Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 7302 resultados ✕ Limpiar búsqueda
22,394
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1258
Esta semana
RSS
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100875] A vulnerability has been found in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d6…
A vulnerability has been found in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c3494db3fb95b66e7be. This impacts an unknown function of the file updatedetailsfromfaculty.php. Such manipulation of the argument myfid leads to sql injection. The attack may be launched remotely. The exploit has been disclosed to the public and may be used. This product operates on a rolling relea…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100874] A flaw has been found in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c3494db3…
A flaw has been found in mathurvishal CloudClassroom-PHP-Project up to 5dadec098bfbbf3300d60c3494db3fb95b66e7be. This affects an unknown function of the file addnewstudent.php. This manipulation causes sql injection. The attack may be initiated remotely. The exploit has been published and may be used. This product uses a rolling release model to deliver continuous updates. As a result, specific ve…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-101060] python-utcp versions before 1.1.4 contain a server-side request forgery vulnerability in HttpCommuni…
python-utcp versions before 1.1.4 contain a server-side request forgery vulnerability in HttpCommunicationProtocol.call_tool that validates the initial tool URL but follows HTTP redirects without re-validating the target. Attackers controlling a tool endpoint can return a 302 redirect to internal services, allowing the UTCP client to reach cloud metadata endpoints or internal HTTP services and ret…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-101044] pacquet, the Rust package-manager component shipped in the pnpm npm package versions >=12.0.0-alpha.…
pacquet, the Rust package-manager component shipped in the pnpm npm package versions >=12.0.0-alpha.0 and
M Alto vulnerabilidad
27/09/2026
[CVE-2026-101045] Fleet-maintained app install and uninstall scripts for macOS are generated from Homebrew cask metada…
Fleet-maintained app install and uninstall scripts for macOS are generated from Homebrew cask metadata. In manifests generated before 2026-08-19, the script generator escaped this metadata at some interpolation sites but not all of them, so cask metadata containing shell metacharacters (for example $(...) command substitution) could be carried into scripts that execute as root on managed macOS hos…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-101043] pnpm versions 11.0.0 before 11.11.0 and 10.7.0 before 10.34.5 expand ${VAR} environment-variable pla…
pnpm versions 11.0.0 before 11.11.0 and 10.7.0 before 10.34.5 expand ${VAR} environment-variable placeholders in the httpProxy, httpsProxy, and noProxy settings read from a project's pnpm-workspace.yaml. Because the manifest is repository-controlled and the proxy keys were omitted from the request-destination key set that otherwise suppresses placeholder expansion for untrusted manifests (as alrea…
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100870] Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 build administrator password-res…
Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 build administrator password-reset links using the request Host header without validation, allowing unauthenticated attackers to redirect reset tokens to attacker-controlled domains. Attackers can request password resets for known administrator email addresses with forged Host headers to intercept valid reset tokens and take over …

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100871] Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 fail to include firewall identif…
Sylius versions before 1.12.25, 1.13.17, 1.14.20, 2.1.16, and 2.2.9 fail to include firewall identification in JWT tokens issued by separate Admin and Shop API endpoints. Attackers can register a shop customer account using an administrator's email address and obtain a token that the Admin API resolves to that administrator, granting full administrative access.
M Alto vulnerabilidad
27/09/2026
[CVE-2026-100872] Sylius versions before 2.1.16 and 2.2.9 fail to validate payment amounts during cart recalculation, …
Sylius versions before 2.1.16 and 2.2.9 fail to validate payment amounts during cart recalculation, allowing unauthenticated attackers to modify order totals after gateway transaction initiation. Attackers can pay a small amount, enlarge the order after gateway capture, and have the system mark the inflated order as fully paid while the gateway captured only the original amount.
M Crítico vulnerabilidad
27/09/2026
Inyección Eval crítica en hMailServer 6.0.0-6.3.3 permite ejecución remota de código
Una vulnerabilidad crítica (CVSS 9.8) en el despachador de scripts JScript de hMailServer permite a atacantes no autenticados ejecutar código arbitrario con privilegios de servicio. La falla se activa mediante contraseñas manipuladas con secuencias de escape en autenticación SMTP, POP3 e IMAP. Afecta principalmente a servidores de correo en Windows en organizaciones de México y LATAM que usen versiones 6.0.0 a 6.3.3.
M Alto vulnerabilidad
27/09/2026
[CVE-2026-96896] The Malcure Malware Shield — Removal, Repair, Monitor WordPress plugin before 19.9.7 does not perfor…
The Malcure Malware Shield — Removal, Repair, Monitor WordPress plugin before 19.9.7 does not perform an authorisation check on one of its AJAX actions, allowing users with a subsite administrator role on a multisite network to write and delete arbitrary files in the network's shared filesystem, which can lead to remote code execution.
M Alto vulnerabilidad
27/09/2026
[CVE-2026-86609] The Download Manager WordPress plugin before 7.5.6 does not sanitise and escape data submitted throu…
The Download Manager WordPress plugin before 7.5.6 does not sanitise and escape data submitted through its email-locked download subscription form before outputting it back in an admin page, which could allow unauthenticated attackers to perform Stored Cross-Site Scripting attacks against administrators. This affects the commercial Pro edition only; the free Download Manager WordPress plugin befor…
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta en Coolify afecta autenticación de GitHub hasta versión 4.1.0
Se identificó una falla de autenticación en Coolify versiones hasta 4.1.0 en el manejador de configuración de GitHub App, permitiendo bypass de validación del parámetro 'state' en redireccionamientos. La vulnerabilidad es exploitable remotamente y su código de explotación está disponible públicamente. Empresas que usen Coolify como plataforma de despliegue o integración CI/CD deben evaluar inmediatamente su exposición.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de escape de sandbox en heym anterior a 0.0.91
heym versiones anteriores a 0.0.91 contienen una vulnerabilidad de escape de sandbox en el motor de expresiones que permite a usuarios autenticados ejecutar código Python arbitrario. Los atacantes pueden manipular expresiones de flujo de trabajo para acceder a funciones del sistema operativo y ejecutar comandos con los permisos del proceso backend, comprometiendo completamente servidores y sistemas de automatización en entornos empresariales.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidades altas en Heym anterior a 0.0.53 permiten ejecución arbitraria de código
Heym versiones anteriores a 0.0.53 contienen múltiples vulnerabilidades altas (CVSS 8.8). La más grave permite ejecución arbitraria de código Python mediante eval() sin sandbox en nodos de condición de flujos de trabajo. Cualquier usuario con permisos de edición de flujos o importación de plantillas maliciosas puede ejecutar código con privilegios del proceso backend. Afecta significativamente a empresas en LATAM que utilizan esta herramienta en automatización de procesos altas.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de inyección de código en AzuraCast anterior a 0.23.6
AzuraCast versiones anteriores a 0.23.6 contiene una vulnerabilidad de inyección de código en el campo de contraseña de retransmisión remota que permite a atacantes con permisos de RemoteRelays ejecutar código arbitrario en el proceso Liquidsoap. La falla resulta de una migración incompleta desde el método vulnerable cleanUpString a toRawString, exponiendo servidores de radio en línea a compromisos de integridad, divulgación de claves API internas y disrupciones operacionales.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta de inyección de código en AzuraCast anterior a 0.23.4
AzuraCast versiones anteriores a 0.23.4 contiene una vulnerabilidad de inyección de código en el método ConfigWriter::cleanUpString() que no desinfecta correctamente secuencias de interpolación de Liquidsoap. Usuarios autenticados con permisos de Media o Profile pueden inyectar código Liquidsoap arbitrario en configuraciones de estaciones de radio, permitiendo ejecución remota de comandos mediante expresiones #{process.run()} en URLs de listas de reproducción o campos de metadatos. Afecta principalmente a emisoras de radio web y plataformas de streaming en LATAM que usan AzuraCast para gestión de contenido.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad alta en AzuraCast anterior a 0.23.8: SSRF y lectura de archivos locales
AzuraCast antes de la versión 0.23.8 contiene vulnerabilidades de Server-Side Request Forgery (SSRF) y lectura de archivos locales en el módulo AutoDJ de obtención de playlists remotas. Un usuario con permisos de Media en la estación puede crear playlists con URLs remotas que apunten a rutas file:// o direcciones internas (loopback/link-local), exponiendo información sensible del servidor. Afecta principalmente a emisoras de radio online y plataformas de streaming en LATAM que utilizan este software para automatizar contenido.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad de control de acceso en AzuraCast anterior a 0.23.8 expone credenciales de administración
AzuraCast versiones anteriores a 0.23.8 contiene un fallo de control de acceso en el endpoint GET /api/station/{id}/vue/profile que permite a usuarios autenticados con permisos limitados de visualización extraer contraseñas en texto plano de Icecast/Shoutcast (admin, origen y retransmisión). Usuarios con acceso de solo lectura pueden invocar este endpoint y recibir credenciales frontend en respuestas JSON, comprometiendo la seguridad de infraestructuras de streaming de radio y podcasting frecuentes en medios latinoamericanos.
M Alto vulnerabilidad
27/09/2026
Vulnerabilidad de inyección de comandos en AzuraCast 0.23.x afecta servidores de radio
AzuraCast versiones hasta 0.23.x contiene una vulnerabilidad de inyección de comandos en la generación de configuración de Liquidsoap para grabaciones en vivo. Usuarios autenticados con permisos de Streamers pueden insertar metacaracteres de shell en nombres de usuario y ejecutar comandos con privilegios del proceso Liquidsoap cuando finaliza la grabación. Esta vulnerabilidad afecta principalmente a emisoras de radio y plataformas de streaming que utilizan AzuraCast en infraestructura on-premise o en la nube en LATAM.