Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI Noticias ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
Nuevo en 2MCI
Crear cuenta gratis Ver herramientas sin registro
Ya tengo cuenta
Iniciar sesión
Equipo
Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
Buscando: "X" — 16249 resultados ✕ Limpiar búsqueda
22,395
Total alertas
4758
Críticas
17006
Altas
8
Ransomware
1254
Esta semana
RSS
M Crítico vulnerabilidad
30/09/2026
[CVE-2026-87830] In the StAX streaming WS-SecurityPolicy validator, certain relative or unsupported XPath expressions…
In the StAX streaming WS-SecurityPolicy validator, certain relative or unsupported XPath expressions can be converted into paths that never match the actual XML element path. A remote SOAP peer may therefore send a required element without the expected signature or encryption. Users are recommended to upgrade to versions 4.0.2 or 3.0.6 or 2.4.4, which fix this issue.
M Crítico vulnerabilidad
30/09/2026
[CVE-2026-88920] An authentication bypass in the DOM security processor in Apache WSS4J allows unauthenticated remote…
An authentication bypass in the DOM security processor in Apache WSS4J allows unauthenticated remote attackers to forge authenticated SOAP messages via a crafted unsigned SAML sender-vouches assertion containing an attacker-controlled key. Users are recommended to upgrade to versions 4.0.2 or 3.0.6 or 2.4.4, which fix this issue.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta en CRI-O permite escape de contenedores mediante corrupción de metadatos
Una falla en la persistencia del estado sandbox de CRI-O permite que metadatos manipulados sobrescriban la información de control interno, que luego se carga como confiable tras un reinicio. Esto habilita que contenedores expongyan recursos del host, facilitando escapes. Afecta plataformas Kubernetes en producción en LATAM que dependan de CRI-O como runtime de contenedores.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-85532] Apache WSS4J accepted attacker-controlled derived-key lengths and offsets without adequate bounds. T…
Apache WSS4J accepted attacker-controlled derived-key lengths and offsets without adequate bounds. This could permit cryptographically weak keys or excessive CPU and memory consumption when processing crafted WS-Security messages. The fixes enforce a minimum key length of 16 bytes, a maximum length of 512 bytes, and a maximum offset of 4096 bytes. Users are recommended to upgrade to versions 4.0.2…
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta en RPM: desbordamiento de búfer por paquete RPM malformado
Se detectó un desbordamiento de búfer en la pila de RPM que permite a atacantes ejecutar código arbitrario mediante paquetes RPM sin firmar con etiqueta RPMTAG_FILESIGNATURES malformada. La vulnerabilidad es accesible a través de herramientas comunes como rpm2cpio, rpm2archive y rpm -qlvp, afectando sistemas Linux en infraestructuras altas de LATAM (servidores, contenedores, pipelines CI/CD). Con CVSS 7.1, representa riesgo alto para empresas que gestionan repositorios RPM o usan distribuciones basadas en Red Hat/CentOS.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta en CODESYS Gateway Client permite denegación de servicio remota
El cliente CODESYS Gateway asigna memoria basándose en campos de tamaño en respuestas de gateway sin límites superiores, permitiendo a atacantes remotos no autenticados consumir recursos excesivos mediante un gateway malicioso. Esta vulnerabilidad afecta sistemas de automatización industrial (SCADA/ICS) en manufactura, servicios públicos y plantas de México y Latinoamérica, resultando en pérdida total de disponibilidad de los sistemas afectados.
M Crítico vulnerabilidad
30/09/2026
Bypass de autenticación por inyección LDAP en Apache MINA SSHD afecta múltiples versiones
Apache MINA SSHD, biblioteca Java para SSH, contiene una vulnerabilidad crítica (CVSS 9.1) en su componente opcional sshd-ldap que permite eludir autenticación mediante inyección LDAP. Las versiones afectadas incluyen 1.2.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5. Empresas en LATAM que integren LDAP para autenticación SSH en servidores están expuestas a acceso no autorizado.

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Crítico vulnerabilidad
30/09/2026
Omisión de autenticación en Apache MINA SSHD 2.0.0 a 3.0.0-M5 (CVE-2026-77185)
Apache MINA SSHD, librería Java para implementar servidores SSH, contiene una vulnerabilidad crítica (CVSS 9.1) que permite eludir la autenticación en configuraciones específicas de autenticación asincrónica. Afecta principalmente a servidores SSH personalizados en entornos de infraestructura crítica, plataformas de acceso remoto y soluciones de integración en LATAM. La explotación podría comprometer la integridad de sistemas de gestión de infraestructura, bases de datos y servidores de aplicaciones.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad de sincronización en funcionalidad de monitoreo permite denegación de servicio (CVE-2026-79625)
Múltiples productos presentan fallo en la sincronización de acceso a funcionalidad de monitoreo. Solicitudes concurrentes de clientes pueden causar lecturas/escrituras incorrectas o corrupción de estructuras de memoria internas. Un atacante autenticado con acceso de monitoreo puede explotar esto para procesamiento de datos incorrecto o denegación de servicio (CVSS 8.1).
M Alto vulnerabilidad
30/09/2026
Agotamiento de memoria en clientes SFTP de Apache MINA SSHD (CVE-2026-94002)
Apache MINA SSHD versiones 0.9.0 a 2.19.0 y 3.0.0-M1 a 3.0.0-M5 contienen una vulnerabilidad de agotamiento de memoria en el componente sshd-sftp. El cliente SFTP (DefaultSftpClient) no valida que las respuestas recibidas correspondan a solicitudes legítimas, permitiendo consumo excesivo de recursos. Afecta a aplicaciones Java que utilizan esta biblioteca para transferencia de archivos segura.
M Alto vulnerabilidad
30/09/2026
Divulgación de información en BVMS 4.5 a 12.3 permite ataques de intermediario
Una vulnerabilidad de divulgación de información afecta BVMS (Bosch Video Management System) versiones 4.5 hasta 12.3. Atacantes en posición de intermediario (MitM) pueden interceptar comunicaciones y obtener acceso no autorizado a datos sensibles. Empresas con sistemas de vigilancia Bosch en México y LATAM deben evaluar su exposición inmediata.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta de Directory Traversal en Plugin Product Designer App para WordPress (CVE-2026-75098)
El plugin Product Designer App para WordPress en versiones hasta 1.1.3 es vulnerable a Directory Traversal a través del parámetro 'svg', permitiendo a atacantes no autenticados leer archivos arbitrarios del servidor. Esta vulnerabilidad expone información sensible como credenciales de bases de datos, archivos de configuración y datos de usuarios en tiendas virtuales y sitios corporativos. El ataque requiere solo acceso a internet sin credenciales válidas, representando riesgo alta para e-commerce y plataformas en LATAM.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad XSS almacenado alta en plugin Post Views Stats Counter para WordPress
El plugin Post Views Stats Counter de WordPress es vulnerable a inyección de scripts almacenados (Stored XSS) a través del encabezado User-Agent en versiones hasta la 1.1.7, permitiendo a atacantes no autenticados ejecutar código malicioso en páginas que afecta a todos los visitantes. Esta vulnerabilidad representa alto riesgo para sitios web de empresas, organismos públicos y plataformas de comercio electrónico en LATAM que utilicen este plugin sin actualizar.
M Alto vulnerabilidad
30/09/2026
Vulnerabilidad alta de carga de archivos arbitrarios en EasyFlow .NET de Digiwin
EasyFlow .NET desarrollado por Digiwin contiene una vulnerabilidad de carga arbitraria de archivos (CVSS 7.2) que permite a atacantes remotos privilegiados ejecutar web shells y código malicioso en servidores. Esta vulnerabilidad afecta directamente a organizaciones en México y LATAM que utilizan esta plataforma para flujos de trabajo empresariales, comprometiendo la integridad y confidencialidad de datos altas.
M Crítico vulnerabilidad
30/09/2026
Vulnerabilidad crítica de deserialización insegura en EasyFlow .NET de Digiwin (CVE-2026-102455)
EasyFlow .NET contiene una vulnerabilidad de deserialización insegura que permite a atacantes no autenticados ejecutar código arbitrario en servidores. El riesgo es crítico (CVSS 9.8) para empresas manufactureras y de logística en LATAM que usan esta plataforma de automatización de flujos. Los atacantes pueden comprometer completamente infraestructuras empresariales sin requerir credenciales.

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Crítico vulnerabilidad
30/09/2026
[CVE-2026-102458] Vulnerabilidad crítica de autenticación ausente en EasyFlow .NET de Digiwin
EasyFlow .NET contiene una vulnerabilidad de autenticación ausente (CVSS 9.8) que permite a atacantes remotos no autenticados obtener contraseñas en texto plano de otros usuarios a través de una API específica. Esta falla afecta directamente a empresas en México y Latinoamérica que utilizan esta plataforma para gestión de flujos de trabajo, exponiendo credenciales de usuarios y datos sensibles sin requerir validación de identidad.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-97150] When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.ph…
When converting baserCMS4-style addons to baserCMS5-style ones, BcAddonMigrator includes "config.php" from the addon, which means the PHP code in the file is executed. Arbitrary files on the system may be read or deleted by an administrative user.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92870] A stack-based buffer overflow vulnerability exists in Pgpool-II, which may allow an unauthenticated …
A stack-based buffer overflow vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to cause abnormal process termination.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-92871] A NULL pointer dereference vulnerability exists in Pgpool-II, which may allow an unauthenticated att…
A NULL pointer dereference vulnerability exists in Pgpool-II, which may allow an unauthenticated attacker to cause abnormal termination of the watchdog process.
M Alto vulnerabilidad
30/09/2026
[CVE-2026-6806] The Motors – Car Dealership & Classified Listings Plugin plugin for WordPress is vulnerable to time-…
The Motors – Car Dealership & Classified Listings Plugin plugin for WordPress is vulnerable to time-based blind SQL Injection via the 'stm_lat/stm_lng' parameter in all versions up to, and including, 1.4.109 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additio…