.8
Una vulnerabilidad en el disector del protocolo SCTP permite que un atacante remoto provoque un bloqueo de servicio mediante paquetes especialmente crafteados. Afecta infraestructuras de telecomunicaciones, proveedores de VoIP y sistemas de comunicaciones altas en LATAM. Con CVSS 8.1, el riesgo es significativo para operadores de red y centros de datos.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
29/09/2026
Falla alta en disector SPDY permite denegación de servicio (CVE-2026-95387)
Una vulnerabilidad en el disector del protocolo SPDY afecta versiones 4.6.0 a 4.6.8 y 4.4.0 a 4.4.18, permitiendo ataques de denegación de servicio (DoS) con puntuación CVSS 8.1. El exploit puede derribar servicios de análisis de tráfico y monitoreo de red altas en infraestructuras empresariales de LATAM que utilicen estas versiones. La explotación remota sin autenticación representa riesgo significativo para disponibilidad operacional.
M Crítico vulnerabilidad
29/09/2026
Vulnerabilidad crítica de autenticación en Hitachi Energy RTU500 permite carga de firmware no autorizada
Se ha identificado una vulnerabilidad de omisión de autenticación (CVE-2026-8065, CVSS 9.1) en el endpoint de actualización de firmware de Hitachi Energy RTU500 que permite a atacantes no autenticados cargar firmware malicioso mediante solicitudes POST modificadas. La explotación exitosa podría comprometer la funcionalidad operativa, integridad y disponibilidad del dispositivo, afectando principalmente infraestructuras críticas de energía, agua y telecomunicaciones en LATAM que dependen de estos controladores RTU.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad alta en GitLab CE/EE permite ejecución de JavaScript malicioso (CVE-2026-84739)
GitLab ha remediado una vulnerabilidad de puntuación CVSS 8.7 que afecta versiones 13.11 a 19.4.1 en Community Edition y Enterprise Edition. Un usuario autenticado podría ejecutar código JavaScript arbitrario en la sesión del navegador de otro usuario mediante sanitización deficiente en el visor de diferencias de solicitudes de fusión. Esta vulnerabilidad de escalada de privilegios impacta directamente sistemas DevOps y repositorios de código fuente en infraestructuras altas de empresas mexicanas y latinoamericanas.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad alta en HPE OneView permite secuestro remoto de sesiones
HPE OneView contiene una vulnerabilidad de severidad alta (CVSS 8.2) que permite a atacantes remotos secuestrar sesiones activas y ejecutar acciones no autorizadas en infraestructuras de centros de datos. Esta exposición afecta directamente a empresas en México y LATAM que utilizan HPE OneView para gestión de servidores físicos en entornos altas, representando riesgo de acceso administrativo no autorizado a recursos de TI sensibles.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad alta en HPE OneView permite secuestro de sesiones y robo de datos (CVE-2026-76719)
HPE OneView presenta una vulnerabilidad remota (CVSS 8.2) que permite a atacantes secuestrar sesiones, acceder a datos sensibles y ejecutar acciones no autorizadas en infraestructuras de centros de datos. En LATAM, esto afecta principalmente a empresas medianas y grandes con plataformas de gestión hiperconvergente. El riesgo es alta para operaciones de TI que dependen de HPE OneView para administrar servidores, almacenamiento y virtualización.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad de autorización impropia en tacomall 1.0.0 (CVE-2026-102293)
Se identificó una vulnerabilidad de autorización impropia en tacomall versión 1.0.0 que afecta el componente api-admin Backend. Un atacante remoto puede manipular los parámetros isAdmin y jobId en la función OrgStaffServiceImpl.add para eludir controles de acceso y escalar privilegios. El exploit está disponible públicamente, aumentando el riesgo de explotación inmediata en entornos de producción.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad de traversal de ruta en Flatpak permite acceso a archivos altas del sistema
Una vulnerabilidad de traversal de ruta en Flatpak (CVSS 7.1) permite que aplicaciones maliciosas vacíen o reemplacen con enlaces simbólicos archivos del sistema host como passwd, group, machine-id y resolv.conf durante la instalación o actualización. En instalaciones a nivel de sistema, la escritura se ejecuta como root, comprometiendo la integridad de servidores en entornos empresariales y de infraestructura alta en LATAM.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad alta en shell-quote permite inyección de comandos via función quote()
La función quote() de la librería shell-quote procesa incorrectamente tokens de comentario, permitiendo que un atacante inyecte comandos shell arbitrarios mediante saltos de línea en cadenas de texto. Esta vulnerabilidad afecta aplicaciones Node.js en servidores de LATAM que utilizan shell-quote para sanitización de argumentos, pudiendo comprometer sistemas de CI/CD, contenedores Docker y plataformas de automatización.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102248] A vulnerability was identified in Rebuild up to 4.4.7/4.5.0-beta5. This affects an unknown part of t…
A vulnerability was identified in Rebuild up to 4.4.7/4.5.0-beta5. This affects an unknown part of the file /user/login of the component Login Endpoint. The manipulation leads to improper authentication. It is possible to initiate the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosure but did not respond in any way.
M Alto vulnerabilidad
29/09/2026
Vulnerabilidad de autorización en REBUILD hasta v4.4.11 permite acceso no autorizado remoto
Se ha identificado una falla de seguridad en REBUILD versiones hasta 4.4.11 que afecta el módulo /commons/file-editor-save, permitiendo omitir controles de autorización mediante manipulación de parámetros (url/fileKey). Esta vulnerabilidad de severidad alta (CVSS 7.3) puede ser explotada remotamente y su código de ataque ya es público. Empresas en LATAM que usan REBUILD para gestión de contenidos están expuestas a acceso no autorizado a archivos sensibles.
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102245] A weakness has been identified in MODSetter SurfSense up to 2.0.3. The affected element is an unknow…
A weakness has been identified in MODSetter SurfSense up to 2.0.3. The affected element is an unknown function of the file surfsense_backend/app/routes/circleback_webhook_route.py of the component circleback Endpoint. Executing a manipulation can lead to missing authentication. The attack can be launched remotely. The exploit has been made available to the public and could be used for attacks. The…
M Alto vulnerabilidad
29/09/2026
[CVE-2026-102243] A vulnerability was identified in MODSetter SurfSense up to 2.0.3. This issue affects some unknown p…
A vulnerability was identified in MODSetter SurfSense up to 2.0.3. This issue affects some unknown processing of the file /api/search-source/connectors/mcp/test of the component MCP Connector Integration. Such manipulation leads to command injection. It is possible to launch the attack remotely. The exploit is publicly available and might be used. The vendor was contacted early about this disclosu…
M Crítico vulnerabilidad
29/09/2026
[CVE-2026-102240] A vulnerability was found in Netcore NAP930 0.1.241010.141410. This affects the function eval of the…
A vulnerability was found in Netcore NAP930 0.1.241010.141410. This affects the function eval of the file /www/cgi-bin/network_tools of the component Network Tools CGI. The manipulation of the argument sid results in os command injection. The attack may be performed from remote. The exploit has been made public and could be used. The vendor was contacted early about this disclosure but did not res…