Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Seguridad de la Información

Alertas de Seguridad de la Información

Vulnerabilidades explotadas activamente, incidentes y análisis relevantes para México y LATAM. Actualizado automáticamente desde fuentes oficiales.

48 vulnerabilidades en CISA KEV — explotación activa confirmada Ver todas →
Última alerta publicada ahora mismo
13,509
Total alertas
3066
Críticas
10171
Altas
8
Ransomware
1784
Esta semana
RSS
M Alto vulnerabilidad
Hace 1 día
Vulnerabilidad alta en strongSwan anterior a 6.0.7: doble liberación de memoria en análisis de identidades EAP
strongSwan antes de la versión 6.0.7 presenta un defecto en el manejo de análisis y clonación de identidades EAP que genera una condición de doble liberación de memoria (double-free). Esto afecta principalmente a servidores VPN y de autenticación en infraestructuras corporativas de LATAM que utilizan este software de código abierto para IPsec. Un atacante remoto autenticado podría explotar esta vulnerabilidad para causar denegación de servicio o potencialmente ejecutar código arbitrario.
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica de inyección de objetos PHP en plugin WS Form LITE para WordPress
El plugin WS Form LITE (versiones hasta 1.10.80) para WordPress contiene una vulnerabilidad de inyección de objetos PHP (CVE-2026-4703, CVSS 9.8) que permite a atacantes no autenticados inyectar objetos maliciosos a través de la deserialización de datos en envíos de formularios. Este riesgo afecta directamente a miles de sitios WordPress en México y Latinoamérica que utilizan este constructor de formularios, exponiendo datos sensibles de contacto y potencialmente comprometiendo la integridad del servidor.
M Alto vulnerabilidad
Hace 2 días
Inyección de opciones de línea de comandos en hashcat permite ejecución de código arbitrario
hashcat no restringe adecuadamente las opciones de línea de comandos al procesar archivos de restauración, permitiendo a atacantes inyectar parámetros maliciosos como --outfile y --potfile-path. Esto habilita la escritura arbitraria en archivos del sistema, incluyendo scripts de inicio de shell, comprometiendo servidores de cracking de contraseñas comúnmente utilizados en infraestructuras de seguridad ofensiva y defensiva en organizaciones LATAM.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en NLTK 3.9.2 y anteriores permite inyección de código malicioso
NLTK (Natural Language Toolkit) anterior a versión 3.9.3 no valida la integridad de paquetes descargados antes de su extracción, permitiendo ataques de intermediario (MITM) o envenenamiento DNS para inyectar contenido malicioso. Afecta principalmente a empresas en LATAM que usan este framework en pipelines de procesamiento de lenguaje natural, análisis de datos y sistemas de chatbots.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en NLTK: lectura arbitraria de archivos locales en versiones anteriores a 3.10.0
NLTK anterior a la versión 3.10.0 contiene una vulnerabilidad que permite la lectura arbitraria de archivos locales mediante StreamBackedCorpusView, eludiendo los controles de pathsec.ENFORCE al llamar directamente a builtins.open(). Un atacante que controle el parámetro fileid puede acceder a archivos sensibles del sistema, credenciales de aplicaciones y datos confidenciales, independientemente de la configuración de seguridad habilitada. Afecta principalmente a aplicaciones de procesamiento de lenguaje natural desplegadas en entornos empresariales de LATAM.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad de recursión no acotada en NLTK anterior a 3.9.4 permite denegación de servicio
NLTK versiones anteriores a 3.9.4 contienen una vulnerabilidad de recursión no acotada en JSONTaggedDecoder.decode_obj() que permite a atacantes causar denegación de servicio mediante estructuras JSON profundamente anidadas. Un payload malicioso que exceda el límite de recursión desencadena una excepción RecursionError no controlada que causa el fallo del proceso Python. Afecta aplicaciones de procesamiento de lenguaje natural en infraestructuras LATAM, incluyendo sistemas de análisis de datos y chatbots empresariales.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-62384] NLTK versions before 3.10.2 contain a symlink-based sandbox bypass in FramenetCorpusReader that allo…
NLTK versions before 3.10.2 contain a symlink-based sandbox bypass in FramenetCorpusReader that allows attackers to read arbitrary XML files outside the corpus root. Attackers can place symlinks with names containing no path separators inside the corpus subdirectory, which pass the path validation guard and are resolved to files outside the intended corpus root when accessed via frame_by_name(), _…

📬 Alertas semanales SI directo en tu email

Las vulnerabilidades más críticas para LATAM, con contexto y recomendaciones accionables. Gratis.

Suscribirme →
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-62388] NLTK versions before 3.10.0 default to ENFORCE=False in pathsec.py, causing all security validation …
NLTK versions before 3.10.0 default to ENFORCE=False in pathsec.py, causing all security validation functions to emit warnings instead of raising exceptions. Attackers can bypass path traversal and pickle deserialization protections by exploiting the disabled security controls that are only active when manually enabled.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-71513] NLTK before 3.10.3 contains a remote code execution vulnerability in AllowlistUnpickler that validat…
NLTK before 3.10.3 contains a remote code execution vulnerability in AllowlistUnpickler that validates only the pickle module string and not the global name, allowing attackers to resolve dotted names by attribute traversal to callables outside the allowlisted namespace. Attackers can craft untrusted transition-parser models that execute arbitrary commands when TransitionParser.parse loads the mod…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-2996] The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to I…
The Advanced Product Fields (Product Addons) for WooCommerce plugin for WordPress is vulnerable to Improper Input Validation in all versions up to, and including, 1.6.21. This is due to a logic flaw in the 'validate_cart_data' function. This makes it possible for unauthenticated attackers to bypass required paid addons and complete purchases at the base product price only, effectively stealing pro…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-60084] SiYuan versions before v3.7.4 contain an arbitrary file deletion vulnerability in the /api/search/re…
SiYuan versions before v3.7.4 contain an arbitrary file deletion vulnerability in the /api/search/removeTemplate endpoint that accepts an unvalidated path parameter passed directly to os.RemoveAll. Authenticated admin attackers can supply absolute filesystem paths to recursively delete any file or directory the kernel process has permission to remove, anywhere on the host filesystem.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-62243] Netty (io.netty:netty-handler) versions from 4.2.0.Final through 4.2.16.Final and versions through 4…
Netty (io.netty:netty-handler) versions from 4.2.0.Final through 4.2.16.Final and versions through 4.1.136.Final disable TLS hostname verification on the SslProvider.OPENSSL client path when a plain (non-extended) X509TrustManager is used and Unsafe-based trust-manager wrapping is unavailable (Java 25+). In this configuration the OpenSSL client does not perform hostname verification, allowing a ma…
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-57998] better-npm-audit through 3.11.0, and the 4.0.0-rc.2 prerelease, builds its npm audit command by inte…
better-npm-audit through 3.11.0, and the 4.0.0-rc.2 prerelease, builds its npm audit command by interpolating the user-supplied --registry option into a command string in src/handlers/handleInput.ts without validation or quoting, then passes that string to child_process.exec() in index.ts, which spawns a shell. A registry value containing shell metacharacters such as a semicolon, pipe, or command …
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-58003] WWBN AVideo through commit 9c39d8c8 contains a cross-site request forgery vulnerability in the relea…
WWBN AVideo through commit 9c39d8c8 contains a cross-site request forgery vulnerability in the releaseVideoNow.json.php endpoint that lacks authenticity checks and accepts GET requests. Attackers can craft a malicious cross-site GET request carrying an administrator's session cookie to permanently publish any embargoed video by manipulating the videos_id parameter.
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-59256] WWBN AVideo through commit 9c39d8c8 contains an authorization bypass vulnerability where getToken() …
WWBN AVideo through commit 9c39d8c8 contains an authorization bypass vulnerability where getToken() creates tokens without binding to user identity or purpose, and plugin/Gallery/view/sections.php issues valid tokens to unauthenticated visitors. Attackers can retrieve a token from the Gallery endpoint and use it to bypass authorization checks in other subsystems like view/hls.php to access restric…

🛡 ¿Estás expuesto a alguna de estas vulnerabilidades?

Evaluación gratuita inicial con el equipo 2MCI: identifica exposición y plan de remediación.

Habla con un experto →
M Alto vulnerabilidad
Hace 2 días
[CVE-2026-59808] AVideo through commit 9c39d8c8 contains an authentication bypass vulnerability where deduplicateByEn…
AVideo through commit 9c39d8c8 contains an authentication bypass vulnerability where deduplicateByEncoderQueueId() returns video_id_hash credentials for any video by encoder_queue_id without ownership verification, and useVideoHashOrLogin() converts this hash into passwordless login as the video owner. Attackers with upload permission can retrieve an administrator's video_id_hash by omitting the v…
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica de desbordamiento de búfer en TRENDnet TEW-821DAP 2.2.01b05
Se identificó una vulnerabilidad de severidad crítica (CVSS 10.0) en el manejador de configuración NTP del dispositivo TRENDnet TEW-821DAP versión 2.2.01b05. Un atacante puede manipular parámetros de zona horaria y servidores NTP a través del archivo /cgi-bin/apply_time.cgi para provocar un desbordamiento de búfer en la pila de memoria. Esta vulnerabilidad afecta principalmente a pequeñas y medianas empresas en LATAM que utilizan estos enrutadores/puntos de acceso en infraestructuras de red crítica sin internet directo.
M Alto vulnerabilidad
Hace 2 días
Inyección de comandos en TRENDnet TEW-821DAP 2.2.01b05 permite ejecución remota
Se identificó una vulnerabilidad de inyección de comandos en el dispositivo TRENDnet TEW-821DAP versión 2.2.01b05 a través del parámetro filename en /cgi-bin/upload.cgi. Un atacante remoto puede ejecutar comandos arbitrarios sin autenticación previa. El exploit está disponible públicamente, elevando el riesgo de explotación en redes corporativas y proveedores de servicios en LATAM que utilizan este modelo como router/punto de acceso.
M Crítico vulnerabilidad
Hace 2 días
Vulnerabilidad crítica SSRF en plugin Mailgun para WordPress permite acceso no autorizado
El plugin Mailgun for WordPress versiones hasta 2.2.0 contiene una vulnerabilidad de Server-Side Request Forgery (SSRF) por validación insuficiente en la función add_list(). Atacantes no autenticados pueden explotar el path traversal mediante claves controladas en $_POST['addresses'] para acceder a recursos internos del servidor. Afecta directamente a sitios WordPress en México y LATAM que utilizan este plugin para gestión de correos transaccionales.
M Alto vulnerabilidad
Hace 2 días
Vulnerabilidad alta en plugin WPeMatico permite escalada de privilegios en WordPress
El plugin WPeMatico RSS Feed Fetcher para WordPress (versiones hasta 2.8.24) contiene una falla de validación de permisos en la función wpematico_import_settings que permite a usuarios autenticados con acceso de suscriptor modificar opciones arbitrarias del sitio. Esta vulnerabilidad (CVSS 8.8) afecta principalmente a medianas y pequeñas empresas en LATAM que usan WordPress para gestión de contenidos y están expuestas a ataques internos o compromiso de cuentas de bajo privilegio.