Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "Ni" — 4231 resultados ✕ Limpiar búsqueda
13,696
Total alertas
3097
Críticas
10327
Altas
8
Ransomware
1735
Esta semana
RSS
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad SSRF alta en xiaoai-patch permite solicitudes HTTP no autorizadas
Una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en xiaoai-patch (commit fb07049) permite a atacantes remotos forzar altavoces inteligentes Xiaomi a realizar peticiones HTTP hacia URLs internas o externas arbitrarias. El endpoint /auth en api/main.py no valida el parámetro url en solicitudes POST, exponiendo redes internas y servicios Home Assistant en organizaciones de México y Latinoamérica que utilicen este parche.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad alta de denegación de servicio en FastSchema v0.15.1 permite caída del servidor
Una vulnerabilidad de desreferencia de puntero NULL en FastSchema hasta la versión 0.15.1 permite que atacantes no autenticados derriben el servidor con una única solicitud HTTP. El defecto se encuentra en la función sendOTPEmail (pkg/auth/local.go) que procesa solicitudes de recuperación de contraseña sin validar correctamente el manejo de errores, causando un pánico fatal que interrumpe toda la aplicación. Afecta particularmente a empresas en LATAM que usan FastSchema en entornos de producción para autenticación de usuarios.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de race condition en FastSchema permite bypass de límite de intentos OTP
FastSchema versiones anteriores a v0.15.2 contiene una vulnerabilidad de time-of-check/time-of-use (TOCTOU) que permite a atacantes no autenticados eludir el límite de intentos en la recuperación de cuenta, exponiendo códigos OTP de 6 dígitos a ataques de fuerza bruta. Empresas que usan FastSchema en plataformas de gestión de contenido o autenticación enfrentan riesgo de compromiso de cuentas de usuario.
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad de autenticación faltante en FUXA 1.3.3 expone datos históricos de sensores
FUXA, plataforma de supervisión industrial de código abierto, contiene una vulnerabilidad que permite a atacantes no autenticados acceder a datos históricos completos de sensores mediante el evento Socket.IO DAQ_QUERY. Aunque otros eventos requieren validación de token cuando secureEnabled=true, DAQ_QUERY carece de verificación de autenticación. Esta exposición afecta especialmente a plantas de manufactura, utilities y sistemas SCADA en México y Latinoamérica que utilizan FUXA para monitoreo de dispositivos altas.
M Alto vulnerabilidad
10/08/2026
Inyección de comandos OS en pm2panel (todas las versiones) permite ejecución remota de código
Una vulnerabilidad alta en pm2panel permite a atacantes autenticados ejecutar comandos arbitrarios en el sistema operativo del servidor sin validación de entrada. El parámetro req.query.id se pasa directamente a funciones exec() sin sanitización, permitiendo encadenamiento de comandos mediante caracteres especiales de shell. Afecta a sistemas de gestión de procesos en infraestructuras DevOps y hosting en la región.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidad crítica de autorización en daptin v0.12.34 permite acceso no autenticado
Daptin versiones hasta v0.12.34 contiene un defecto en validación de permisos que permite a atacantes no autenticados leer, crear, modificar y eliminar registros de grupos de usuarios. La falla afecta las funciones de control de acceso en server/permission/permission.go, que no rechaza referencias nulas/cero. Empresas en LATAM que despleguen daptin en sistemas de gestión de datos o APIs internas están en riesgo inmediato de exposición de información sensible y manipulación de estructura organizacional.
M Crítico vulnerabilidad
10/08/2026
Vulnerabilidades críticas en NASA fprime-gds 3.4.3 permiten ejecución remota de código
NASA fprime-gds versiones hasta 3.4.3 contiene múltiples vulnerabilidades que permiten a atacantes no autenticados ejecutar código arbitrario en estaciones terrestres y manipular comandos de naves espaciales. La aplicación Flask carece de autenticación en todos sus endpoints, exponiendo sistemas críticos de agencias espaciales y centros de investigación en LATAM que operen este software.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
10/08/2026
Vulnerabilidad CSRF alta en FreePBX Framework 17.0 permite acciones administrativas no autorizadas
Una vulnerabilidad de falsificación de solicitud entre sitios (CSRF) en FreePBX Framework 17.0 permite a atacantes remotos no autenticados realizar acciones administrativas suplantando a administradores legítimos. Esta falla afecta directamente a sistemas PBX en empresas, centros de contacto y proveedores de telecomunicaciones en LATAM que dependen de esta plataforma para gestionar comunicaciones altas.
M Crítico vulnerabilidad
10/08/2026
Inyección de comandos OS en xiaoai-patch permite ejecución remota en altavoces Xiaomi
Una vulnerabilidad crítica (CVSS 9.8) en xiaoai-patch afecta altavoces inteligentes Xiaomi permitiendo a atacantes remotos ejecutar comandos del sistema operativo arbitrarios. Los endpoints /mute y /unmute en api/main.py no sanitizan el parámetro silent, facilitando inyección de comandos vía metacaracteres de shell. En LATAM, esto representa riesgo para hogares inteligentes y ambientes corporativos que usen estos dispositivos.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72567] An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows…
An improper path validation vulnerability in AsyncFuncAI/deepwiki-open through commit 16f35a0 allows unauthenticated remote attackers to write to or delete arbitrary files with root privileges. The api/api.py wiki-cache endpoint constructs file paths from user-controlled owner, repo, and repo_type fields without sanitization, enabling path traversal.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72568] An out-of-bounds read vulnerability in Redis through 8.8.1 allows an adjacent unauthenticated attack…
An out-of-bounds read vulnerability in Redis through 8.8.1 allows an adjacent unauthenticated attacker to cause denial of service or information disclosure by sending a specially crafted PING message to the Redis Cluster Bus port.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72571] A path traversal vulnerability in mustafaakin/cast-localvideo (all versions) allows an unauthenticat…
A path traversal vulnerability in mustafaakin/cast-localvideo (all versions) allows an unauthenticated remote attacker to read arbitrary files from the server. The app.js handler at lines 151-153 passes the user-supplied req.body.dir parameter directly to res.sendFile() without sanitization, enabling directory traversal via absolute paths or ../ sequences to read sensitive system files.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-72572] A path traversal vulnerability in o1lab/xmysql (all versions) allows an unauthenticated remote attac…
A path traversal vulnerability in o1lab/xmysql (all versions) allows an unauthenticated remote attacker to read and download arbitrary files from the server. The lib/xapi.js file at lines 338 and 424 uses the user-controlled req.query.name parameter in path.join(cwd, name) without sanitization before passing it to res.download, enabling directory traversal via ../ sequences to access sensitive sys…
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-72564] An improper authorization vulnerability in fosrl/pangolin through v1.20.0 allows an authenticated re…
An improper authorization vulnerability in fosrl/pangolin through v1.20.0 allows an authenticated remote attacker to authenticate to any resource in any organization by reusing an access token issued for a different resource.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-65948] UnixAuth lacks brute-force protection in Apache Ranger versions <= 2.8.0.  Note:  UnixAuth is NOT a …
UnixAuth lacks brute-force protection in Apache Ranger versions

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
10/08/2026
[CVE-2026-59087] A flaw was found in the GIMP image manipulation program, specifically within its Seattle Filmworks f…
A flaw was found in the GIMP image manipulation program, specifically within its Seattle Filmworks file loader. A remote attacker could exploit this vulnerability by tricking a user into opening a specially crafted Seattle Filmworks file. This could lead to a heap overflow, allowing the attacker to write several kilobytes of controlled data beyond the intended memory buffer. Such an overflow can r…
M Alto vulnerabilidad
10/08/2026
[CVE-2026-66407] DEEBOT PRO M1 and DEEBOT PRO K1VAC improperly implement authentication in WebSocket communication. …
DEEBOT PRO M1 and DEEBOT PRO K1VAC improperly implement authentication in WebSocket communication. The WebSocket private key may be retrieved through analyzing the traffic data via a man-in-the-middle attack, and communication contents may be altered.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-64940] Tegalog -Fumy Otegaru Memo Logger- provided by Nishishi Factory contains a vulnerability due to a pe…
Tegalog -Fumy Otegaru Memo Logger- provided by Nishishi Factory contains a vulnerability due to a permissive regular expression, which may allow an attacker who can access the affected product to log in to the management console. As a result, the attacker may perform any operations available from the management console.
M Crítico vulnerabilidad
10/08/2026
[CVE-2026-19053] The ProSolution WP Client WordPress plugin before 2.0.6 does not sanitise and escape a parameter bef…
The ProSolution WP Client WordPress plugin before 2.0.6 does not sanitise and escape a parameter before using it in a SQL statement reachable by unauthenticated visitors, leading to a blind SQL injection.
M Alto vulnerabilidad
10/08/2026
[CVE-2026-18470] The Login & Register Forms WordPress plugin before 4.0.2 does not verify that a password reset requ…
The Login & Register Forms WordPress plugin before 4.0.2 does not verify that a password reset request comes from the account's owner, and does not adequately redact the address returned in its response, allowing unauthenticated users to obtain registered users' email addresses, including administrators'.