Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
22,113
Total alertas
4677
Críticas
16848
Altas
8
Ransomware
1020
Esta semana
RSS
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105210] ZITADEL 3.x before 3.4.15 and 4.x before 4.17.1 contains a missing authentication flaw in the hosted…
ZITADEL 3.x before 3.4.15 and 4.x before 4.17.1 contains a missing authentication flaw in the hosted Login V1 UI, whose second-factor enrollment and initialization handlers act on an identify-only session before any primary factor is verified. Attackers knowing only a victim's login name can enroll attacker-controlled TOTP, OTP-SMS, OTP-Email, or U2F factors, overwrite the verified phone number, a…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105211] ZITADEL before 4.17.1 contains an authentication bypass vulnerability in Login V2 that allows unauth…
ZITADEL before 4.17.1 contains an authentication bypass vulnerability in Login V2 that allows unauthenticated attackers to take over accounts by obtaining OTP codes via the returnCode delivery type. Attackers knowing a login name of a victim with OTP-Email and OTP-SMS enrolled can read both codes from server-action responses to gain MFA-authenticated sessions, including administrator takeover.
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105212] ZITADEL 3.x before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Logi…
ZITADEL 3.x before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1 and Login V2 UIs that accepts passkey or other authenticator enrollment on identify-only login sessions, before any primary factor is verified. Unauthenticated attackers knowing only a victim's login name can register an attacker-controlled authenticator and log in as that user, bypassing exist…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105213] ZITADEL 4.x before 4.17.1 does not check an organization's inactive state during Login V2 authentica…
ZITADEL 4.x before 4.17.1 does not check an organization's inactive state during Login V2 authentication, verifying only the individual user's status. Users of a deactivated organization who hold valid credentials, an existing session, or a refresh token can still sign in, create sessions, and obtain or refresh tokens.
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105215] ZITADEL before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1…
ZITADEL before 3.4.14 and 4.x before 4.16.2 contains an authentication bypass in the hosted Login V1 UI because the 'external account not found' registration endpoint trusts client-supplied external identity fields without a completed IdP callback. Unauthenticated attackers can submit forged IDPConfigID and ExternalUserID values to pre-create an account bound to a victim's external IdP identity, w…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105158] A vulnerability was detected in RainyGao DocSys up to 2.02.85. The impacted element is the function …
A vulnerability was detected in RainyGao DocSys up to 2.02.85. The impacted element is the function BaseController.createDBForMysql of the file BaseController.java of the component Database Management. The manipulation of the argument url results in sql injection. The attack can be executed remotely. The exploit is now public and may be used. The project was informed of the problem early through a…
M Crítico vulnerabilidad
Hace 5 días
[CVE-2026-105207] ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and externa…
ZITADEL 3.0.0 through 3.4.15 and 4.0.0 before 4.17.3 creates links between user accounts and external identity providers without verifying a primary factor or the caller's permission, including on identify-only Login V2 sessions and via the User Service V2 AddIDPLink endpoint. An unauthenticated attacker knowing a victim's login name can bind their own external IdP identity to the victim's account…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105208] ZITADEL 4.x before 4.17.3 and 3.x through 3.4.15 protects IdP intent tokens with unauthenticated, ma…
ZITADEL 4.x before 4.17.3 and 3.x through 3.4.15 protects IdP intent tokens with unauthenticated, malleable encryption, allowing authenticated users to tamper with their own token so it is accepted for another user's external login intent. An attacker who predicts a victim's in-flight intent identifier and wins a timing race can call /v2/idp_intents or /v2/sessions to steal the victim's IdP tokens…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105148] A vulnerability was identified in SciPhi-AI R2R up to 3.6.6. This vulnerability affects unknown code…
A vulnerability was identified in SciPhi-AI R2R up to 3.6.6. This vulnerability affects unknown code of the file py/shared/abstractions/llm.py of the component Retrieval Completion API Endpoint. Such manipulation of the argument generation_config.api_base leads to server-side request forgery. The attack can be launched remotely. The exploit is publicly available and might be used. The vendor was c…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105149] A security flaw has been discovered in mooSocial up to 3.2.4. This issue affects some unknown proces…
A security flaw has been discovered in mooSocial up to 3.2.4. This issue affects some unknown processing of the file /stores/all-products. Performing a manipulation of the argument rating results in sql injection. The attack may be initiated remotely. The exploit has been released to the public and may be used for attacks. The vendor was contacted early about this disclosure but did not respond in…
M Alto vulnerabilidad
Hace 5 días
[CVE-2026-105147] A vulnerability was determined in SciPhi-AI R2R up to 3.6.6. This affects an unknown part of the com…
A vulnerability was determined in SciPhi-AI R2R up to 3.6.6. This affects an unknown part of the component JWT Secret Handler. This manipulation of the argument DEFAULT_BCRYPT_SECRET_KEY/DEFAULT_NACL_SECRET_KEY causes hard-coded credentials. The attack can be initiated remotely. The exploit has been publicly disclosed and may be utilized. The vendor was contacted early about this disclosure but di…
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta en StylemixThemes Cost Calculator Builder expone datos sensibles
Se ha identificado una vulnerabilidad de inserción de información sensible en el plugin StylemixThemes Cost Calculator Builder (versiones hasta 4.0.17) que permite a atacantes recuperar datos confidenciales enviados a través del formulario. Afecta principalmente a sitios WordPress en México y LATAM que utilizan este complemento para cotizadores en línea. La exposición de datos de clientes, presupuestos y información empresarial representa un riesgo alta de cumplimiento normativo.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS reflejado alta en WP Statistics versiones anteriores a 14.16.15
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin WP Statistics para WordPress, utilizado ampliamente en sitios corporativos y de comercio electrónico en Latinoamérica. Un atacante puede inyectar código malicioso que se ejecute en el navegador de usuarios autenticados, comprometiendo sesiones, robando credenciales o instalando malware. Esta vulnerabilidad afecta versiones desde la inicial hasta la 14.16.14.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS reflejado alta en Unlimited Elements for Elementor hasta versión 2.0.20
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) reflejado en el plugin Unlimited Elements for Elementor (versiones hasta 2.0.20) que permite a atacantes inyectar código malicioso durante la generación de páginas web. Esta vulnerabilidad afecta principalmente a sitios WordPress en México y LATAM que utilizan este plugin de widgets y addons. Con un CVSS de 7.1, el riesgo es considerable para plataformas de comercio electrónico, portales corporativos y sitios de contenido que dependen de Elementor.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en Kadence Blocks para Gutenberg (CVE-2026-103354)
Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el plugin Gutenberg Blocks by Kadence Blocks (versiones hasta 3.7.11.1) que permite a atacantes inyectar código malicioso en páginas web generadas. Esta falla afecta sitios WordPress en México y Latinoamérica que utilizan este plugin para diseño de contenidos, exponiendo datos de usuarios y comprometiendo la integridad de los sitios. Con puntuación CVSS 7.1, constituye una amenaza moderada-alta que requiere atención inmediata.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
Hace 5 días
Inyección SQL ciega crítica en Unlimited Elements for Elementor (CVSS 9.3)
Vulnerabilidad de inyección SQL en el plugin Unlimited Elements for Elementor (versiones hasta 2.0.20) permite a atacantes ejecutar consultas maliciosas contra bases de datos de sitios WordPress. Afecta principalmente a agencias digitales y empresas en LATAM que utilizan este plugin de diseño para construir landing pages y portales. El impacto es crítico: acceso no autorizado a datos sensibles, robo de credenciales y compromiso total del sitio.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad XSS almacenado alta en TranslatePress afecta sitios multiidioma
TranslatePress versión 3.3.6 y anteriores contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenado que permite a atacantes inyectar código malicioso durante la generación de páginas web. Esta falla afecta principalmente a sitios de comercio electrónico y portales corporativos en LATAM que utilizan este plugin de WordPress para gestionar contenido multiidioma, exponiendo credenciales de administradores y datos de usuarios.
M Alto vulnerabilidad
Hace 5 días
Vulnerabilidad alta de autenticación en Ahsay AhsayCBS afecta versiones hasta 10.3.2
Se detectó una vulnerabilidad en Ahsay AhsayCBS (versiones ≤10.3.2) que compromete la función de autenticación checkSysPwd mediante manipulación del parámetro random en la API. El ataque es remoto y el exploit está públicamente disponible. Afecta principalmente a empresas en LATAM que usan este software de backup en cloud híbrido, exponiendo acceso no autorizado a sistemas de respaldo altas.
M Crítico vulnerabilidad
Hace 5 días
Vulnerabilidad crítica de inyección de comandos OS en Ahsay AhsayCBS hasta v10.3.2
Se ha identificado una falla crítica (CVSS 10.0) en Ahsay AhsayCBS versiones hasta 10.3.2 que permite inyección de comandos del sistema operativo a través de manipulación del parámetro 'random' en el endpoint /rps/api/json/UpdateReceivers.do del componente Replication Receiver. El ataque es ejecutable remotamente sin autenticación y el exploit está públicamente disponible, afectando directamente a soluciones de backup y recuperación de desastres ampliamente utilizadas en empresas LATAM.
M Crítico vulnerabilidad
Hace 5 días
Inyección de código crítica en InternLM MindSearch 0.1.0 afecta agente planificador
Se ha identificado una vulnerabilidad crítica (CVSS 10.0) en InternLM MindSearch 0.1.0 que permite inyección de código remota a través de manipulación de argumentos en la función ExecutionAction.run del componente Planner Agent. La vulnerabilidad ha sido divulgada públicamente y cuenta con exploits disponibles. Sistemas en México y LATAM que utilicen esta versión están expuestos a compromisos totales de confidencialidad, integridad y disponibilidad.